Las últimas tendencias de IA presentadas por expertos
Obtenga insights curados sobre las noticias más importantes e intrigantes de la IA. Suscríbase a nuestro boletín semanal Think. Consulte la Declaración de privacidad de IBM .
Las auditorías de IA pueden considerarse una “verificación de estado” integral de los sistemas de IA. Mientras que una auditoría tradicional se centra en los estados financieros o en los controles de TI, una auditoría de IA se adentra en los fundamentos de todo el ciclo de vida de la IA. Esto incluye la recopilación y calidad de datos, la arquitectura y laexplicabilidad del modelo, y el proceso de toma de decisiones una vez que el sistema entra en funcionamiento.
Este proceso de auditoría evalúa si el uso de la IA por parte de una organización está alineado con su marco de gobernanza, marco de gestión de riesgos y estándares éticos. Hace preguntas como:
Una auditoría de IA pinta una imagen clara del funcionamiento interno de un sistema de IA, estableciendo la fiabilidad. Para los stakeholders y reguladores, proporciona una prueba tangible de que esta tecnología emergente se está empleando de forma responsable.
Obtenga insights curados sobre las noticias más importantes e intrigantes de la IA. Suscríbase a nuestro boletín semanal Think. Consulte la Declaración de privacidad de IBM .
Los sistemas de IA influyen en decisiones de alto riesgo cada día, como la aprobación de hipotecas, el triaje de pacientes y la moderación de contenido en redes sociales. Si bien estos sistemas ofrecen velocidad y automatización, también pueden introducir posibles perjuicios. Un modelo defectuoso puede reforzar el sesgo; una postura de seguridad débil puede desencadenar una filtración de datos; la toma de decisiones mal informada puede erosionar la confianza de los stakeholders.
Los reguladores están respondiendo. La Ley de Inteligencia Artificial de la Unión Europea (Ley de IA de la UE) define varios niveles de riesgo —riesgo limitado y mínimo, riesgo alto y riesgo inaceptable— y exige normas de auditoría rigurosas.
De igual manera, el Marco de Gestión de Riesgos de IA del Instituto Nacional de Estándares y Tecnología (NIST) establece expectativas de transparencia y rendición de cuentas de IA. Se espera que los auditores internos y los equipos de seguridad de la información demuestren que cumplen con las normas y que sus sistemas de IA son confiables desde el diseño hasta el despliegue.
Por lo tanto, una auditoría de IA es una herramienta tanto defensiva como estratégica. Puede ayudar a las organizaciones a identificar vulnerabilidades antes de que escalen, fortaleciendo las prácticas e iniciativas de gobernanza de datos. Además, al promover una documentación clara y flujos de trabajo repetibles, las auditorías de IA ayudan a las organizaciones a cumplir con los requerimientos de cumplimiento normativo y a generar confianza entre clientes e inversores.
Una auditoría integral de IA examina tres áreas interdependientes, cada una con su propio conjunto de pruebas y métricas:
Los auditores evalúan cómo se recopilan, etiquetan y gestionan los datos. Revisan la precisión y la calidad del conjunto de datos y analizan si hay sesgos ocultos o datos “obsoletos” que podrían sesgar los resultados. Los controles de privacidad y protección de datos son críticos: los datos personales deben cumplir con el Reglamento General de Protección de Datos (GDPR) o estándares comparables, mientras que los metadatos deben ser rastreables a lo largo de todo el ciclo de vida de la IA.
Las comprobaciones típicas incluyen la puntuación de calidad de los datos y las evaluaciones de imparcialidad que aseguran que los periodos de retención, los controles de acceso y los permisos se documenten y apliquen.
Luego, los auditores sondean los algoritmos ellos mismos. Las preguntas clave incluyen: ¿Qué técnicas de machine learning se emplean? ¿Hasta qué punto es explicable la lógica de la decisión? ¿Se definen métricas y umbrales para monitorear la deriva o el comportamiento inesperado?
A menudo ejecutan análisis de tasas de error en todos los grupos demográficos, aplican pruebas de estrés o realizan ejercicios de trabajo en equipo rojo para exponer vulnerabilidades. Las pruebas de fiabilidad también pueden ayudar a identificar posibles daños antes del despliegue.
Finalmente, los auditores examinan el entorno operativo. Verifican que las estructuras de gobernanza y los flujos de trabajo de monitoreo permanezcan en su lugar después del lanzamiento.
Las evaluaciones comunes incluyen evaluaciones de conformidad para el cumplimiento normativo (por ejemplo, la Ley de IA de la UE), monitoreo continuo del rendimiento en tiempo real y simulaciones de respuesta a incidentes para ayudar a garantizar que la organización pueda detectar y contener amenazas emergentes. Los auditores también pueden confirmar que los productos se sometan a una revisión humana en el bucle cuando sea necesario.
Un número creciente de leyes y estándares en todo el mundo están dando forma a la auditoría de IA. Varios ya están en vigor, mientras que muchos otros están avanzando rápidamente hacia la implementación. Entre las regulaciones notables se incluyen:
También están surgiendo varios marcos nacionales procedentes de países como Brasil, Emiratos Árabes Unidos y Corea del Sur. Estas iniciativas impulsan los proyectos de ley de gobernanza de la IA y publican directrices detalladas que enfatizan el uso ético, la protección de la privacidad y la rendición de cuentas de los stakeholders.
Las regulaciones a nivel de industria agregan otra capa de responsabilidad. En Estados Unidos, las organizaciones de atención médica deben cumplir con la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA), incluidas sus Reglas de Privacidad y Seguridad, que requieren estrictas medidas de seguridad para cualquier dato de los pacientes utilizado en los sistemas de IA.
Las instituciones financieras siguen los estándares de gestión del riesgo modelo, como la guía SR 11-7 de la Reserva Federal y los requisitos de validación del modelo de la Oficina del Contralor de la Moneda, los cuales exigen pruebas independientes y el monitoreo continuo de los modelos de IA.
Los marcos traducen los requisitos normativos en estándares prácticos de auditoría. Las organizaciones a menudo combinan elementos de varios marcos para crear un enfoque de auditoría adaptado a su industria y entorno regulatorio.
Los marcos comunes incluyen:
Una auditoría eficaz de IA combina las mejores prácticas con una hoja de ruta disciplinada y paso a paso. Si bien existen innumerables estrategias para auditar la IA, un enfoque podría seguir estos pasos:
Crear una estructura de gobierno que defina las funciones de los equipos de auditoría, auditores internos, científicos de datos y stakeholders del negocio. Involucrar la función de auditoría interna tan pronto como se propongan proyectos de IA, para que las medidas de evaluación de riesgos y gobernanza de datos estén integradas desde el principio.
Catalogar cada modelo de IA en uso o en desarrollo, incluyendo modelos generativos de IA, chatbots y herramientas de automatización. Documentar las fuentes de datos de capacitación y las métricas de calidad de los datos para crear la base para la evaluación de riesgos y el monitoreo futuro.
Realizar una evaluación formal de riesgos que tenga en cuenta posibles daños como sesgo, filtración de datos o mal uso de datos personales. Validar los métodos de recolección de datos, verificar las protecciones de privacidad y asegurar que los conjuntos de datos cumplan con los estándares regulatorios en métricas como la retención y la precisión.
Elija los marcos de auditoría que se alineen con su industria y entorno regulatorio. Por ejemplo, algunas organizaciones combinan el enfoque de control de COBIT con la visión de riesgo empresarial de COSO, luego agregan elementos GAO o IIA para la rendición de cuentas y PDPC para la transparencia de los stakeholders. Emplea herramientas de auditoría que apoyen pruebas de explicabilidad, auditorías algorítmicas y métricas en tiempo real.
Desarrolle plantillas para la recopilación de pruebas, los controles de acceso y la elaboración de informes. Defina métricas para el rendimiento del modelo y las estrategias de mitigación. Asegúrese de que los flujos de trabajo de auditoría incluyan puntos de comprobación para la aprobación de la auditoría interna y la revisión de los stakeholders.
Realice la auditoría, documente los hallazgos y comparta los resultados con ejecutivos y reguladores según sea necesario. Establezca monitoreo continuo para rastrear tanto la calidad de los datos como el riesgo operacional. Las métricas y los paneles pueden dar a los equipos de auditoría visibilidad en tiempo real de las vulnerabilidades y permitir una mitigación rápida.
Las disciplinas de auditoría están evolucionando al ritmo de las tecnologías de IA. De cara al futuro, las organizaciones pueden esperar ver:
Los modelos avanzados de machine learning están auditando cada vez más otros modelos, escaneando código, metadatos y resultados en busca de vulnerabilidades y posibles filtraciones de datos. De cara al futuro, estas herramientas podrían conectarse directamente a los pipelines de desarrollo, haciendo que la detección de riesgos casi en tiempo real sea una rutina. En este momento, los agentes guardianes experimentales—agentes de IA autónomos diseñados para monitorizar violaciones de privacidad y código malicioso—están emergiendo como una nueva capa de protección y un elemento clave de la gestión de riesgo del modelo.
La auditoría de IA puede ir más allá de los equipos de TI y cumplimiento de normas y pasar a funciones como la administración de la cadena de suministro y la presentación de informes ambiental, social y de gobernanza (ESG). Si es así, se puede esperar que las empresas integren puntos de control de auditoría en las evaluaciones de riesgos de los proveedores y en los flujos de trabajo de diseño de productos para fortalecer las estructuras de gobernanza. Para los ejecutivos, esto puede significar crear playbooks multifuncionales que permitan a los equipos financieros, legales, de operaciones e ingeniería actuar rápidamente sobre los hallazgos de auditoría.
Marcos regulatorios como la Ley de IA de la UE y el Marco de Gobernanza de la IA de Singapur ya se están informando mutuamente. Con el tiempo, las organizaciones podrían tener frente a sí un conjunto más unificado de expectativas en cuanto a estándares de auditoría, privacidad de datos y cumplimiento ético. El resultado sería un marco de gobernanza único y relevante a nivel global en lugar de esfuerzos regionales fragmentados.
Según una encuesta de 2024 a altos ejecutivos del Institute for Business Value de IBM, el 82% de los encuestados dice que la IA segura y confiable es esencial para el éxito de su negocio. Y, sin embargo, solo el 24% de los proyectos actuales de IA generativa se están asegurando. Las empresas que proporcionan informes periódicos y transparentes de auditoría de IA, al igual que la sustentabilidad o la divulgación financiera, pueden estar mejor posicionadas para reducir el riesgo operacional y fortalecer la rendición de cuentas a largo plazo.
Independientemente de cómo se desarrolle el futuro, la auditoría ya no es un ejercicio de cumplimiento de una sola vez. Se está convirtiendo en un proceso continuo e inteligente que puede ayudar a las empresas a desplegar tecnologías de IA de forma segura y con confianza.
Gobierne modelos de IA generativa desde cualquier lugar y despliéguelos en la nube u on-premises con IBM watsonx.governance.
Vea cómo la gobernanza de la IA puede ayudar a aumentar la confianza de sus empleados en ella, acelerar la adopción y la innovación, y mejorar la confianza de los clientes.
Prepárese para la Ley de IA de la UE y establezca un enfoque de gobernanza de la IA responsable con la ayuda de IBM Consulting.