Modelo de gobierno de la IA
01 / 07

Cada decisión tiene un responsable.
Y cada responsable, su prueba.

El EU AI Act no pide solo controles: pide saber quién decide, quién supervisa y quién responde. V-PROOF ordena el gobierno de la IA en tres niveles de responsabilidad y un ciclo de seis pasos, y cada paso deja un registro con nombre, fecha y evidencia verificable.

Quién decide
02 / 07

Tres niveles de responsabilidad. Uno que verifica desde fuera.

El gobierno funciona cuando cada nivel sabe qué decide y qué tiene que poder demostrar. V-PROOF deja constancia de lo que ocurre en cada uno.

Verifica desde fuera Auditor · regulador · cliente Comprueba la evidencia sin cuenta de V-PROOF y sin acceso a los sistemas internos de la organización.
01 · Rinde cuentas Consejo y dirección Fija el apetito de riesgo, aprueba la política de IA y recibe el informe de exposición y de evidencia. Lo que registra V-PROOF: la política aprobada, su versión y cada informe presentado.
02 · Decide Comité de IA Aprueba los sistemas de alto riesgo, las excepciones y los cambios de política. Lo forman legal, compliance, DPO, CISO y negocio. Lo que registra V-PROOF: cada aprobación, con la atestación literal de quien la firma.
03 · Opera Responsables de cada sistema Registran el sistema, lo supervisan en ejecución y responden de su uso diario. Lo que registra V-PROOF: el inventario, las decisiones humanas y los controles aplicados.
Qué hace cada uno
03 / 07

Quién aprueba, quién ejecuta y a quién se informa.

Un modelo de referencia que adaptamos a la estructura de cada organización en el diagnóstico.

Actividad Consejo y dirección Comité de IA Responsable del sistema Legal · DPO · CISO Evidencia en V-PROOF
Fijar el apetito de riesgo y la política de IA A R I C Política y versión selladas
Mantener el inventario de sistemas I A R C Registro de cada sistema y su responsable
Clasificar el riesgo según el EU AI Act I A R C Nivel de riesgo y obligaciones que activa
Aprobar un sistema de alto riesgo I A · R C C Atestación de la persona designada
Supervisar en ejecución — I A · R C Decisiones humanas y controles aplicados
Gestionar un incidente I A R R Detección, respuesta y cierre fechados
Informar a la dirección I A · R C C Informe de exposición y de evidencia

A Rinde cuentas · R Ejecuta · C Se le consulta · I Se le informa

El ciclo de gobierno
04 / 07

Seis pasos. Cada uno deja su prueba.

El ciclo se repite cada vez que entra un sistema nuevo, cambia uno existente o se revisa la política.

  1. 01 Inventariar Registro de cada sistema de IA, su proveedor y su responsable
  2. 02 Clasificar Nivel de riesgo según el EU AI Act y obligaciones que activa
  3. 03 Aprobar Atestación escrita de la persona designada, literal en el rastro
  4. 04 Supervisar Controles en ejecución y decisiones humanas registradas
  5. 05 Evidenciar Evidencia criptográfica verificable por terceros
  6. 06 Revisar Informe para dirección y recálculo del riesgo a demanda
Qué exige la norma
05 / 07

El gobierno no es opcional. Está escrito en la norma.

Los marcos que V-PROOF cubre piden, con distintas palabras, lo mismo: roles definidos, supervisión humana y capacidad de demostrarlo.

EU AI Act · art. 4 Alfabetización en IA

Quien usa sistemas de IA debe asegurar que su personal tiene los conocimientos necesarios para hacerlo.

EU AI Act · arts. 14 y 26 Supervisión humana

En los sistemas de alto riesgo, quien los despliega debe encargar la supervisión a personas con la competencia, la formación y la autoridad necesarias.

EU AI Act · art. 26 Obligaciones de quien despliega

Usar el sistema según sus instrucciones, vigilar su funcionamiento, conservar los registros e informar de los incidentes graves.

ISO/IEC 42001 · cláusulas 5 y 9 Liderazgo y revisión

La dirección asume el compromiso, fija la política y asigna roles; el sistema se audita y se revisa por la dirección.

NIST AI RMF · función Govern Cultura y responsabilidades

Políticas, roles y rendición de cuentas definidos antes de mapear, medir y gestionar el riesgo.

RGPD · art. 5.2 Responsabilidad proactiva

No basta con cumplir: el responsable del tratamiento debe poder demostrarlo.

Resumen orientativo de los textos normativos. Para su caso concreto, consulte a su asesor jurídico.

Global y local
06 / 07

Un modelo para todo el grupo. La norma de cada país, encima.

El núcleo de gobierno es común (EU AI Act, ISO/IEC 42001, NIST AI RMF y RGPD) y cada filial añade su capa local, como el ENS en España. La dirección ve una sola evidencia consolidada.

Cómo empezar
07 / 07

Empiece por saber quién decide hoy.

1 · Diagnóstico. Inventariamos sus sistemas de IA y quién responde de cada uno.

2 · Diseño del modelo. Definimos roles, comité y ciclo, adaptados a su organización.

3 · Puesta en marcha. V-PROOF empieza a registrar cada paso con su prueba.