La IA que nadie declaró se trata como un asunto de seguridad y se bloquea. Lo que falla es un inventario que solo mira por la puerta de compras.
ai-risk-management
12 textos
La gestión de riesgo de sistemas de IA no es la gestión de riesgo tecnológico clásica con un capítulo nuevo. Es otra cosa. Trabaja con taxonomías que aún se están construyendo (el AI Risk Repository del MIT, los incidentes documentados por la OCDE, las categorías del NIST AI RMF), con incidentes que rara vez se parecen a los del año anterior, y con controles cuya eficacia real solo se ve cuando algo falla. En esta etiqueta recojo lo que voy aprendiendo al traducir esas referencias a controles que funcionen dentro de una organización concreta.
- La IA en la sombra es un fallo de inventario
- Quién paga cuando un sistema de IA causa un daño
El AI Act ordena lo que se hace antes de desplegar. Quién indemniza un daño lo decide otro régimen, y cumplir el reglamento no funciona como escudo.
- «Riesgo limitado» no existe
El EU AI Act no tiene cuatro niveles de riesgo: son tres, y una capa de transparencia que los cruza. La pirámide coloca sistemas en una casilla que no existe.
- Artículo 50 del EU AI Act: quién responde de cada obligación de transparencia
Las cuatro obligaciones de transparencia del artículo 50, quién responde de cada una y cómo se acumulan sobre el alto riesgo.
- Cuando tu proveedor añade un subencargado de IA y el ajuste se activa solo
Un cambio en la cadena de subencargados no toca tu inventario, pero sí las garantías que documentaste. Qué revisar, quién decide y con qué disparador.
- Qué tiene que decir una cláusula de IA con un proveedor
Seis puntos para una cláusula de IA, incluidos los dos que casi nunca están: la garantía sustitutiva y qué pasa con el precio si el proveedor pone agentes.
- Has externalizado la IA, no el riesgo
La exposición no nace de tu rol respecto al sistema, sino de tu relación con el cliente. El contrato reparte obligaciones; no decide la responsabilidad.
- EN 18286 y el artículo 17: qué cubre de verdad la presunción de conformidad
El artículo 40 presume conformidad de la Sección 2, y el artículo 17 no está ahí. Qué mapea el Anexo ZA de EN 18286 y qué te queda por sostener.
- EU AI Act e ISO/IEC 42001: qué cubre cada uno y dónde se solapan
Qué exige el EU AI Act, qué aporta ISO/IEC 42001 y qué maquinaria sirve a los dos frentes sin duplicar el trabajo.
- ISO/IEC 42001: qué montas de verdad cuando implantas un AIMS
Qué se construye realmente al implantar ISO/IEC 42001: el sistema de gestión de IA que sostiene en el tiempo lo que la regulación te obliga a demostrar.
- Del texto del EU AI Act al programa que lo ejecuta
Qué significa operacionalizar el EU AI Act cuando lo implementas: del articulado del reglamento a las cuatro piezas vivas que lo ejecutan en una organización.
- Deuda de gobierno
Las piezas de gobierno que faltan en sistemas ya en producción. Se inventaría y se paga como la deuda técnica, pero el vencimiento lo pone un regulador.