Documentación técnica Anexo IV
Un paquete de documentación Anexo IV para describir un sistema AI: su uso previsto, diseño, controles, evaluación y evidencia de respaldo.
Mapa de contenidos y evidencias.
Utilice la plantilla para asignar la documentación, localizar registros de respaldo e identificar lagunas antes de la revisión.
Sección 1
Descripción general
- Material de apoyo
- Una descripción general en lenguaje sencillo de lo que hace el sistema, para quién es, cómo se entrega y qué versión está en servicio.; Documentos de descripción general del sistema y notas de la versión; Topología de implementación/documentos de entorno; Instrucciones del implementador y descripción de la interfaz de usuario
Sección 2
Elementos del sistema y proceso de desarrollo.
- Material de apoyo
- Cómo lo construyó: métodos, herramientas, arquitectura, gobernanza de datos, pruebas/validación, ciberseguridad y medidas de supervisión humana.; Diagramas de arquitectura e inventarios de componentes.; Hojas de datos, tarjetas modelo e informes de evaluación.; Registros de CI/CD, artefactos de prueba firmados, informes de seguridad
Sección 3
Monitoreo, funcionamiento, control.
- Material de apoyo
- Capacidades, limitaciones, rendimiento esperado (incluidos los subgrupos relevantes) y los controles operativos que mantienen el sistema seguro.; Informes de calidad y deriva; Reglas de alerta y runbooks de escalamiento; Registros de decisiones de supervisión humana
Sección 4
Idoneidad de las métricas de desempeño
- Material de apoyo
- Qué métricas utiliza, por qué coinciden con el propósito previsto y qué umbrales definen un rendimiento aceptable.; Definiciones de métricas y metodología de evaluación.; Informes de evaluación inicial y en curso; Registros de aprobación para cambios de umbral
Sección 5
Sistema de gestión de riesgos
- Material de apoyo
- Su proceso de riesgos de principio a fin: identificación, evaluación, mitigación, aceptación de riesgos residuales y bucles de verificación.; Entradas y mitigaciones del registro de riesgos.; Controles de políticas como código y registros de cumplimiento; Informes de incidentes y registros de remediación
Sección 6
Cambios relevantes en el ciclo de vida
- Material de apoyo
- Qué cambió, cuándo, por qué y qué validó: intercambios de modelos, cambios en la canalización de datos, cambios de políticas, cambios en la interfaz de usuario, eventos de reentrenamiento.; Notas de la versión y registros de cambios; Flujos de trabajo de aprobación e informes de validación; Diferencias del paquete de políticas y fechas de vigencia
Sección 7
Estándares/especificaciones técnicas utilizadas
- Material de apoyo
- Qué estándares armonizados (o especificaciones técnicas alternativas) utilizó y cómo se corresponden con los requisitos que debe cumplir.; Mapeos de estándares; Mapeos del marco de control; Referencias de paquetes de políticas listas para auditoría
Sección 8
Declaración UE de conformidad
- Material de apoyo
- Una referencia a (o un adjunto de) la declaración de conformidad, incluidos los detalles de emisión y el firmante.; Documento de declaración controlado por QMS; Registros de emisión y aprobación.
Sección 9
Plan de seguimiento poscomercialización
- Material de apoyo
- Un plan para monitorear el desempeño y los riesgos después de la implementación: señales, umbrales, escalamiento, remediación y mejora continua.; Documentos del plan de seguimiento; Informes de deriva/sesgo; Registros de incidentes y acciones correctivas
| Sección | Sujeto | Material de apoyo |
|---|---|---|
| 1 | Descripción general | Una descripción general en lenguaje sencillo de lo que hace el sistema, para quién es, cómo se entrega y qué versión está en servicio.; Documentos de descripción general del sistema y notas de la versión; Topología de implementación/documentos de entorno; Instrucciones del implementador y descripción de la interfaz de usuario |
| 2 | Elementos del sistema y proceso de desarrollo. | Cómo lo construyó: métodos, herramientas, arquitectura, gobernanza de datos, pruebas/validación, ciberseguridad y medidas de supervisión humana.; Diagramas de arquitectura e inventarios de componentes.; Hojas de datos, tarjetas modelo e informes de evaluación.; Registros de CI/CD, artefactos de prueba firmados, informes de seguridad |
| 3 | Monitoreo, funcionamiento, control. | Capacidades, limitaciones, rendimiento esperado (incluidos los subgrupos relevantes) y los controles operativos que mantienen el sistema seguro.; Informes de calidad y deriva; Reglas de alerta y runbooks de escalamiento; Registros de decisiones de supervisión humana |
| 4 | Idoneidad de las métricas de desempeño | Qué métricas utiliza, por qué coinciden con el propósito previsto y qué umbrales definen un rendimiento aceptable.; Definiciones de métricas y metodología de evaluación.; Informes de evaluación inicial y en curso; Registros de aprobación para cambios de umbral |
| 5 | Sistema de gestión de riesgos | Su proceso de riesgos de principio a fin: identificación, evaluación, mitigación, aceptación de riesgos residuales y bucles de verificación.; Entradas y mitigaciones del registro de riesgos.; Controles de políticas como código y registros de cumplimiento; Informes de incidentes y registros de remediación |
| 6 | Cambios relevantes en el ciclo de vida | Qué cambió, cuándo, por qué y qué validó: intercambios de modelos, cambios en la canalización de datos, cambios de políticas, cambios en la interfaz de usuario, eventos de reentrenamiento.; Notas de la versión y registros de cambios; Flujos de trabajo de aprobación e informes de validación; Diferencias del paquete de políticas y fechas de vigencia |
| 7 | Estándares/especificaciones técnicas utilizadas | Qué estándares armonizados (o especificaciones técnicas alternativas) utilizó y cómo se corresponden con los requisitos que debe cumplir.; Mapeos de estándares; Mapeos del marco de control; Referencias de paquetes de políticas listas para auditoría |
| 8 | Declaración UE de conformidad | Una referencia a (o un adjunto de) la declaración de conformidad, incluidos los detalles de emisión y el firmante.; Documento de declaración controlado por QMS; Registros de emisión y aprobación. |
| 9 | Plan de seguimiento poscomercialización | Un plan para monitorear el desempeño y los riesgos después de la implementación: señales, umbrales, escalamiento, remediación y mejora continua.; Documentos del plan de seguimiento; Informes de deriva/sesgo; Registros de incidentes y acciones correctivas |
Describa el sistema tal como se implementó. Conecte cada sección con la versión, resultado de prueba, aprobación o registro operativo que la respalda. Actualizar el expediente cuando cambie el sistema.
Supervisión humana
- Sistema
- Asistente de triaje de reclamos
- Límite
- Un revisor aprueba cada acción que impacta al cliente
- Dueño
- Líder de operaciones de reclamos
- Evidencia
- Versión de política, Decision Request, decisión del revisor, resultado de la ejecución
Fuente: Reglamento (UE) 2024/1689. Revise los requisitos aplicables a su sistema con los responsables de su evaluación legal y operativa.
Preguntas y detalles
¿Se requiere Anexo IV para todos los sistemas AI?
No. La documentación técnica de Anexo IV se aplica a sistemas AI de alto riesgo bajo EU AI Act. Si su sistema es de alto riesgo depende de su uso y categoría previstos.
¿Qué se considera "de alto riesgo"?
"Alto riesgo" se define por las categorías y condiciones de EU AI Act (por ejemplo, ciertos usos en empleo, educación, infraestructura crítica y servicios esenciales). Confirme su categoría con un abogado y su función de riesgo.
¿Pueden las pymes o startups facilitar documentación simplificada?
Algunas obligaciones y expectativas pueden diferir según el contexto, pero los auditores aún necesitan evidencia clara: descripción del sistema, controles, pruebas, historial de cambios y monitoreo. La plantilla está diseñada para tener el tamaño adecuado sin dejar de ser defendible.
¿Cuál es la diferencia entre la documentación técnica de Anexo IV y una declaración de conformidad UE?
Anexo IV es el paquete de documentación técnica que describe el sistema, el proceso, los controles y la evidencia. La declaración UE de conformidad es una declaración formal de que se cumplen los requisitos, a la que normalmente se hace referencia (o se adjunta) al archivo técnico.
¿Con qué frecuencia debemos actualizar la documentación de Anexo IV?
Trátelo como documentación viva: actualización sobre lanzamientos, intercambios de modelos, cambios de políticas/medidas de seguridad, incidentes materiales o hallazgos de monitoreo. Muchos equipos alinean las actualizaciones con el control de cambios y la cadencia de seguimiento posterior a la comercialización.
¿Cubre esto el seguimiento poscomercialización?
Sí. La plantilla incluye una sección de seguimiento posterior a la comercialización y solicitudes de señales, umbrales, escalamiento y remediación, además de indicadores de evidencia para informes y registros de decisiones.
¿Esto también se aplica a los modelos AI de uso general?
Los modelos AI de uso general pueden tener obligaciones y expectativas de documentación independientes. Esta página se centra en la documentación técnica de Anexo IV para sistemas AI de alto riesgo; Confirme tareas adicionales para GPAI con su equipo de cumplimiento.
