Nuevo sistema de IA
Alta de tsheridan@naturgy.com
Identificación y gobernanza
Qué es el sistema, quién lo posee y quién responde por él.
Código interno único para trazabilidad (p. ej., IA-001).
Denominación comercial/interna y descripción breve del caso de uso.
En diseño / piloto / producción / retirado / en revisión.
Unidad responsable del objetivo de negocio (p. ej., RR. HH., Riesgos, Marketing).
Equipo/rol responsable de la operación técnica y cambios.
Rol o función que valida controles (p. ej., Compliance, DPO/DPD, Seguridad).
Si es interno o de tercero; proveedor, versión, y qué componente es IA (modelo, API, herramienta).
SaaS/on-prem; región; dónde se aloja/ejecuta; multi-tenant o dedicado.
Alcance y riesgo AI Act
Para qué se usa, a quién afecta y su clasificación de riesgo conforme al Reglamento de IA.
Quién usa el sistema (empleados, clientes) y a quién impacta (interesados/afectados).
Qué decisiones/recomendaciones produce y qué efecto tienen (informativo, operativo, sobre personas).
Riesgo inaceptable / alto / limitado / mínimo, con breve motivo.
Etiqueta interna (Alta/Media/Baja) considerando impacto legal, reputacional, financiero y en personas.
Para qué se usa y por qué es necesario (objetivo legítimo y alcance).
Datos y privacidad
Qué datos trata el sistema y, si hay datos personales, la base de cumplimiento RGPD.
Qué tipos de datos consume: texto, imagen, audio, logs, sensores; fuentes internas/externas.
Marcador binario y alcance (sí, en entrada/salida/entrenamiento).
Categorías: identificativos, financieros, laborales, biométricos, etc.; incluir si hay categorías especiales.
Base jurídica del tratamiento (art. 6 RGPD) y rol (responsable/encargado/corresponsable) en el caso de uso.
De dónde vienen los datos: interesado, terceros, fuentes públicas, datasets comprados, etc.
Plazos y criterios (incluye logs, prompts, outputs, datasets).
Si procede, estado de la evaluación de impacto: no aplica / en curso / completada (+ fecha y enlace/ubicación en Documentación asociada).
Transparencia y supervisión humana
Qué se comunica a las personas afectadas y cómo se supervisa/detiene el sistema.
Qué información se ofrece a usuarios/afectados (p. ej., aviso de uso de IA, limitaciones, cómo reclamar).
Si existe supervisión, en qué punto (antes/después), quién decide y con qué autoridad para anular.
Cómo se detiene el sistema, criterios de suspensión, y canal de escalado.
Seguridad, riesgos y evidencias
Controles de seguridad, evaluación de riesgos y documentación que lo respalda.
Controles clave: acceso, cifrado, segregación, hardening, DLP, registro de accesos, etc.
Fecha/versión de la evaluación de riesgos (IA y, si procede, privacidad) y mitigaciones implantadas.
Métricas clave (precisión, tasa de error, alucinaciones, sesgo), umbrales de aceptación y resultados.
Enlaces/ubicación: ficha técnica, contratos, DPIA/EIPD, análisis de riesgos, manual de usuario, etc.
Asistente de alta
Describe tu proyecto y te ayudo a rellenar la ficha.