Este plan de 30-60-90 días te ayuda a pasar de “tenemos modelos” a “tenemos documentación sólida” para compliance de IA en un contexto real de tecnología en España. Está pensado para que el equipo pueda ejecutar sin perderse en documentos, y para que cada entregable tenga un propósito claro frente a riesgos, auditorías internas y revisiones regulatorias.
Cómo usar este plan (sin pantanos)
- 1 Empieza por inventariar. Antes de escribir políticas, identifica qué haces: sistemas, datos, proveedores, flujos y propósito.
- 2 Construye evidencia, no solo texto. Cada documento debe enlazar a artefactos: métricas, logs, contratos, registros y aprobaciones.
- 3 Cierra el ciclo. Define responsables, revisa desviaciones y mejora con un ritmo mensual.
Plan 30-60-90 días
Días 0–30: base y trazabilidad mínima
Objetivo: tener un mapa verificable de tu ecosistema de IA y una estructura documental que puedas auditar internamente.
Entregables
- •Inventario de sistemas de IA (finalidad, usuarios, alcance, dependencias y estado de despliegue).
- •Registro de datos y flujos: origen, tratamiento, retención, base jurídica y finalidad.
- •Mapa de proveedores: modelos de terceros, herramientas, observabilidad, y puntos de transferencia.
- •Plantillas iniciales de documentación (carpetas, nombres, versionado, checklist de revisión).
Decisiones clave
- •Definir el alcance de compliance: qué sistemas entran primero y qué se pospone con criterio.
- •Establecer responsables por sistema (owner técnico, responsable de datos y responsable de documentación).
Días 31–60: clasificación, controles y contratos
Objetivo: pasar de inventario a control. Aquí conviertes la información en evaluación, obligaciones prácticas y evidencia aplicable.
Entregables
- •Clasificación de sistemas de IA por riesgo y asignación de requisitos/documentación asociada.
- •Evaluación de documentación mínima: qué falta, por qué falta y plan de cierre.
- •Controles técnicos y operativos: validación, monitorización, manejo de incidencias y revisión de cambios.
- •Auditoría de datos para IA: checklist, hallazgos, acciones correctivas y evidencia.
- •Contratos con partners: anexos de uso, restricciones, garantías y responsabilidades alineadas con el ciclo de vida del modelo.
Puntos de control
- •Versionado: documentación y artefactos deben reflejar el mismo “estado” del sistema.
- •Brechas: priorizar por impacto y probabilidad, no por volumen de trabajo.
Días 61–90: evidencia completa y operación continua
Objetivo: cerrar la documentación sólida y convertir el compliance en proceso operativo: trazabilidad, revisiones y gestión de cambios.
Entregables
- •Plan de trazabilidad: cómo documentas el desempeño y las decisiones del modelo con evidencia.
- •Procedimientos de evaluación y reevaluación: criterios, periodicidad y responsables.
- •Repositorio final: documentación, evidencias enlazadas, y registro de aprobaciones.
- •Guía de operaciones: cómo actuar ante incidencias, cambios de datos, cambios de proveedor y actualizaciones del modelo.
Salida práctica
El resultado no es “un PDF”, sino un conjunto coherente de documentación sólida, contratos y evidencia técnica que puedas sostener en revisiones internas y externas.
Plantilla rápida de checklist (para hoy)
Documentación
- • Sistema de IA: finalidad y alcance
- • Datos: fuentes, tratamiento y retención
- • Evidencia: métricas y registros disponibles
Ejecución
- • Responsables asignados
- • Cambios documentados (modelo y datos)
- • Contratos con partners alineados
Si quieres profundizar, el siguiente paso suele ser completar la clasificación por riesgos y asegurar que la documentación conecta con auditorías de datos, trazabilidad y obligaciones contractuales con proveedores.