Clasificación de riesgo con IA: tarea de Cumplimiento de la Ley de IA
IA con permisos y revisión humana para determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme.
El microagente de clasificación de riesgo examina cada algoritmo de la empresa y de sus proveedores. Determina en qué categoría del AI Act encaja —riesgo inaceptable, alto, limitado o mínimo— y qué obligaciones acarrea, para que el responsable lo confirme. Clasifica el caso a partir de los algoritmos propios y de proveedores y las categorías del AI Act y entrega categoría, evidencia y confianza a el responsable jurídico, que resuelve la consecuencia.
Índice del artículo
Qué clasifica clasificación de riesgo y quién resuelve después el caso
Configuración en Kronjop: Toma como entrada trabaja con los algoritmos propios y de proveedores y las categorías del AI Act; utiliza Bandeja de entrada y expediente de Clasificación de riesgo, Taxonomía versionada de clases y excepciones, Gestor de casos y cola de revisión, Registro de decisiones y correcciones; su tarea es determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme. La salida vuelve a Responsable jurídico con fuentes, cambios y excepciones para su revisión.
Frontera funcional: Evalúa criterios ESG dentro de una decisión operativa concreta; no define la estrategia, la materialidad ni el reporting corporativo.
Responsable de IA: Confirma en qué categoría del AI Act encaja cada algoritmo —inaceptable, alto, limitado, mínimo— y qué obligaciones acarrea.
Proveedor: Ve su algoritmo clasificado por riesgo como el resto, no exento por ser externo.
Empresa: Da el primer paso del AI Act situando cada IA en su nivel de riesgo.
Diseño operativo
Cómo se asigna el caso en clasificación de riesgo sin decidir su resultado
- Entrada válida
Trabaja con los algoritmos propios y de proveedores y las categorías del AI Act.
- Recuperación y reglas
Kronjop consulta Bandeja de entrada y expediente de Clasificación de riesgo y Taxonomía versionada de clases y excepciones para recuperar la versión aplicable antes de determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme; permisos y validaciones quedan trazados.
- Trabajo de clasificación de riesgo
Determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme.
- Control humano
Responsable jurídico contrasta el resultado de clasificación de riesgo con la entrada y acepta, corrige o rechaza según el contrato.
- Cierre
Solo la salida autorizada de clasificación de riesgo se concilia con Bandeja de entrada y expediente de Clasificación de riesgo, Taxonomía versionada de clases y excepciones, Gestor de casos y cola de revisión, Registro de decisiones y correcciones; la versión revisada y la decisión permanecen ligadas.
Contrato operativo
Elemento | Definición verificable |
|---|---|
Entrada | Trabaja con los algoritmos propios y de proveedores y las categorías del AI Act. |
Trabajo asignado | Determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme. |
Herramientas | Bandeja de entrada y expediente de Clasificación de riesgo, Taxonomía versionada de clases y excepciones, Gestor de casos y cola de revisión, Registro de decisiones y correcciones. |
Salida | Categoría propuesta, evidencia y confianza para clasificación de riesgo: Determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme. |
Decisión humana | Rol responsable: Responsable jurídico. Acepta, corrige o rechaza cuando el contrato exige aprobación. |
Permisos y autoridad
Actor o control | Acceso o acción | Condición verificable |
|---|---|---|
Responsable jurídico | Revisa evidencia y excepciones; acepta, corrige o rechaza la salida de clasificación de riesgo. | La identidad nominativa de Responsable jurídico queda limitada al ámbito de clasificación de riesgo y debe motivar cualquier corrección o rechazo. |
Responsable de IA | Aporta o consulta únicamente los datos necesarios para su paso; no hereda la autoridad de Responsable jurídico. | En clasificación de riesgo, Responsable de IA opera con mínimo privilegio, finalidad declarada y un registro de acceso ligado al caso. |
Proveedor | Aporta o consulta únicamente los datos necesarios para su paso; no hereda la autoridad de Responsable jurídico. | En clasificación de riesgo, Proveedor opera con mínimo privilegio, finalidad declarada y un registro de acceso ligado al caso. |
Empresa | Aporta o consulta únicamente los datos necesarios para su paso; no hereda la autoridad de Responsable jurídico. | En clasificación de riesgo, Empresa opera con mínimo privilegio, finalidad declarada y un registro de acceso ligado al caso. |
Ejecutor o publicador | Aplica la salida de clasificación de riesgo solo después de la aprobación de Responsable jurídico y de confirmarla contra el sistema maestro. | Credencial separada para Bandeja de entrada y expediente de Clasificación de riesgo, idempotencia, confirmación y posibilidad de reversión. |
Sistemas y datos que intervienen
Sistema | Dato o uso | Control antes de escribir |
|---|---|---|
Bandeja de entrada y expediente de Clasificación de riesgo | Aporta la entrada o el estado maestro para determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme. | Lectura por empresa, finalidad y versión para clasificación de riesgo; la fuente original no se sobrescribe. |
Taxonomía versionada de clases y excepciones | Aplica las reglas, políticas o transformaciones versionadas de clasificación de riesgo. | La identidad técnica de clasificación de riesgo accede a Taxonomía versionada de clases y excepciones con permiso mínimo, traza y bloqueo de efectos no aprobados. |
Gestor de casos y cola de revisión | Entrega a Responsable jurídico la salida de clasificación de riesgo para revisarla sin convertir la propuesta en una decisión automática. | La identidad técnica de clasificación de riesgo accede a Gestor de casos y cola de revisión con permiso mínimo, traza y bloqueo de efectos no aprobados. |
Registro de decisiones y correcciones | Conserva evidencia, excepción, confirmación y estado de clasificación de riesgo durante la operación. | La identidad técnica de clasificación de riesgo accede a Registro de decisiones y correcciones con permiso mínimo, traza y bloqueo de efectos no aprobados. |
Alcance y configuración
Qué puede hacer y qué nunca debe hacer
Puede: Leer Trabaja con los algoritmos propios y de proveedores y las categorías del AI Act. y aplicar reglas trazables para determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme. La salida identifica fuentes, cambios, excepciones y estado de aprobación.
Solo propone: clasificación de riesgo asigna una clase o prioridad con su evidencia; Responsable jurídico decide las excepciones y toda consecuencia que afecte a una persona o tercero.
Nunca: Inventar una entrada, ocultar una contradicción, ampliar permisos o ejecutar fuera de Evalúa criterios ESG dentro de una decisión operativa concreta; no define la estrategia, la materialidad ni el reporting corporativo. Si falta evidencia o autoridad, conserva el caso y lo entrega a Responsable jurídico.
Cómo configurarlo en Kronjop
1. Alcance: Registrar que clasificación de riesgo se limita a determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme; documentar exclusiones y dejar como propietario de la decisión a Responsable jurídico.
2. Fuentes: Autorizar para clasificación de riesgo estas entradas: Trabaja con los algoritmos propios y de proveedores y las categorías del AI Act. Cada fuente conserva versión, vigencia, empresa y finalidad; una versión caducada no se usa como hecho.
3. Herramientas: Conceder a clasificación de riesgo acceso mínimo a Bandeja de entrada y expediente de Clasificación de riesgo, Taxonomía versionada de clases y excepciones, Gestor de casos y cola de revisión, Registro de decisiones y correcciones; empezar en lectura y habilitar solo escrituras idempotentes, conciliables y reversibles.
4. Reglas y lenguaje: Versionar taxonomía, umbrales y clases excluyentes; el modelo clasifica clasificación de riesgo y muestra evidencia sin ejecutar la consecuencia.
5. Aprobación y traza: Antes de cerrar clasificación de riesgo, conservar entrada, evidencia, herramientas, versión y categoría propuesta, evidencia y confianza para clasificación de riesgo: Determinar la categoría de riesgo del AI Act de cada algoritmo; ligar la corrección y la decisión final a Responsable jurídico.
Prueba y medición
Protocolo reproducible
Estado: protocolo, no prueba ejecutada. Se usan datos sintéticos y credenciales sin acceso a producción. El identificador del fixture es 03B152351EF2; cualquier resultado futuro debe indicar versión, fecha, muestra, revisor y artefactos.
Cobertura específica: El protocolo cubre uso real distinto, excepción 6.3, componente de seguridad, tercero, GPAI y cambio sustancial es esencial.
Ruta | Entrada sintética | Aserción esperada |
|---|---|---|
Ruta normal | Confirma en qué categoría del AI Act encaja cada algoritmo —inaceptable, alto, limitado, mínimo— y qué obligaciones acarrea. | Produce categoría propuesta, evidencia y confianza para clasificación de riesgo: Determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, enlaza la evidencia utilizada y solicita la revisión de Responsable jurídico. |
Dato ausente o contradictorio | El protocolo cubre uso real distinto, excepción 6.3, componente de seguridad, tercero, GPAI y cambio sustancial es esencial. | clasificación de riesgo no completa el hueco: identifica qué parte de Trabaja con los algoritmos propios y de proveedores y las categorías del AI Act falta o se contradice y la devuelve a Responsable jurídico. |
Acción prohibida | Petición de ejecutar clasificación de riesgo con efecto sensible y sin aprobador. | Bloquea la escritura, conserva el intento y escala al rol responsable: Responsable jurídico. |
Métricas, línea base y criterios de decisión
Para evaluar clasificación de riesgo, antes de fijar un objetivo se registran numerador, denominador, n, período, sistema de origen y coste del error. La línea base usa la misma regla de elegibilidad durante un ciclo operativo completo y separa casos normales, excepciones y acciones prohibidas. Cero incidentes observados no equivale a riesgo cero.
Métrica | Fórmula | Línea base y lectura | Decisión si empeora |
|---|---|---|---|
Precisión | Para clasificación de riesgo: positivos correctos / positivos predichos. | Matriz de confusion por clase; la muestra y el estado se concilian con Bandeja de entrada y expediente de Clasificación de riesgo. | Ajustar la clase con falsos positivos; Responsable jurídico documenta la decisión y su motivo en clasificación de riesgo. |
Recall | Para clasificación de riesgo: positivos correctos / positivos reales. | Matriz de confusion y n por clase; la muestra y el estado se concilian con Bandeja de entrada y expediente de Clasificación de riesgo. | Revisar los casos perdidos y el umbral; Responsable jurídico documenta la decisión y su motivo en clasificación de riesgo. |
Tiempo hasta salida útil | Para clasificación de riesgo: mediana y p95(hora de salida válida - hora de entrada válida). | Separar latencia de modelo, herramientas y cola humana; la muestra y el estado se concilian con Bandeja de entrada y expediente de Clasificación de riesgo. | Localizar el tramo lento antes de cambiar el modelo; Responsable jurídico documenta la decisión y su motivo en clasificación de riesgo. |
Incidentes | Para clasificación de riesgo: acciones no autorizadas o revertidas / ejecuciones. | Mostrar n; cero observaciones no prueba riesgo cero; la muestra y el estado se concilian con Bandeja de entrada y expediente de Clasificación de riesgo. | Reducir permisos, aislar la ruta y analizar la causa; Responsable jurídico documenta la decisión y su motivo en clasificación de riesgo. |
Gobernanza y límites
Normas y límites aplicables
En clasificación de riesgo, cada norma enlaza su texto oficial. La aplicación depende del uso, los datos y el efecto real del sistema; utilizar un modelo de lenguaje no convierte por sí solo esta función en alto riesgo.
Texto oficial | Artículo o situación | Consecuencia operativa |
|---|---|---|
artículo 4 y anexo III.8 sólo para autoridades judiciales o usos equivalentes; su aplicabilidad se contrasta con la tarea concreta de Clasificación de Riesgo: determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme. | no clasificar todo agente legal como alto riesgo; Clasificación de Riesgo conserva esta comprobación junto a la entrada, la salida y la decisión del expediente. | |
artículos 5, 6, 9, 10, 22, 25 y 32; su aplicabilidad se contrasta con la tarea concreta de Clasificación de Riesgo: determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme. | datos especiales, infracciones, revisión y secreto; Clasificación de Riesgo conserva esta comprobación junto a la entrada, la salida y la decisión del expediente. | |
fase, plazo, tramite y recurso aplicables al procedimiento concreto; su aplicabilidad se contrasta con la tarea concreta de Clasificación de Riesgo: determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme. | identificar administración, expediente, plazo y acto antes de proponer una actuación; Clasificación de Riesgo conserva esta comprobación junto a la entrada, la salida y la decisión del expediente. | |
competencia del órgano y régimen jurídico aplicable; su aplicabilidad se contrasta con la tarea concreta de Clasificación de Riesgo: determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme. | comprobar competencia, delegación y relación entre organismos antes de enrutar el caso; Clasificación de Riesgo conserva esta comprobación junto a la entrada, la salida y la decisión del expediente. |
Estado seguro y escalado
Falta evidencia: clasificación de riesgo conserva el caso pendiente, muestra el dato o la fuente que falta y no reutiliza una respuesta antigua como si fuera vigente.
Falla una integración: Antes de reintentar clasificación de riesgo, se consulta el sistema maestro, se usa una clave de idempotencia y se evita duplicar la acción.
Acción no autorizada: Bloquea la escritura, registra el intento y lo entrega al rol responsable: Responsable jurídico.
Riesgo propio de esta función: Clasificar por tecnología, ignorar uso real/actor, excepción, proveedor o cambio sustancial produce incumplimiento.
Contexto y siguientes pasos
Transferencias y guías relacionadas
Arquitectura y alcance de Cumplimiento de la Ley de IA: sitúa la entrada, la salida y la decisión de clasificación de riesgo dentro del flujo superior.
Fuentes
Disclaimer legal
Este artículo es informativo y no sustituye asesoramiento legal. Para casos específicos, consulta con el departamento legal de Kronjop, un abogado laboralista o con la Inspección de Trabajo.