Brechas críticas
5
Bloquean etapa 1
⚠ Bloqueante
Brechas mayores
6
No conformidad etapa 2
Cobertura ponderada
57.6%
Cláusulas 4–10
Riesgos IA
7
5 altos · 2 medios
Acción adicional
1
R-006 sin controles
Cláusulas auditadas
22
de 22 este año
◆ Línea de fondo & próximos pasos
Veredicto
No listo para etapa 1. 5 brechas críticas bloquean la certificación: faltan Cláusula 5.3 (Roles), 8.3 (Ciclo de vida IA), 9.2 (Programa de auditoría), y la política IA (5.2) + tratamiento de riesgos (6.1.3) están incompletos. Sin cerrar estas 5, el certificador levantará no conformidades mayores el primer día.
Evidencias
Cláusulas críticas sin evidencia:
Riesgo sin controles:
Controles diferidos al año 3:
5.3, 8.3, 9.2Riesgo sin controles:
R-006 (decisiones de alto impacto sin evaluación).Controles diferidos al año 3:
A.10.2, A.2.2, A.3.2, A.7.3, A.8.4, A.9.3
3 próximos pasos
1
Lucía Vidal — redactar y firmar Matriz de Roles AIMS (Cláusula 5.3) antes de 30 junio. Reutilizar RACI de ISO 13485.
2
Marcos Ferrer — documentar ciclo de vida IA (Cláusula 8.3) para los tres sistemas en alcance. Mapear fases al Anexo A.
3
Sergio Ruiz (externo) — asignar controles A.5.2 + A.5.4 a R-006 y obtener firma de aceptación de riesgo residual del Comité Directivo.
A — Análisis de Brechas AIMS · Cláusulas 4–10
aims_gap_analyzer.py · 25 requisitos evaluados · cobertura ponderada: 57.6%
Cobertura ponderada AIMS
Brechas abiertas (13 de 25)
5 críticas
6 mayores
2 menores
| Cláusula | Requisito | Estado | Severidad | Acción requerida |
|---|---|---|---|---|
| 5.3 | Roles, responsabilidades y autoridades | ✗ Falta | crítica | Crear desde cero. Asignar propietario; cerrar antes de auditoría etapa 1. |
| 8.3 | Proceso del ciclo de vida del sistema IA | ✗ Falta | crítica | Crear desde cero. Mapear fases del ciclo de vida a controles Anexo A. |
| 9.2 | Programa de auditoría interna | ✗ Falta | crítica | Crear desde cero. Este informe sirve como base — documentar y aprobar formalmente. |
| 5.2 | Política de IA | ~ Parcial | crítica | Completar documentación — confirmar firma, control de versión, trazabilidad de evidencia. |
| 6.1.3 | Tratamiento de riesgos IA | ~ Parcial | crítica | Completar plan de tratamiento — confirmar firma y vinculación a controles Anexo A. |
| 6.1.4 | Evaluación de impacto del sistema IA | ✗ Falta | mayor | Crear desde cero. Utilizar DPIA de GDPR como base para los sistemas con datos personales. |
| 7.2 | Competencia | ✗ Falta | mayor | Definir requisitos de competencia para ingenieros ML y equipo de auditoría. |
| 4.4 | Procesos e interacciones del AIMS | ~ Parcial | mayor | Completar documentación — confirmar firma, control de versión, trazabilidad. |
| 8.2 | Proceso de evaluación de impacto | ~ Parcial | mayor | Completar con procedimiento formal. Integrar con proceso DPIA existente (GDPR). |
| 8.4 | Relaciones con terceros/clientes | ~ Parcial | mayor | Completar contratos y SLAs de IA para AWS Rekognition Medical y OpenAI. |
| 9.1 | Seguimiento, medición, análisis y evaluación | ~ Parcial | mayor | El monitoreo existe en código — formalizarlo como entrada a revisión de gestión. |
| 10.1 | Mejora continua | ~ Parcial | menor | Completar documentación — confirmar firma, control de versión, trazabilidad. |
| 7.3 | Concienciación | ~ Parcial | menor | Completar plan de concienciación — confirmar firma, control de versión. |
✓ Documentadas: 4.1 · 4.2 · 4.3 · 5.1 · 6.1.2 · 6.2 · 7.1 · 7.4 · 7.5 · 8.1 · 9.3 · 10.2 (12 cláusulas)
B — Registro de Riesgos IA · Anexo A + ISO 23894
ai_risk_register_builder.py · 7 riesgos · nexo-triage-llm
🗂
Registro de Riesgos — NexoSalud AI · nexo-triage-llm
7 riesgos · 5 altos · 2 medios
R-007
modelo
Prompt injection adversarial bypasa filtro de contenido
Output tóxico a usuarios finales; daño reputacional
A.6.2.4
A.9.3
A.9.4
16
L=4 × I=4
ALTO
Aceptable
R-006
supervisión
Decisiones de alto impacto desplegadas sin evaluación de impacto
Daño no rastreado; no conformidad certificación
SIN CONTROLES
15
L=3 × I=5
ALTO
ACCIÓN REQUERIDA
R-001
datos
Dataset sesgado sobrerepresenta una demografía
Recomendaciones discriminatorias; exposición regulatoria
A.7.3
A.7.5
A.5.2
12
L=3 × I=4
ALTO
Aceptable
R-002
modelo
Concept drift tras 6 meses en producción
Degradación de precisión; impacto en ingresos
A.9.3
A.6.2.4
12
L=4 × I=3
ALTO
Aceptable
R-005
datos
Datos de entrenamiento contienen PII que no debería retenerse
Multa GDPR; pérdida de confianza
A.7.2
A.7.4
10
L=2 × I=5
ALTO
Aceptable
R-004
tercero
Proveedor de API depreca endpoint del modelo fundacional
Interrupción del servicio; coste de migración
A.10.2
8
L=2 × I=4
MEDIO
Aceptable
R-003
despliegue
Pico de latencia de inferencia bajo carga
Fallo visible al usuario; incumplimiento de SLO
A.9.3
6
L=3 × I=2
MEDIO
Aceptable
Matriz 5×5: crítico=17-25 · alto=10-16 · medio=5-9 · bajo=1-4
Tratamiento: ISO 23894 (modificar / compartir / retener / evitar)
C — Plan de Auditoría Interna · Cláusula 9.2
aims_audit_scheduler.py · Año 1 · 3 sistemas en alcance · 2026
🗓
Programa de Auditoría Anual — 2026
Año 1 certificación · 0 conflictos independencia
Q1
Ene–Mar
LV
Lucía Vidal
Directora de Calidad
4.3
5.1
5.2
5.3
Seguimiento de 1 hallazgo abierto del año anterior. Foco: alcance AIMS + liderazgo + política IA.
Q2
Abr–Jun
LV
Lucía Vidal
Directora de Calidad
6.1.2
6.1.3
6.1.4
6.2
A.5.2
Evaluación de riesgos e impacto IA + objetivos. Revisión del registro de riesgos completo.
Q3
Jul–Sep
SR
Sergio Ruiz
Consultor externo certificado
7.1
7.2
7.3
7.4
7.5
8.1
8.2
8.3
8.4
A.6.2.4
Deep-dive en 3 sistemas: nexo-triage-llm, retina-anomaly-detect, admin-copilot. Auditor externo obligatorio para Cl. 8.3 (Lucía y Marcos son propietarios).
Q4
Oct–Dic
LV
Lucía Vidal
Directora de Calidad
9.1
9.2
10.1
9.3
10.2
Preparar entradas para Revisión de Gestión (Cláusula 9.3). Cerrar ciclo de mejora continua anual.
Cobertura del ciclo de 3 años
Diferidos al año 2–3:
A.10.2 · A.2.2 · A.3.2 · A.7.3 · A.8.4 · A.9.3