Las últimas tendencias en IA, presentadas por expertos
Obtenga conocimientos organizados sobre las noticias más importantes e intrigantes de la IA. Suscríbase a nuestro boletín semanal Think. Consulte la Declaración de privacidad de IBM.
Las auditorías de IA pueden considerarse una "revisión del estado de salud" exhaustiva para los sistemas de IA. Si bien una auditoría tradicional se centra en los estados financieros o en los controles de TI, una auditoría de IA profundiza en los fundamentos de todo el ciclo de vida de la IA. Esto incluye la recopilación y la calidad de los datos, la arquitectura y la explicabilidad del modelo y el proceso de toma de decisiones una vez que el sistema entre en funcionamiento.
Este proceso de auditoría evalúa si el uso de la IA por parte de una organización está alineado con sus marcos de gobierno y gestión de riesgos y sus estándares éticos. Hace preguntas como:
Una auditoría de IA muestra un panorama claro del funcionamiento interno de un sistema de IA y establece la fiabilidad. Para las partes interesadas y los reguladores, proporciona pruebas tangibles de que esta tecnología emergente se utiliza de forma responsable.
Obtenga conocimientos organizados sobre las noticias más importantes e intrigantes de la IA. Suscríbase a nuestro boletín semanal Think. Consulte la Declaración de privacidad de IBM.
Los sistemas de IA influyen en decisiones de alto riesgo cada día, como la aprobación de hipotecas, el triaje de pacientes y la moderación de contenido en redes sociales. Aunque estos sistemas ofrecen rapidez y automatización, también pueden introducir posibles daños. Un modelo defectuoso puede reforzar el sesgo; una posición de seguridad débil puede desencadenar una vulneración de datos; la toma de decisiones mal informada puede erosionar la confianza de los stakeholders.
Los reguladores están respondiendo. La Ley de Inteligencia Artificial de la Unión Europea (Ley de IA de la UE) define varios niveles de riesgo (riesgo limitado y mínimo, riesgo alto y riesgo inaceptable) y exige normas de auditoría rigurosas.
Del mismo modo, el Marco de Gestión de Riesgos de la IA del Instituto Nacional de Estándares y Tecnología (NIST) establece expectativas de transparencia y responsabilidad de la IA. Se espera que los auditores internos y los equipos de seguridad de la información demuestren el cumplimiento y que sus sistemas de IA son fiables desde el diseño hasta la implementación.
Por lo tanto, una auditoría de IA es una herramienta tanto defensiva como estratégica. Puede ayudar a las organizaciones a identificar vulnerabilidades antes de que se agraven, reforzando las prácticas e iniciativas de gobierno de datos. Y al promover una documentación clara y flujos de trabajo repetibles, las auditorías de IA ayudan a las organizaciones a cumplir con los requisitos normativos y a generar confianza entre clientes e inversores.
Una auditoría exhaustiva de la IA examina tres áreas interdependientes, cada una con su propio conjunto de pruebas y métricas:
Los auditores evalúan cómo se recopilan, etiquetan y gestionan los datos. Revisan la precisión y la calidad de los conjuntos de datos y comprueban si hay sesgos ocultos o datos "obsoletos" que puedan sesgar los outputs. Los controles de privacidad y protección de datos son críticos: los datos personales deben cumplir con el Reglamento General de Protección de Datos (RGPD) o estándares comparables, mientras que los metadatos deben poder rastrearse durante todo el ciclo de vida de la IA.
Las comprobaciones típicas incluyen revisiones de evaluación de calidad de los datos y evaluaciones que aseguran que los periodos de retención, los controles de acceso y los permisos estén documentados y aplicados.
Luego, los auditores investigan los algoritmos por sí mismos. Las preguntas clave incluyen: ¿Qué técnicas de machine learning se utilizan? ¿Hasta qué punto es explicable la lógica de la decisión? ¿Se definen las métricas y los umbrales para supervisar la deriva o el comportamiento inesperado?
A menudo realizan análisis del índice de errores en todos los grupos demográficos, hacen pruebas de resistencia o realizan ejercicios de trabajo en equipo rojo para exponer las vulnerabilidades. Las pruebas de fiabilidad también pueden ayudar a identificar posibles daños antes de la implementación.
Por último, los auditores examinan el entorno operativo. Verifican que las estructuras de gobierno y los flujos de trabajo de seguimiento se mantengan vigentes tras el lanzamiento.
Las evaluaciones habituales incluyen evaluaciones de conformidad para el cumplimiento normativo (por ejemplo, la Ley de IA de la UE), monitorización continua en tiempo real del rendimiento y simulaciones de respuesta a incidentes para ayudar a garantizar que la organización pueda detectar y contener amenazas emergentes. Los auditores también pueden confirmar que los outputs se someten a la supervisión humana cuando es necesario.
Un número cada vez mayor de leyes y normas en todo el mundo están dando forma a la auditoría de la IA. Ya hay varios en vigor, mientras que muchos otros avanzan rápidamente hacia la implementación. Entre las normativas más destacadas figuran:
También están surgiendo varios marcos nacionales procedentes de países como Brasil, Emiratos Árabes Unidos y Corea del Sur. Estas iniciativas impulsan los proyectos de gobierno de la IA y publican directrices detalladas que enfatizan el uso ético, la protección de la privacidad y la rendición de cuentas de los stakeholders.
Las regulaciones a nivel sectorial añaden otra capa de responsabilidad. En Estados Unidos, las organizaciones sanitarias deben cumplir con la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA), incluidas sus Normas de Privacidad y Seguridad, que exigen estrictas medidas de seguridad para cualquier dato de pacientes utilizado en sistemas de IA.
Las instituciones financieras siguen los estándares de gestión de riesgos de los modelos, como la guía SR 11-7 de la Reserva Federal y los requisitos de validación de modelos de la Oficina del Contralor de la Moneda, que exigen pruebas independientes y la monitorización continua de los modelos de IA.
Los marcos de trabajo traducen los requisitos regulatorios en normas prácticas de auditoría. Las organizaciones suelen combinar elementos de varios marcos para crear un enfoque de auditoría adaptado a su sector y entorno normativo.
Entre los marcos comunes se incluyen:
Una auditoría eficaz de IA combina buenas prácticas con una hoja de ruta disciplinada y paso a paso. Aunque existen innumerables estrategias para auditar la IA, un enfoque podría seguir estos pasos:
Cree una estructura de gobierno que defina las funciones de los equipos de auditoría, los auditores internos, los científicos de datos y las partes interesadas empresariales. Involucre a la función de auditoría interna tan pronto como se propongan proyectos de IA, de modo que las medidas de evaluación de riesgos y gobierno de datos estén integradas desde el principio.
Catalogue todos los modelos de IA en uso o en desarrollo, incluidos los modelos de IA generativa, los chatbots y las herramientas de automatización. Documente las fuentes de datos de entrenamiento y las métricas de calidad de los datos para crear la base para la evaluación de riesgos y la monitorización futura.
Realice una evaluación formal de riesgos que tenga en cuenta los posibles daños, como el sesgo, la vulneración de datos o el uso indebido de datos personales. Valide los métodos de recopilación de datos, compruebe las medidas de protección de la privacidad y asegúrese de que los conjuntos de datos cumplan las normas reglamentarias en cuanto a métricas como el periodo de conservación y la precisión.
Elija los marcos de auditoría que se alineen con su sector y su entorno normativo. Por ejemplo, algunas organizaciones combinan el enfoque de control de COBIT con la visión de riesgo empresarial de COSO, y luego agregan elementos GAO o IIA para la responsabilidad y PDPC para la transparencia de los stakeholders. Utilice herramientas de auditoría que apoyen pruebas de explicabilidad, auditorías algorítmicas y métricas en tiempo real.
Desarrolle plantillas para la recopilación de pruebas, los controles de acceso y la elaboración de informes. Defina métricas para el rendimiento del modelo y las estrategias de mitigación. Asegúrese de que los flujos de trabajo de auditoría incluyan puntos de control para la aprobación por parte de la auditoría interna y la revisión por parte de los stakeholders.
Lleve a cabo la auditoría, documente los hallazgos y comunique los resultados a los directivos y a las autoridades reguladoras, según sea necesario. Establezca una monitorización continua para rastrear tanto la calidad de los datos como el riesgo operativo. Las métricas y los paneles de control pueden dar a los equipos de auditoría visibilidad en tiempo real de las vulnerabilidades y permitir una mitigación rápida.
Las disciplinas de auditoría están evolucionando al ritmo de las tecnologías de IA. De cara al futuro, las organizaciones pueden esperar ver:
Los modelos avanzados de machine learning se utilizan cada vez más para auditar otros modelos, analizando el código, los metadatos y los outputs en busca de vulnerabilidades y posibles vulneraciones de datos. De cara al futuro, estas herramientas podrían conectarse directamente a los procesos de desarrollo y convertir en una rutina de detección de riesgos casi en tiempo real. Los agentes guardianes experimentales (agentes de IA autónomos diseñados para detectar violaciones de la privacidad y código malicioso) ya se están convirtiendo en una nueva capa de protección y en un elemento clave de la gestión del riesgo de los modelos.
La auditoría de IA puede ir más allá de los equipos de TI y cumplimiento y adoptar funciones como la gestión de la cadena de suministro y la elaboración de informes medioambientales, sociales y de gobierno (ESG). Si es así, se puede esperar que las empresas integren puntos de control de auditoría en las evaluaciones de riesgos de los proveedores y en los flujos de trabajo de diseño de productos para fortalecer las estructuras de gobierno. Para los directivos, esto puede suponer la elaboración de guías de estrategias interfuncionales que permitan a los equipos de finanzas, jurídico, operaciones e ingeniería actuar con rapidez ante los resultados de las auditorías.
Los marcos normativos, como la Ley de IA de la UE y el Marco Modelo de Gobierno de la IA de Singapur, ya se están enriqueciendo mutuamente. Con el tiempo, las organizaciones podrían enfrentarse a un conjunto más unificado de expectativas en cuanto a las normas de auditoría, la protección de datos y el cumplimiento ético. El resultado sería un marco de gobierno único y relevante a nivel global en lugar de esfuerzos regionales fragmentados.
Según una encuesta de 2024 del IBM Institute for Business Value a altos ejecutivos del equipo directivo, el 82 % de los encuestados afirma que una IA segura y fiable es esencial para el éxito de su negocio. Y, sin embargo, solo el 24 % de los proyectos actuales de IA generativa están protegidos. Las empresas que proporcionan informes regulares y transparentes de auditoría de IA (al igual que en sostenibilidad o divulgaciones financieras) pueden estar mejor posicionadas para reducir el riesgo operativo y fortalecer la rendición de cuentas a largo plazo.
Independientemente de cómo se desarrolle el futuro, la auditoría ya no es un ejercicio de cumplimiento de una sola vez. Se está convirtiendo en un proceso continuo e inteligente que puede ayudar a las empresas a implementar tecnologías de IA de forma segura y con confianza.
Gobierne modelos de IA generativa desde cualquier lugar e impleméntelos en la nube u on premises con IBM® watsonx.governance.
Descubra cómo el gobierno de la IA puede ayudar a aumentar la confianza de sus empleados en la IA, acelerar la adopción y la innovación, y mejorar la confianza de los clientes.
Prepárese para la Ley de IA de la UE y establezca un enfoque de gobierno de la IA responsable con la ayuda de IBM Consulting.