Pista de auditoría de la AI Act de la UE

    Pruebas de ejecución verificables que respaldan el registro automático del artículo 12, la conservación de registros del artículo 20 y la vigilancia poscomercialización para sistemas de IA de alto riesgo.

    La AI Act de la UE impone obligaciones de conservación de registros y trazabilidad a los proveedores e implementadores de sistemas de IA de alto riesgo. Los registros de aplicación y las trazas de observabilidad son modificables, están controlados por el operador y no pueden verificarse de forma independiente. Los Certified Execution Records producen pruebas portables y a prueba de manipulaciones que respaldan estas obligaciones sin depender de la infraestructura del operador.

    NexArt no es una certificación de cumplimiento, una plataforma de gobernanza ni una evaluación de conformidad. Es una capa de evidencia que respalda un conjunto limitado de obligaciones de conservación de registros y trazabilidad. Las determinaciones de cumplimiento siguen correspondiendo al proveedor, al implementador, a su organismo notificado y a la autoridad de vigilancia competente.

    Qué es una pista de auditoría de la AI Act de la UE

    Una pista de auditoría de la AI Act de la UE es el conjunto de registros que un proveedor o implementador de un sistema de IA de alto riesgo mantiene para satisfacer las obligaciones de conservación de registros y trazabilidad del reglamento. La pista debe permitir a las autoridades de vigilancia y, cuando corresponda, a los implementadores reconstruir cómo funcionó el sistema a lo largo de su ciclo de vida, incluidas entradas, salidas, contexto del modelo y decisiones relevantes.

    Artículo 12: registro automático

    El artículo 12 exige que los sistemas de IA de alto riesgo incluyan capacidades de registro que graben automáticamente los eventos a lo largo de la vida útil del sistema. Los registros deben permitir identificar situaciones que puedan suponer un riesgo y respaldar la vigilancia poscomercialización.

    Un Certified Execution Record captura las entradas, salidas, contexto del modelo, parámetros y la vinculación de identidad opcional relevantes en cada punto de decisión, sellados con un compromiso criptográfico. Como el registro es a prueba de manipulaciones y verificable de forma independiente, refuerza la integridad de los registros del artículo 12 más allá de lo que pueden ofrecer los registros de aplicación modificables.

    Por qué los registros de aplicación por sí solos no bastan

    • Los registros son modificables. Cualquier operador con acceso a la base de datos puede alterarlos, por lo que un regulador no puede confiar en ellos para reconstruir el comportamiento.
    • Los registros pertenecen al operador. Su integridad depende de confiar en la infraestructura y los procedimientos del operador.
    • El comportamiento de la IA varía. La misma entrada puede producir salidas diferentes según la versión del modelo, la temperatura y los cambios del proveedor, por lo que una entrada de registro no es un registro reproducible.
    • La conservación es frágil. Los registros suelen rotarse, muestrearse o sobrescribirse antes de alcanzar el mínimo de seis meses del artículo 20.

    Cómo los Certified Execution Records respaldan la pista

    1. Instrumentar cada decisión. Una sola llamada al SDK en cada punto de decisión de la IA produce un .Certified Execution Record
    2. Sellar el registro. Cada registro se sella con un compromiso criptográfico. Los campos sensibles pueden permanecer privados mediante la ejecución confidencial, respaldando la minimización de datos.confidential execution
    3. Atestiguar de forma independiente. Los registros se envían al nodo de atestación de NexArt, que devuelve un recibo firmado con una marca de tiempo RFC 3161 emitida por la autoridad de sellado de tiempo pública de DigiCert.
    4. Archivar junto a los registros existentes. El registro es un JSON portable. Se sitúa junto a los registros del artículo 12 y la documentación técnica del artículo 11, no en su lugar.
    5. Verificar sin el operador. Una autoridad de vigilancia o un auditor que disponga del registro y de la clave pública del nodo puede verificar la integridad de forma independiente.

    Alcance y límites

    • NexArt no clasifica los sistemas de IA como de alto riesgo. Esa clasificación la determina el anexo III de la AI Act y la evaluación propia del proveedor.
    • NexArt no realiza evaluaciones de conformidad y no es un organismo notificado.
    • NexArt no está certificado en virtud de la AI Act de la UE, ISO/IEC 42001 o SOC 2.
    • Los Certified Execution Records respaldan la integridad y trazabilidad del registro del artículo 12. No sustituyen las obligaciones de gobernanza, gestión de riesgos o supervisión humana.

    Consulte Objetivos excluidos para conocer el alcance completo de lo que NexArt no hace.

    Preguntas frecuentes

    ¿Qué es una pista de auditoría de la AI Act de la UE?

    Una pista de auditoría de la AI Act de la UE es el conjunto de registros que un proveedor o implementador de un sistema de IA de alto riesgo mantiene para satisfacer las obligaciones de conservación de registros y trazabilidad del reglamento, en particular el registro automático del artículo 12. La pista debe permitir a las autoridades de vigilancia reconstruir cómo funcionó el sistema a lo largo de su ciclo de vida.

    ¿NexArt hace que mi sistema de IA cumpla con la AI Act de la UE?

    No. El cumplimiento de la AI Act de la UE lo determinan el proveedor o implementador, su organismo notificado y la autoridad de vigilancia competente. NexArt produce pruebas de ejecución verificables que respaldan un conjunto limitado de obligaciones de conservación de registros y trazabilidad. No es una plataforma de gobernanza, una evaluación de conformidad ni una certificación de cumplimiento.

    ¿Qué obligaciones de la AI Act de la UE respalda un Certified Execution Record?

    Los Certified Execution Records respaldan principalmente el registro automático de eventos del artículo 12 a lo largo de la vida útil del sistema de IA, y complementan la documentación técnica del artículo 11, la transparencia del artículo 13 y la conservación de registros del artículo 20. También respaldan la vigilancia poscomercialización del artículo 72 al producir pruebas a prueba de manipulaciones de lo que el sistema ejecutó en producción.

    ¿Es un Certified Execution Record un registro legal?

    Un Certified Execution Record es un registro de ejecución sellado criptográficamente y portable. Su valor legal depende de la jurisdicción, el contexto contractual y los procedimientos propios del operador. NexArt no afirma por sí mismo su admisibilidad legal. El registro está diseñado para ser verificable de forma independiente, de modo que su integridad no dependa del operador ni de NexArt.

    ¿Durante cuánto tiempo deben conservarse los registros de la pista de auditoría?

    El artículo 20 de la AI Act de la UE exige a los proveedores conservar los registros generados por los sistemas de IA de alto riesgo durante un periodo adecuado a la finalidad prevista, y al menos seis meses salvo que la ley aplicable disponga otra cosa. Los registros de NexArt son JSON portable y pueden archivarse junto con sus sistemas de conservación existentes.

    ¿Los Certified Execution Records exponen datos sensibles?

    No por defecto. La ejecución confidencial utiliza compromisos criptográficos, de modo que el registro contiene hashes con clave de las entradas, salidas y campos de identidad en lugar de los valores en bruto. Esto respalda las obligaciones de privacidad y minimización de datos, preservando a la vez la verificabilidad.

    Refuerce su pista de auditoría de la AI Act de la UE

    Añada pruebas de ejecución verificables y a prueba de manipulaciones junto a sus registros del artículo 12 existentes.

    Relacionado