⚙️
NexoSalud AI S.L.
SaaS de triaje asistido por IA — Madrid
ISO/IEC 42001:2023 — Informe Auditoría Interna
Generado: 12 junio 2026  |  Ciclo: Año 1 → Certificación Q3 2026

AIMS Gap, Risk Register & Audit Plan 2026

Análisis completo del Sistema de Gestión de IA conforme a ISO/IEC 42001:2023 — tres decisiones de auditoría para el equipo de Calidad & Compliance antes de la auditoría etapa 1.

nexo-triage-llm retina-anomaly-detect admin-copilot EU AI Act — Alto Riesgo (Anexo III) Etapa 1: Q3 2026 ISO 13485 base reutilizable
Brechas críticas
5
Bloquean etapa 1
⚠ Bloqueante
Brechas mayores
6
No conformidad etapa 2
Cobertura ponderada
57.6%
Cláusulas 4–10
Riesgos IA
7
5 altos · 2 medios
Acción adicional
1
R-006 sin controles
Cláusulas auditadas
22
de 22 este año
◆ Línea de fondo & próximos pasos
Veredicto
No listo para etapa 1. 5 brechas críticas bloquean la certificación: faltan Cláusula 5.3 (Roles), 8.3 (Ciclo de vida IA), 9.2 (Programa de auditoría), y la política IA (5.2) + tratamiento de riesgos (6.1.3) están incompletos. Sin cerrar estas 5, el certificador levantará no conformidades mayores el primer día.
Evidencias
Cláusulas críticas sin evidencia: 5.3, 8.3, 9.2
Riesgo sin controles: R-006 (decisiones de alto impacto sin evaluación).
Controles diferidos al año 3: A.10.2, A.2.2, A.3.2, A.7.3, A.8.4, A.9.3
3 próximos pasos
1
Lucía Vidal — redactar y firmar Matriz de Roles AIMS (Cláusula 5.3) antes de 30 junio. Reutilizar RACI de ISO 13485.
2
Marcos Ferrer — documentar ciclo de vida IA (Cláusula 8.3) para los tres sistemas en alcance. Mapear fases al Anexo A.
3
Sergio Ruiz (externo) — asignar controles A.5.2 + A.5.4 a R-006 y obtener firma de aceptación de riesgo residual del Comité Directivo.
🔍
A — Análisis de Brechas AIMS · Cláusulas 4–10
aims_gap_analyzer.py · 25 requisitos evaluados · cobertura ponderada: 57.6%
Cobertura ponderada AIMS
57.6 % ponderado
Brechas abiertas (13 de 25)
5 críticas 6 mayores 2 menores
Cláusula Requisito Estado Severidad Acción requerida
5.3 Roles, responsabilidades y autoridades ✗ Falta crítica Crear desde cero. Asignar propietario; cerrar antes de auditoría etapa 1.
8.3 Proceso del ciclo de vida del sistema IA ✗ Falta crítica Crear desde cero. Mapear fases del ciclo de vida a controles Anexo A.
9.2 Programa de auditoría interna ✗ Falta crítica Crear desde cero. Este informe sirve como base — documentar y aprobar formalmente.
5.2 Política de IA ~ Parcial crítica Completar documentación — confirmar firma, control de versión, trazabilidad de evidencia.
6.1.3 Tratamiento de riesgos IA ~ Parcial crítica Completar plan de tratamiento — confirmar firma y vinculación a controles Anexo A.
6.1.4 Evaluación de impacto del sistema IA ✗ Falta mayor Crear desde cero. Utilizar DPIA de GDPR como base para los sistemas con datos personales.
7.2 Competencia ✗ Falta mayor Definir requisitos de competencia para ingenieros ML y equipo de auditoría.
4.4 Procesos e interacciones del AIMS ~ Parcial mayor Completar documentación — confirmar firma, control de versión, trazabilidad.
8.2 Proceso de evaluación de impacto ~ Parcial mayor Completar con procedimiento formal. Integrar con proceso DPIA existente (GDPR).
8.4 Relaciones con terceros/clientes ~ Parcial mayor Completar contratos y SLAs de IA para AWS Rekognition Medical y OpenAI.
9.1 Seguimiento, medición, análisis y evaluación ~ Parcial mayor El monitoreo existe en código — formalizarlo como entrada a revisión de gestión.
10.1 Mejora continua ~ Parcial menor Completar documentación — confirmar firma, control de versión, trazabilidad.
7.3 Concienciación ~ Parcial menor Completar plan de concienciación — confirmar firma, control de versión.
✓ Documentadas: 4.1 · 4.2 · 4.3 · 5.1 · 6.1.2 · 6.2 · 7.1 · 7.4 · 7.5 · 8.1 · 9.3 · 10.2 (12 cláusulas)
⚠️
B — Registro de Riesgos IA · Anexo A + ISO 23894
ai_risk_register_builder.py · 7 riesgos · nexo-triage-llm
🗂 Registro de Riesgos — NexoSalud AI · nexo-triage-llm 7 riesgos · 5 altos · 2 medios
R-007
modelo
Prompt injection adversarial bypasa filtro de contenido
Output tóxico a usuarios finales; daño reputacional
A.6.2.4 A.9.3 A.9.4
16
L=4 × I=4
ALTO Aceptable
R-006
supervisión
Decisiones de alto impacto desplegadas sin evaluación de impacto
Daño no rastreado; no conformidad certificación
SIN CONTROLES
15
L=3 × I=5
ALTO ACCIÓN REQUERIDA
R-001
datos
Dataset sesgado sobrerepresenta una demografía
Recomendaciones discriminatorias; exposición regulatoria
A.7.3 A.7.5 A.5.2
12
L=3 × I=4
ALTO Aceptable
R-002
modelo
Concept drift tras 6 meses en producción
Degradación de precisión; impacto en ingresos
A.9.3 A.6.2.4
12
L=4 × I=3
ALTO Aceptable
R-005
datos
Datos de entrenamiento contienen PII que no debería retenerse
Multa GDPR; pérdida de confianza
A.7.2 A.7.4
10
L=2 × I=5
ALTO Aceptable
R-004
tercero
Proveedor de API depreca endpoint del modelo fundacional
Interrupción del servicio; coste de migración
A.10.2
8
L=2 × I=4
MEDIO Aceptable
R-003
despliegue
Pico de latencia de inferencia bajo carga
Fallo visible al usuario; incumplimiento de SLO
A.9.3
6
L=3 × I=2
MEDIO Aceptable
Matriz 5×5: crítico=17-25 · alto=10-16 · medio=5-9 · bajo=1-4 Tratamiento: ISO 23894 (modificar / compartir / retener / evitar)
📅
C — Plan de Auditoría Interna · Cláusula 9.2
aims_audit_scheduler.py · Año 1 · 3 sistemas en alcance · 2026
🗓 Programa de Auditoría Anual — 2026 Año 1 certificación · 0 conflictos independencia
Q1
Ene–Mar
LV
Lucía Vidal
Directora de Calidad
✓ Independiente
4.3 5.1 5.2 5.3
Seguimiento de 1 hallazgo abierto del año anterior. Foco: alcance AIMS + liderazgo + política IA.
Q2
Abr–Jun
LV
Lucía Vidal
Directora de Calidad
✓ Independiente
6.1.2 6.1.3 6.1.4 6.2 A.5.2
Evaluación de riesgos e impacto IA + objetivos. Revisión del registro de riesgos completo.
Q3
Jul–Sep
SR
Sergio Ruiz
Consultor externo certificado
✓ Independiente
7.1 7.2 7.3 7.4 7.5 8.1 8.2 8.3 8.4 A.6.2.4
Deep-dive en 3 sistemas: nexo-triage-llm, retina-anomaly-detect, admin-copilot. Auditor externo obligatorio para Cl. 8.3 (Lucía y Marcos son propietarios).
Q4
Oct–Dic
LV
Lucía Vidal
Directora de Calidad
✓ Independiente
9.1 9.2 10.1 9.3 10.2
Preparar entradas para Revisión de Gestión (Cláusula 9.3). Cerrar ciclo de mejora continua anual.
Cobertura del ciclo de 3 años
Cláusulas auditadas este año 22 / 22
Controles Anexo A (este año) 2 de 8 aplicables
Controles diferidos (año 2–3) 6 controles
Diferidos al año 2–3: A.10.2 · A.2.2 · A.3.2 · A.7.3 · A.8.4 · A.9.3