Registro de riesgos de sistemas de IA¶
Organización: [NOMBRE_EMPRESA]
Sistema/Proyecto de IA: [NOMBRE DEL SISTEMA O PROYECTO]
Propietario del registro: [NOMBRE Y CARGO]
Última actualización: [FECHA]
Próxima revisión programada: [FECHA]
Instrucciones de uso¶
Este registro documenta los riesgos identificados en los sistemas de IA de la organización. Se actualiza de forma continua cuando se identifican nuevos riesgos y se revisa formalmente en los siguientes momentos:
- Antes de cada gate de validación de fase.
- Cuando se produce un incidente no contemplado en el registro.
- Cuando hay cambios normativos relevantes.
- Cuando el sistema se reentrena o recibe una actualización significativa.
- Al menos cada 12 meses.
Escala de probabilidad: 1 = Muy baja | 2 = Baja | 3 = Media | 4 = Alta | 5 = Muy alta
Escala de impacto: 1 = Insignificante | 2 = Menor | 3 = Moderado | 4 = Mayor | 5 = Catastrófico
Nivel de riesgo = Probabilidad × Impacto: 1-4 = Bajo | 5-9 = Medio | 10-16 = Alto | 17-25 = Crítico
Opciones de tratamiento: Mitigar | Aceptar | Transferir | Evitar
Registro¶
| ID | Descripción del riesgo | Categoría | Prob. | Impacto | Nivel | Tratamiento | Medida de control | Responsable | Fecha límite | Estado |
|---|---|---|---|---|---|---|---|---|---|---|
| R-001 | Los datos de entrenamiento no son representativos de todos los segmentos de usuarios, generando predicciones sistemáticamente erróneas para ciertos grupos | Datos - Sesgo | 3 | 4 | 12 (Alto) | Mitigar | Evaluación de representatividad y análisis de fairness antes del despliegue; revisión trimestral en producción | [Nombre] | [Fecha] | Abierto |
| R-002 | El rendimiento de la herramienta de IA empeora con el tiempo porque los datos o el contexto de entrada cambian, sin que el equipo lo detecte | Herramienta - Deterioro | 3 | 3 | 9 (Medio) | Mitigar | Revisión periódica del rendimiento frente a la situación inicial; protocolo de respuesta definido | [Nombre] | [Fecha] | Abierto |
| R-003 | Empleados usan herramientas de IA no inventariadas (Shadow AI) para tareas con datos confidenciales | Operativo - Shadow AI | 4 | 3 | 12 (Alto) | Mitigar | AUP aprobada y comunicada; auditoría trimestral de herramientas en uso; protocolo de regularización | [Nombre] | [Fecha] | Abierto |
| R-004 | El sistema cae en categoría de alto riesgo del EU AI Act sin los controles requeridos | Regulatorio - EU AI Act | 2 | 5 | 10 (Alto) | Mitigar | Clasificación completa del EU AI Act antes del despliegue; checklist verificado por DPO/Legal | [Nombre] | [Fecha] | Abierto |
| R-005 | El proveedor de IA cambia sus condiciones de uso, precio o cierra el servicio sin alternativa preparada | Operativo - Vendor lock-in | 2 | 4 | 8 (Medio) | Mitigar | Evaluación de alternativas en la selección; arquitectura desacoplada del proveedor; cláusulas de portabilidad en el contrato | [Nombre] | [Fecha] | Abierto |
| R-006 | La herramienta genera resultados factualmente incorrectos (alucinaciones) que se usan sin revisión humana | Herramienta - Fiabilidad | 3 | 3 | 9 (Medio) | Mitigar | Proceso de revisión humana obligatoria para resultados de alto impacto; formación al equipo sobre limitaciones de la herramienta | [Nombre] | [Fecha] | Abierto |
| [R-XXX] | [Descripción] | [Categoría] | [ ] | [ ] | [ ] | [Medida] | [Nombre] | [Fecha] | [Estado] |
Categorías de riesgo disponibles¶
- Datos - Sesgo
- Datos - Calidad
- Datos - Privacidad / PII
- Datos - Trazabilidad
- Herramienta - Deterioro
- Herramienta - Falta de explicación
- Herramienta - Fiabilidad
- Operativo - Shadow AI
- Operativo - Vendor lock-in
- Operativo - Coste no controlado
- Operativo - Downtime
- Regulatorio - EU AI Act
- Regulatorio - RGPD
- Regulatorio - Responsabilidad civil
- Reputacional - Uso indebido
- Reputacional - Desinformación
- Reputacional - Discriminación percibida
- Seguridad - Manipulación de la herramienta
Historial de riesgos cerrados¶
| ID | Descripción | Fecha de cierre | Motivo de cierre |
|---|---|---|---|