Clasificación jurídica previa
Antes de puntuar, el sistema se clasifica como prohibido, alto riesgo, riesgo limitado o mínimo, con la regla y el artículo que lo justifican.
No es un cuestionario de 32 preguntas: es una cadena de riesgo completa — clasificación regulatoria, riesgo inherente, taxonomía de 24 riesgos, 53 controles con aplicabilidad y evidencia, eficacia de control, riesgo residual frente a tu apetito, plan de tratamiento y monitorización continua.
Antes de puntuar, el sistema se clasifica como prohibido, alto riesgo, riesgo limitado o mínimo, con la regla y el artículo que lo justifican.
Los controles se activan o excluyen según rol, clase de riesgo, datos personales, autonomía, terceros y fase del ciclo de vida. Lo no aplicable no penaliza y queda motivado.
Matriz exportable que une cada artículo o requisito con su control, la evidencia exigida, la aportada, el propietario y la frecuencia de revisión.
Cada control muestra por qué su respuesta produce esa puntuación, y el informe incluye registro de decisión, reglas de bloqueo y topes aplicados.
Inventario de modelos, datasets, APIs, bases vectoriales y herramientas de agente con proveedor, versión, licencia y flujo de datos.
Límites de actuación, kill switch, mínimo privilegio y memoria de agentes; además de excepciones con control compensatorio, aprobador y caducidad.
Identificación, propietario, fase del ciclo de vida y rol (proveedor, deployer, importador o distribuidor).
Prácticas del art. 5, Anexo III, transparencia, GPAI, autonomía y datos personales.
Modelos, datasets, APIs y herramientas con proveedor, versión, licencia y flujo de datos.
Taxonomía de riesgos con impacto × probabilidad explicados por los factores de tu perfil.
Solo los aplicables, con estado, tipo de evidencia, eficacia de diseño y operación, propietario y excepciones.
Riesgo residual tras la eficacia real de los controles, comparado con el apetito declarado por dirección.
Plan priorizado, KRI, calendario de verificación, registro de decisión y matriz de trazabilidad.