Control después de la evaluación inicial

Supervisión continua de IA, proveedores y agentes

Un ciclo mensual o trimestral para registrar cambios, incidentes, excepciones, permisos y evidencias antes de que la gobernanza quede desactualizada.

Objetos bajo seguimiento

La supervisión se concentra en cambios que alteran el riesgo

Versiones y finalidad

Cambios de modelo, reglas, prompts, datos, integraciones, finalidad o condiciones de uso.

Incidentes y excepciones

Errores, reclamos, overrides, fallas de evidencia, acciones correctivas y recurrencia.

Shadow AI

Herramientas no declaradas, responsables, datos utilizados y ruta de regularización o bloqueo.

Agentes de IA

Identidad, propietario, permisos, acciones autorizadas, límites, registros, escalamiento y revocación.

Ciclo operativo

Una línea de base y revisiones comparables

  1. Línea de base. Inventario, responsables, riesgos, controles y evidencia disponible.
  2. Registro de cambios. Nuevas versiones, proveedores, agentes, usos o integraciones.
  3. Revisión del período. Incidentes, excepciones, métricas, validación humana y acciones.
  4. Delta de evidencia. Qué mejoró, qué empeoró y qué continúa sin demostrarse.
  5. Cierre ejecutivo. Prioridades, responsables, plazo y condición de nueva revisión.

Entregables por ciclo

Evidencia incremental, no informes aislados

Registro de cambios

Fecha, objeto, responsable, motivo, versión, impacto y evidencia asociada.

Tablero de incidentes y excepciones

Estado, recurrencia, causa, acción, propietario y plazo.

Seguimiento de controles

Control probado, resultado, brecha, evidencia pendiente y criterio de retest.

Breve para dirección

Cambios materiales, riesgos abiertos, decisiones requeridas y límites de la revisión.

La periodicidad y el precio dependen del inventario, número de proveedores o agentes, volumen de cambios, evidencia disponible y nivel de prueba. La propuesta se cotiza por ciclo y deja expresamente definido qué sistemas quedan incluidos.

Mapeo de referencia

GIAJ®, NIST AI RMF e ISO/IEC 42001

Los controles pueden mapearse con el Método Tracewarden y GIAJ® 2.0, y utilizar como referencia el NIST AI Risk Management Framework y la norma ISO/IEC 42001 sobre sistemas de gestión de IA. Este mapeo no constituye certificación, auditoría de conformidad ni declaración de cumplimiento.

Inicio proporcional

Comenzar con un inventario limitado

La primera etapa puede incluir un proveedor, un agente y un circuito crítico. La continuidad se amplía solo cuando la evidencia y la carga operativa justifican el siguiente nivel.