Lista de verificación del riesgo de terceros en IA: la evaluación mínima viable
La mayor parte del riesgo de IA se concentra hoy en las relaciones con proveedores externos. Incluso las organizaciones con una gobernanza de la IA interna sólida suelen evaluar a los proveedores de IA mediante procesos genéricos de riesgo de terceros que pasan por alto las cuestiones específicas de la IA. Esta lista de verificación ofrece la evaluación mínima viable para cualquier relación con un proveedor de IA.
Antes de contratar: evaluación del proveedor
☐ Tratamiento de datos. ¿Utilizará el proveedor sus datos para entrenar el modelo? ¿Dónde se procesan y almacenan los datos? ¿Durante cuánto tiempo se conservan? ¿Quién tiene acceso a ellos? ¿Qué subencargados del tratamiento se utilizan? ¿Existe un Acuerdo de Tratamiento de Datos disponible?
☐ Seguridad. ¿Dispone el proveedor de la certificación SOC 2 Tipo II? ¿ISO 27001? ¿ISO/IEC 42001 (sistema de gestión de IA)? ¿Qué pruebas adversarias se han realizado? ¿Qué procedimientos de respuesta a incidentes existen para fallos específicos de la IA?
☐ Documentación del modelo. ¿Puede el proveedor aportar fichas de modelo (model cards) o documentación técnica? ¿Qué pruebas de sesgo se han realizado? ¿Cuáles son las limitaciones conocidas? ¿Qué grupos demográficos estuvieron representados en las pruebas?
☐ Cumplimiento normativo. ¿Ha clasificado el proveedor el sistema conforme al Reglamento de IA de la UE? ¿Cumple el proveedor con la norma CPS 230 (para servicios financieros australianos)? ¿Da el proveedor soporte a los requisitos de DORA (para servicios financieros de la UE)?
☐ Estabilidad financiera. ¿Es el proveedor financieramente estable? ¿Cuál es su estructura de propiedad? ¿Hay cambios de propiedad pendientes? ¿Ha revelado el proveedor algún litigio importante (casos de propiedad intelectual sobre datos de entrenamiento)?
☐ Referencias. ¿Puede el proveedor aportar referencias de clientes comparables en su sector?
Cláusulas contractuales
☐ Compromiso contractual vinculante de no entrenar con sus datos
☐ Acuerdo de Tratamiento de Datos con disposiciones específicas sobre IA
☐ Divulgación de subencargados del tratamiento con notificación de cambios
☐ Notificación de cambios en el modelo antes de actualizaciones importantes
☐ Parámetros de referencia de rendimiento con SLA (acuerdos de nivel de servicio) medibles
☐ Plazos de notificación de incidentes específicos de la IA
☐ Derechos de auditoría (SOC 2 + auditoría organizativa para proveedores relevantes)
☐ Indemnización por propiedad intelectual que cubra el riesgo de litigios sobre datos de entrenamiento
☐ Cláusulas de salida con devolución de datos y verificación de su eliminación
Seguimiento continuo
☐ Rendimiento de la IA del proveedor frente a los SLA contractuales
☐ Vigencia de las certificaciones de seguridad (los informes SOC 2 son anuales)
☐ Informes de incidentes del proveedor y sus remediaciones
☐ Cambios de subencargados del tratamiento
☐ Indicadores de propiedad y estabilidad financiera
☐ Novedades regulatorias que afecten al proveedor
☐ Evaluación del riesgo de concentración (trimestral para proveedores relevantes)
Motivos de escalado
☐ El proveedor notifica un incidente significativo de IA
☐ Se superan los umbrales de los KRI (indicadores clave de riesgo) relativos al rendimiento de la IA del proveedor
☐ Cambios en la propiedad o la estabilidad financiera del proveedor
☐ Nuevos litigios relacionados con la IA del proveedor
☐ Medidas regulatorias contra el proveedor
☐ Cambio significativo de subencargado del tratamiento
Fuentes primarias: APRA (Autoridad Australiana de Regulación Prudencial) CPS 230 · IAPP, EU MCC-AI
Lecturas relacionadas
- Controles de IA para terceros: el marco de gestión de proveedores para el riesgo de IA
- Diligencia debida de proveedores de IA: qué preguntar antes de firmar
- Contratos con proveedores de IA: las cláusulas que toda empresa debe tener (y lo que los proveedores esperan que pase por alto)
- Lista de verificación de cumplimiento de IA 2026: lo que su organización realmente necesita tener implementado