Vista previa de la lista de verificación (extracto)
3) Registros de supervisión humana
- Mínimo: POE de supervisión + desencadenantes de intervención + definiciones de roles
- Fuerte: revisar registros de cola (aprobar/rechazar/editar/anular + justificación)
- Oro: resultados de revisión de muestra + manejo de desacuerdos + evidencia de capacitación
7) Prueba y retención de integridad del registro
- Mínimo: taxonomía de eventos de auditoría + política de retención
- Fuerte: mecanismo de integridad documentado + informes de verificación periódicos
- Oro: exportar paquetes con manifiestos + sumas de verificación + pasos de verificación
Ver el ejemplo trabajado
manifest.json (extracto)
- bundle_id: kla-export-2025-12-16-001
- includes: audit-log.ndjson, review-queue.csv, policy-pack.tar.gz
- checksums: sha256:...
- verify: recompute checksums; validate hash chain
Antes de comenzar
Para equipos de operaciones de cumplimiento, riesgo, productos y ML que ponen en funcionamiento procesos de agentes en entornos regulados.
Esta lista de verificación organiza la evidencia para una revisión de preparación para la auditoría por tema, con ejemplos mínimos, sólidos y de referencia.
Úselo para detectar brechas rápidamente y estandarizar lo que su equipo puede exportar bajo demanda.
Cuándo utilizar este recurso
- Tiene preguntas sobre adquisiciones o auditorías y necesita un paquete consistente.
- Su evidencia está dispersa entre herramientas y necesita un paquete exportable.
- Quiere asignar reclamaciones Anexo IV a evidencia de tiempo de ejecución real y registros de revisión.
Información para recopilar
- Inventario de su sistema + propietarios.
- Ubicaciones de artefactos clave (registro de riesgos, SOP, runbooks, informes de evaluación).
- Su mecanismo de exportación (qué puede agrupar + cómo verifica la integridad).
Revisar la lista de verificación
Utilice estas comprobaciones en la revisión con el propietario de su sistema. Confirme los requisitos aplicables y adjunte evidencia de las decisiones que toma su equipo.
- Cubre la descripción del sistema, la gestión de riesgos, la supervisión, la validación, el seguimiento, el control de cambios y la integridad del registro.
- Define mínimo, fuerte o estándar por tema (fácil de reenviar internamente).
- Incluye instrucciones de exportación y pasos de verificación (manifiesto + sumas de verificación).
- Enlaces a los artefactos/plantillas reales utilizados por el equipo (SOP, políticas, listas de verificación).
Controles operativos y evidencia.
- Gobernar
Gobernanza como controles ejecutables (política como código + puertas de aprobación), no hojas de cálculo.
El control de cambios vincula cada versión con un registro de aprobación.
- Asegurar
El muestreo y las métricas de casi accidentes se convierten en señales mensurables de eficacia del control.
Los resultados del monitoreo se registran como evidencia, no como capturas de pantalla.
- Probar
Evidence Room exporta telemetría, aprobaciones y políticas de paquetes con un manifiesto + sumas de verificación.
El libro de auditoría de solo anexo proporciona pruebas de ejecución e intervenciones a prueba de manipulaciones.
Preguntas sobre este recurso
¿Qué es un “paquete de evidencia”?
Un paquete de exportación verificable que contiene los artefactos y registra las solicitudes de un auditor, además de un manifiesto y sumas de verificación para que el paquete pueda verificarse de forma independiente.
¿Qué piden los auditores con más frecuencia?
Descripción y límites del sistema, evidencia de mitigación y gestión de riesgos, registros de supervisión humana, resultados de validación, registros de monitoreo/incidentes, aprobaciones de cambios e integridad y retención de registros.
¿Qué hace que un paquete de evidencia sea el “estándar de oro”?
Reproducibilidad y verificación: el paquete incluye un manifiesto, sumas de verificación y pruebas de integridad que vinculan las "reclamaciones de documentación" con la "evidencia en tiempo de ejecución".
¿Necesitamos incluir Anexo IV?
Anexo IV se aplica a sistemas AI de alto riesgo. Incluso cuando no se requiere Anexo IV, una estructura de estilo Anexo IV suele ser útil como expediente de preparación para la auditoría interna.
¿Cómo evitamos exportar datos sensibles?
Utilice reglas de redacción y referencias hash cuando corresponda, y documente los controles de acceso y la minimización en el paquete de evidencia.
¿Con qué frecuencia debemos realizar un simulacro de exportación?
Muchos equipos realizan un simulacro ligero mensual y un simulacro trimestral de “paquete completo” y luego capturan las acciones correctivas como evidencia.
Idioma de descarga del archivo: inglés
