Plantillas y manuales

Plantilla de política de retención de registros de auditoría para sistemas AI

Descargue una plantilla de política de retención de registros de auditoría gratuita para los sistemas AI que cubre el alcance del evento, los períodos de retención, las retenciones legales, la integridad, el control de acceso, la eliminación verificada y las exportaciones de evidencia.

Vista previa de la plantilla (extracto)

5) Registro de retención

Para cada clase de evento, registre:

  • Activador de retención y período aprobado.
  • Base legal, regulatoria, contractual u operativa
  • Campos de datos personales y controles de minimización
  • Comportamiento de retención legal y método de eliminación.
  • Pruebas conservadas después de su eliminación

10) Retenciones legales

  • Tener autoridad y aprobadores requeridos.
  • Método de identificación del alcance.
  • Ventana de aprobación y eliminación de lanzamiento
  • Pruebas: aviso, actuaciones, liberación e informe de disposición.
Ver el ejemplo trabajado

Clase de evento: Registros de decisiones y aprobaciones El reloj arranca: cierre de la decisión Periodo: 7 años (ilustrativo) Base: [insertar el requisito exacto o el propósito aprobado] Comportamiento de retención: suspender la eliminación de ID de casos coincidentes Prueba de eliminación: informe aprobado + lista de excepciones

Antes de comenzar

Para equipos de operaciones de cumplimiento, riesgo, productos y ML que ponen en funcionamiento procesos de agentes en entornos regulados.

Esta plantilla registra qué constituye un evento de auditoría, dónde se almacena el evento, cuándo comienza su reloj de retención, cuánto tiempo permanece disponible y qué requisito aprobado respalda ese período.

También cubre retenciones legales, eliminación verificada, copias administradas por el proveedor, controles de integridad, límites de acceso y la evidencia retenida después de cada ejecución de control.

Cuándo utilizar este recurso
  • Usted opera sistemas AI cuyas decisiones, aprobaciones, llamadas de herramientas o acceso a datos deben seguir siendo revisables.
  • Está estandarizando los períodos de retención entre agentes, procesos, sistemas de almacenamiento y proveedores.
  • Está preparando una revisión de EU AI Act, privacidad, seguridad, adquisiciones o auditoría interna.

Información para recopilar

  • Un inventario de sistemas y eventos, incluidas copias posteriores y administradas por el proveedor.
  • Requisitos legales, reglamentarios, contractuales, de privacidad y de gestión de registros aplicables.
  • Activadores del reloj de retención, necesidades de retención legal y métodos de eliminación aprobados.
  • Controles de integridad, cadencia de verificación y procedimientos de escalamiento de fallas.
  • Roles permitidos para ver, exportar, realizar retenciones, administrar retención y aprobar excepciones.

Revisar la lista de verificación

Utilice estas comprobaciones en la revisión con el propietario de su sistema. Confirme los requisitos aplicables y adjunte evidencia de las decisiones que toma su equipo.

  • La taxonomía de eventos cubre decisiones, aprobaciones, llamadas de herramientas, acceso a datos, cambios de configuración y acciones administrativas.
  • Cada fila del cronograma nombra su activación de reloj, período, base, propietario del sistema y fecha de próxima revisión.
  • Las retenciones legales suspenden la eliminación programada para un alcance definido y retienen la aprobación y la divulgación de evidencia.
  • Se supervisa la eliminación, se solucionan los fallos y cada ejecución completa produce un informe auditable.
  • La verificación de integridad se documenta y se conserva junto con la evidencia de la política.
  • El control de acceso separa la visualización, la exportación, la administración de retención y la actividad de emergencia.
  • Los registros administrados por proveedores siguen requisitos equivalentes de retención, retención, eliminación y exportación.
  • Las exportaciones incluyen un manifiesto, sumas de verificación, registros relevantes e instrucciones de verificación independientes.

Controles operativos y evidencia.

Gobernar

Puntos de control de políticas como código que bloquean o requieren revisión para acciones de alto riesgo.

Control de cambios versionado para actualizaciones de modelo/solicitud/política/proceso.

Asegurar

Revisiones de muestreo por niveles de riesgo (línea de base + explosión durante incidentes o después de cambios).

Seguimiento de cuasi accidentes (pasos bloqueados/casi bloqueados) como señal de control medible.

Probar

Programas de retención configurables, verificación de integridad y un Audit Trail de solo anexado.

Paquetes de exportación Evidence Room (manifiesto + sumas de verificación) para que los auditores puedan verificar de forma independiente.

Preguntas sobre este recurso

¿Cuánto tiempo debemos conservar los registros de auditoría de AI?

Para los sistemas de IA de alto riesgo pertinentes, los artículos 19(1) y 26(6) de EU AI Act establecen un mínimo de seis meses para los registros generados automáticamente bajo el control del proveedor o implementador, a menos que la legislación nacional o de la Unión aplicable disponga lo contrario. Su período final también debe tener en cuenta los requisitos de retención de privacidad, sectoriales, nacionales, contractuales y legales.

¿Qué significa "a prueba de manipulación" para los registros?

Que los cambios no autorizados sean detectables. Los enfoques comunes incluyen almacenamiento de solo anexos, encadenamiento de hash y verificación periódica de la integridad con informes retenidos.

¿Necesitamos registrar los resultados y las indicaciones del modelo?

Mantenga suficiente contexto para explicar la decisión y verificar el control. Aplicar minimización de datos, redacción, hash o referencias controladas cuando el contenido completo crearía riesgos innecesarios para la privacidad o la seguridad.

¿Cómo manejamos la retención legal?

Defina una anulación de retención que impida la eliminación en ámbitos específicos y asegúrese de que todas las acciones de retención se registren y aprueben.

¿Qué quieren ver los auditores en las exportaciones?

Un paquete de alcance de registros relevantes, la política y configuración aprobadas, un manifiesto, sumas de verificación, historial de acceso y exportación e instrucciones claras para una verificación de integridad independiente.

¿Se requieren siete años para cada registro de auditoría AI?

Siete años es un ejemplo editable en esta plantilla. Úselo solo cuando una base operativa documentada, legal, regulatoria, contractual o aprobada respalde ese período.

Descargar plantilla de política de retención

Idioma de descarga del archivo: inglés

Plantilla de política de retención Audit Log | KLA