ISO/IEC 42001 · Auditoría Interna AIMS · Informe Oficial

NexaHealth SL — Auditoría de Preparación AIMS

Sistema de Gestión de IA · Stage 1 Readiness Assessment · ISO/IEC 42001:2023

Fecha: 12 de junio de 2026 Auditor: CULTIVA IA Legal Services Cliente: NexaHealth SL · Madrid Certificación objetivo: Septiembre 2026 Ref. Norma: ISO/IEC 42001:2023 Versión informe: 1.0
Veredicto de Preparación
🔴 NO APTO PARA STAGE 1
Cierre de no conformidades críticas requerido antes del 15 sept. 2026 (90 días)
4
No Conf. Críticas
3
No Conf. Mayores
2
Observaciones
49%
Cobertura AIMS
🔎 Alcance AIMS — Sistemas de IA Identificados
Sistema Tipo En Scope AIMS Actual Estado Riesgo Evaluación Riesgos Vigente NC / Hallazgo
NexaDiag v2.3
LLM triaje clínico (GPT-4o fine-tuned)
Alto Riesgo ✓ Incluido 12 riesgos ⚠ Expirada (ago 2024)
Fine-tune dic 2024 no cubierto
NC Crítica — Cl. 6.1.2
NexaScheduler
Optimización agendas (XGBoost)
Riesgo Medio ✓ Incluido Sin registro formal ⚠ No documentada NC Mayor — Cl. 6.1.3
ChatAssist
Chatbot pacientes (Claude 3.5 Sonnet)
Alto Riesgo ✗ OMITIDO del scope Sin registro ✗ Inexistente NC Crítica — Cl. 4.3
PrescriptionOCR
OCR+NLP recetas (Klara AI — externo)
Riesgo Elevado ✗ OMITIDO del scope Sin registro ✗ Inexistente NC Crítica — Cl. 4.3 + A.6.2
📈 Análisis de Brechas — Cláusulas 4–10
Cl. 4 — Contexto de la organización CRÍTICA 35%
Cl. 5 — Liderazgo y política CRÍTICA 45%
Cl. 6 — Planificación y riesgos CRÍTICA 30%
Cl. 7 — Soporte y recursos MAYOR 58%
Cl. 8 — Operación MAYOR 52%
Cl. 9 — Evaluación del desempeño CRÍTICA 25%
Cl. 10 — Mejora continua MAYOR 60%
49%
cobertura
No conformidades críticas 4
No conformidades mayores 3
Observaciones 2
Controles conformes 11
Las 6 Preguntas Críticas AIMS
1
¿El alcance nombra TODOS los sistemas IA?
ChatAssist y PrescriptionOCR (Klara AI) omitidos. Los servicios IA de terceros que afectan a los servicios de la empresa están EN scope por Cláusula 4.3. Hallazgo de certificación inmediato.
FALLA
2
¿La política IA cubre los 4 compromisos obligatorios?
Política jul-2024 cubre uso lícito y propósito beneficioso. Ausentes: supervisión humana explícita y mejora continua. 2/4 pilares = no conformidad crítica en Cláusula 5.2 + Anexo A.2.2.
FALLA
3
¿El registro de riesgos mapea controles Anexo A?
Solo NexaDiag tiene registro (12 riesgos). Sin mapeo a controles Anexo A. NexaScheduler, ChatAssist y PrescriptionOCR sin registro. Cláusula 6.1.3 incompleta.
FALLA
4
¿Se re-evaluaron riesgos tras el último cambio material?
Última evaluación: ago-2024. Fine-tuning NexaDiag v2.3 en dic-2024 y lanzamiento ChatAssist en oct-2025 sin re-evaluación. 10+ meses de desfase. Incumple Cláusula 6.1.2 + Art. 9 EU AI Act.
FALLA
5
¿El plan de auditoría 9.2 respeta independencia del auditor?
Plan Cl. 9.2 existe como borrador sin fechas. Ana Torres (resp. calidad) auditó su propio trabajo en 2024 — viola independencia requerida. Necesita auditor externo o rotación interna.
PARCIAL
6
¿AIMS integrado con ISMS existente (ISO 27001)?
Controles de seguridad de datos duplicados en ISMS y AIMS por separado. Estimación: 60% de evidencia Cláusulas 4-10 reutilizable desde ISO 27001 (cert. 2023). Sin mapa de reutilización formal.
PARCIAL
Registro de Riesgos IA — Estado Actual vs Requerido
3
Críticos
6
Altos
8
Medios
4
Bajos
ID Sistema Descripción del Riesgo Severidad Control Anexo A Tratamiento Adicional Req. Estado
R-001 NexaDiag v2.3 Alucinación clínica en triaje → derivación errónea de paciente urgente Crítico A.6.1.4 · A.8.4 Sí — sin cerrar BLOQUEO Stage 1
R-002 ChatAssist Consejo médico sin supervisión humana → responsabilidad civil y regulatoria Crítico No mapeado Sin registro BLOQUEO Stage 1
R-003 PrescriptionOCR Error OCR en dosis → dispensación incorrecta; proveedor externo sin auditoría Crítico No mapeado (A.6.2 pendiente) Sin registro BLOQUEO Stage 1
R-004 NexaDiag v2.3 Sesgo demográfico en priorización (género/edad) post fine-tuning dic-2024 Alto A.6.1.3 · A.8.5 Re-evaluación pendiente MAYOR
R-005 NexaScheduler Optimización de agenda penaliza especialidades con menor demanda histórica Alto A.8.3 (propuesto) Sin registro formal MAYOR
R-006 NexaDiag v2.3 Drift del modelo por nuevos patrones epidemiológicos no capturados en training Medio A.9.4 · A.10.2 En tratamiento OK con seguimiento
📅 Plan de Auditoría Interna — Cláusula 9.2 Propuesto
Q3 2026 (jul–sep)
Cl. 4 — Contexto (CRÍTICO)
Cl. 5 — Liderazgo + Política
Clausura NC scope (4.3)
Auditora: Laura Sanz (externa)
Q4 2026 (oct–dic)
Cl. 6 — Planificación Riesgos
Cl. 9 — Evaluación desempeño
Registro riesgos completo
Auditora: Laura Sanz (externa)
Q1 2027 (ene–mar)
Cl. 7 — Soporte
Cl. 8 — Operación
Controles Anexo A (A.1–A.7)
Auditor: Diego Martín (interno)
Q2 2027 (abr–jun)
Cl. 10 — Mejora continua
Controles Anexo A (A.8–A.10)
Seguimiento NCs abiertas
Auditor: Diego Martín (interno)
Independencia auditora violada en 2024: Ana Torres (responsable de calidad) no puede auditar procesos que ella misma gestiona. Designar auditora externa certificada (Laura Sanz, IRCA Lead Auditor) para ciclo 2026–2027.
Ciclo completo rolling: cubrir todas las cláusulas + controles Anexo A aplicables en 3 años según Cl. 9.2.2.
🔗 Mapa de Reutilización — ISO 27001 ↔ AIMS
ISO 27001
Evidencia reutilizable para Cl. 4-10 AIMS
62%
Nuevo AIMS
Evidencia neta nueva (principalmente Anexo A)
38%
Controles ISO 27001 con evidencia directamente reutilizable en AIMS:
A.5 Políticas A.6 Org. seguridad A.7 RRHH A.8 Gestión activos A.12 Operaciones A.16 Incidentes A.18 Cumplimiento A.11 Físico (parcial) A.9 Control acceso (adaptar)
Estimación de ahorro por integración vs sistemas paralelos:
Mantenimiento paralelo (estimado)
5x coste
Con integración ISMS+AIMS
~12 días/año
Top 3 Acciones Inmediatas — Plan de Cierre 90 Días
1
Ampliar Declaración de Alcance (Cl. 4.3)
Incluir ChatAssist y PrescriptionOCR (Klara AI) en el documento de alcance AIMS. Documentar justificación de inclusión de terceros por afectación a servicios de NexaHealth. Evidencia requerida: Declaración de Alcance v2 firmada por CEO + DPO. Sin esto, Stage 1 es imposible.
2
Re-evaluar Riesgos + Mapear Controles Anexo A (Cl. 6.1.2 & 6.1.3)
Ejecutar evaluación de riesgos para los 4 sistemas usando metodología ISO 23894. Mapear cada riesgo alto/crítico a ≥1 control Anexo A. Cerrar riesgos R-001, R-002, R-003 con tratamiento documentado antes de Stage 1. Especial atención: fine-tuning NexaDiag v2.3 no cubierto desde dic-2024.
3
Revisar Política IA + Designar Auditora Independiente (Cl. 5.2 + 9.2)
Revisar política IA jul-2024 añadiendo supervisión humana obligatoria (Anexo A.2.2) y compromiso de mejora continua. Contratar auditora IRCA Lead Auditor (Laura Sanz recomendada) para ciclo 2026-2027. Simultáneamente, crear mapa de reutilización ISO 27001 ↔ AIMS para eliminar duplicidades y reducir carga de mantenimiento.