🔎 Alcance AIMS — Sistemas de IA Identificados
| Sistema | Tipo | En Scope AIMS Actual | Estado Riesgo | Evaluación Riesgos Vigente | NC / Hallazgo |
|---|---|---|---|---|---|
| NexaDiag v2.3 LLM triaje clínico (GPT-4o fine-tuned) |
Alto Riesgo | ✓ Incluido | 12 riesgos | ⚠ Expirada (ago 2024) Fine-tune dic 2024 no cubierto |
NC Crítica — Cl. 6.1.2 |
| NexaScheduler Optimización agendas (XGBoost) |
Riesgo Medio | ✓ Incluido | Sin registro formal | ⚠ No documentada | NC Mayor — Cl. 6.1.3 |
| ChatAssist Chatbot pacientes (Claude 3.5 Sonnet) |
Alto Riesgo | ✗ OMITIDO del scope | Sin registro | ✗ Inexistente | NC Crítica — Cl. 4.3 |
| PrescriptionOCR OCR+NLP recetas (Klara AI — externo) |
Riesgo Elevado | ✗ OMITIDO del scope | Sin registro | ✗ Inexistente | NC Crítica — Cl. 4.3 + A.6.2 |
📈 Análisis de Brechas — Cláusulas 4–10
Cl. 4 — Contexto de la organización CRÍTICA
35%
Cl. 5 — Liderazgo y política CRÍTICA
45%
Cl. 6 — Planificación y riesgos CRÍTICA
30%
Cl. 7 — Soporte y recursos MAYOR
58%
Cl. 8 — Operación MAYOR
52%
Cl. 9 — Evaluación del desempeño CRÍTICA
25%
Cl. 10 — Mejora continua MAYOR
60%
49%
cobertura
No conformidades críticas
4
No conformidades mayores
3
Observaciones
2
Controles conformes
11
❓ Las 6 Preguntas Críticas AIMS
1
¿El alcance nombra TODOS los sistemas IA?
ChatAssist y PrescriptionOCR (Klara AI) omitidos. Los servicios IA de terceros que afectan a los servicios de la empresa están EN scope por Cláusula 4.3. Hallazgo de certificación inmediato.
FALLA
2
¿La política IA cubre los 4 compromisos obligatorios?
Política jul-2024 cubre uso lícito y propósito beneficioso. Ausentes: supervisión humana explícita y mejora continua. 2/4 pilares = no conformidad crítica en Cláusula 5.2 + Anexo A.2.2.
FALLA
3
¿El registro de riesgos mapea controles Anexo A?
Solo NexaDiag tiene registro (12 riesgos). Sin mapeo a controles Anexo A. NexaScheduler, ChatAssist y PrescriptionOCR sin registro. Cláusula 6.1.3 incompleta.
FALLA
4
¿Se re-evaluaron riesgos tras el último cambio material?
Última evaluación: ago-2024. Fine-tuning NexaDiag v2.3 en dic-2024 y lanzamiento ChatAssist en oct-2025 sin re-evaluación. 10+ meses de desfase. Incumple Cláusula 6.1.2 + Art. 9 EU AI Act.
FALLA
5
¿El plan de auditoría 9.2 respeta independencia del auditor?
Plan Cl. 9.2 existe como borrador sin fechas. Ana Torres (resp. calidad) auditó su propio trabajo en 2024 — viola independencia requerida. Necesita auditor externo o rotación interna.
PARCIAL
6
¿AIMS integrado con ISMS existente (ISO 27001)?
Controles de seguridad de datos duplicados en ISMS y AIMS por separado. Estimación: 60% de evidencia Cláusulas 4-10 reutilizable desde ISO 27001 (cert. 2023). Sin mapa de reutilización formal.
PARCIAL
⚠ Registro de Riesgos IA — Estado Actual vs Requerido
3
Críticos
6
Altos
8
Medios
4
Bajos
| ID | Sistema | Descripción del Riesgo | Severidad | Control Anexo A | Tratamiento Adicional Req. | Estado |
|---|---|---|---|---|---|---|
| R-001 | NexaDiag v2.3 | Alucinación clínica en triaje → derivación errónea de paciente urgente | Crítico | A.6.1.4 · A.8.4 | Sí — sin cerrar | BLOQUEO Stage 1 |
| R-002 | ChatAssist | Consejo médico sin supervisión humana → responsabilidad civil y regulatoria | Crítico | No mapeado | Sin registro | BLOQUEO Stage 1 |
| R-003 | PrescriptionOCR | Error OCR en dosis → dispensación incorrecta; proveedor externo sin auditoría | Crítico | No mapeado (A.6.2 pendiente) | Sin registro | BLOQUEO Stage 1 |
| R-004 | NexaDiag v2.3 | Sesgo demográfico en priorización (género/edad) post fine-tuning dic-2024 | Alto | A.6.1.3 · A.8.5 | Re-evaluación pendiente | MAYOR |
| R-005 | NexaScheduler | Optimización de agenda penaliza especialidades con menor demanda histórica | Alto | A.8.3 (propuesto) | Sin registro formal | MAYOR |
| R-006 | NexaDiag v2.3 | Drift del modelo por nuevos patrones epidemiológicos no capturados en training | Medio | A.9.4 · A.10.2 | En tratamiento | OK con seguimiento |
📅 Plan de Auditoría Interna — Cláusula 9.2 Propuesto
Q3 2026 (jul–sep)
Cl. 4 — Contexto (CRÍTICO)
Cl. 5 — Liderazgo + Política
Clausura NC scope (4.3)
Auditora: Laura Sanz (externa)
Q4 2026 (oct–dic)
Cl. 6 — Planificación Riesgos
Cl. 9 — Evaluación desempeño
Registro riesgos completo
Auditora: Laura Sanz (externa)
Q1 2027 (ene–mar)
Cl. 7 — Soporte
Cl. 8 — Operación
Controles Anexo A (A.1–A.7)
Auditor: Diego Martín (interno)
Q2 2027 (abr–jun)
Cl. 10 — Mejora continua
Controles Anexo A (A.8–A.10)
Seguimiento NCs abiertas
Auditor: Diego Martín (interno)
Independencia auditora violada en 2024: Ana Torres (responsable de calidad) no puede auditar procesos que ella misma gestiona. Designar auditora externa certificada (Laura Sanz, IRCA Lead Auditor) para ciclo 2026–2027.
Ciclo completo rolling: cubrir todas las cláusulas + controles Anexo A aplicables en 3 años según Cl. 9.2.2.
🔗 Mapa de Reutilización — ISO 27001 ↔ AIMS
ISO 27001
62%
Nuevo AIMS
38%
Controles ISO 27001 con evidencia directamente reutilizable en AIMS:
A.5 Políticas
A.6 Org. seguridad
A.7 RRHH
A.8 Gestión activos
A.12 Operaciones
A.16 Incidentes
A.18 Cumplimiento
A.11 Físico (parcial)
A.9 Control acceso (adaptar)
Estimación de ahorro por integración vs sistemas paralelos:
Mantenimiento paralelo (estimado)
5x coste
Con integración ISMS+AIMS
~12 días/año
⚡ Top 3 Acciones Inmediatas — Plan de Cierre 90 Días
1
Ampliar Declaración de Alcance (Cl. 4.3)
Incluir ChatAssist y PrescriptionOCR (Klara AI) en el documento de alcance AIMS. Documentar justificación de inclusión de terceros por afectación a servicios de NexaHealth. Evidencia requerida: Declaración de Alcance v2 firmada por CEO + DPO. Sin esto, Stage 1 es imposible.
2
Re-evaluar Riesgos + Mapear Controles Anexo A (Cl. 6.1.2 & 6.1.3)
Ejecutar evaluación de riesgos para los 4 sistemas usando metodología ISO 23894. Mapear cada riesgo alto/crítico a ≥1 control Anexo A. Cerrar riesgos R-001, R-002, R-003 con tratamiento documentado antes de Stage 1. Especial atención: fine-tuning NexaDiag v2.3 no cubierto desde dic-2024.
3
Revisar Política IA + Designar Auditora Independiente (Cl. 5.2 + 9.2)
Revisar política IA jul-2024 añadiendo supervisión humana obligatoria (Anexo A.2.2) y compromiso de mejora continua. Contratar auditora IRCA Lead Auditor (Laura Sanz recomendada) para ciclo 2026-2027. Simultáneamente, crear mapa de reutilización ISO 27001 ↔ AIMS para eliminar duplicidades y reducir carga de mantenimiento.