1. Finalidad y alcance
Esta política define los principios, compromisos y orientación de Guanta para el uso y desarrollo responsables de sistemas de inteligencia artificial. Proporciona el marco normativo para los objetivos de IA y para el desarrollo, suministro, adquisición, implementación, operación, supervisión y uso de soluciones de IA dentro de Guanta.
El objetivo es garantizar que los sistemas de IA se desarrollen y utilicen de manera responsable, ética, segura, fiable y conforme a la ley, de acuerdo con la estrategia de Guanta, sus compromisos con los clientes, sus sistemas de gestión y los requisitos legales, reglamentarios y contractuales aplicables.
Esta política se aplica a todo el personal, contratistas, proveedores, socios y otros terceros que participen en actividades relacionadas con la IA en nombre de Guanta. Se aplica tanto a los sistemas de IA desarrollados o proporcionados por Guanta como a las herramientas, servicios o modelos de IA utilizados en las operaciones de Guanta.
Todas las personas que trabajen para Guanta o en su nombre son responsables de aplicar esta política dentro de su área de trabajo. La dirección es responsable de que la política esté disponible, se comprenda, se implemente, se mantenga y se revise.
Esta política pública forma parte del Sistema de Gestión de Inteligencia Artificial (AIMS) de Guanta. Establece los principios y compromisos implementados mediante la Política interna de Uso y Desarrollo Responsables de Sistemas de IA de Guanta, los procedimientos de apoyo y los controles específicos de cada sistema. Esos requisitos internos implementan y respaldan esta política. Las responsabilidades de los clientes y las restricciones negociadas se definen en los acuerdos aplicables, el caso de uso aprobado y la documentación del sistema.
2. Principios de IA responsable
Guanta se compromete a que las actividades relacionadas con la IA sigan los principios que se indican a continuación.
2.1. Legalidad, ética y cumplimiento
Los sistemas de IA y su uso deben cumplir las leyes, reglamentos, normas, obligaciones contractuales y políticas internas aprobadas aplicables. Guanta no desarrollará, proporcionará ni utilizará sistemas de IA para prácticas prohibidas ni para usos que creen un riesgo inaceptable.
Cuando un caso de uso de IA tenga implicaciones jurídicas, éticas, contractuales o reglamentarias inciertas, la actividad debe evaluarse y aprobarse antes de llevarse a cabo. Las obligaciones y decisiones pertinentes se documentan en los registros internos del sistema de gestión de Guanta.
La IA solo puede utilizarse dentro de los límites aprobados para su finalidad, proveedor, modelo, usuarios, fuentes de datos, herramientas, integraciones y responsable designado. Los usos de alta sensibilidad, regulados, específicos de clientes o modificados sustancialmente requieren la revisión del propietario del sistema y de los responsables pertinentes de privacidad, seguridad, asuntos jurídicos y clientes antes de su uso.
2.2. Transparencia y explicabilidad
Los sistemas de IA deben ser suficientemente comprensibles para su finalidad, riesgo y público. Guanta proporcionará información clara sobre el uso previsto, las limitaciones, las condiciones de uso, los requisitos de supervisión humana y la participación pertinente de la IA cuando sea necesario o cuando, de otro modo, no resultara evidente.
Las explicaciones, la información sobre interpretabilidad y la trazabilidad se proporcionan de forma proporcional al contexto del sistema y a su posible impacto. Guanta no debe hacer afirmaciones que exageren la exactitud, autonomía, seguridad, certificación o situación jurídica de un sistema de IA. Se debe informar a los usuarios cuando interactúen con la IA o dependan de ella de forma sustancial, así como sobre la incertidumbre y las limitaciones pertinentes, y sobre los canales disponibles de asistencia, reclamación y revisión humana.
2.3. Equidad y no discriminación
Los sistemas de IA deben diseñarse, seleccionarse y utilizarse para reducir los sesgos injustificados y los resultados discriminatorios. Guanta tendrá en cuenta la calidad, representatividad, integridad y adecuación de los datos, y evaluará los resultados cuando la IA pueda afectar sustancialmente a personas, grupos o clientes.
Los resultados de la IA no deben tratarse como objetivos o autorizados simplemente porque hayan sido producidos por un modelo. Las preocupaciones sobre comportamientos injustos, sesgados o discriminatorios deben registrarse, evaluarse y tratarse.
2.4. Seguridad, protección y solidez técnica
Los sistemas de IA deben estar protegidos y ser suficientemente sólidos para su uso previsto. Guanta aplicará controles proporcionales para el diseño seguro, el control de acceso, la integridad de los datos y los modelos, el registro, la supervisión, la gestión de errores, la recuperación y el control de cambios.
Los riesgos pertinentes pueden incluir la inyección de instrucciones, el envenenamiento de datos, la extracción de modelos o información, el uso inseguro de herramientas, las alucinaciones, la degradación del rendimiento, los fallos de proveedores, el acceso no autorizado y el uso indebido.
Las instrucciones, las reglas de recuperación, la selección de modelos, las definiciones de herramientas y la configuración de seguridad son componentes controlados del sistema. Las herramientas y los agentes deben operar con la autoridad mínima necesaria, preservar los límites de acceso y autorización, validar las entradas y salidas, y requerir confirmación humana para las acciones consecuentes. Los controles de seguridad, privacidad, calidad y supervisión no deben eludirse ni tergiversarse.
2.5. Privacidad y protección de datos personales
Los sistemas de IA deben seguir los principios de privacidad y protección de datos desde el diseño y por defecto. Los datos personales, datos de clientes, información confidencial e información restringida solo pueden utilizarse con sistemas de IA cuando se hayan evaluado y autorizado el uso, el proveedor, la base jurídica y las salvaguardas.
Guanta minimizará los datos, definirá las finalidades y funciones del tratamiento, aplicará controles adecuados de seguridad y conservación, y realizará evaluaciones de impacto en materia de protección de datos o privacidad cuando lo exijan la ley o el riesgo.
No debe suponerse que los acuerdos con clientes autorizan todos los usos de la IA. Las instrucciones, las condiciones del tratamiento, las restricciones de transferencia y ubicación, y las condiciones para los datos sensibles deben verificarse para el caso de uso concreto. Las credenciales y la configuración sensible de ejecución deben mantenerse fuera de las instrucciones y de los registros ordinarios. Los requisitos de gestión de la información, conservación y eliminación segura se aplican durante todo el ciclo de vida de la IA, incluidas las instrucciones, transcripciones, conjuntos de datos, embeddings, artefactos de modelos, resultados de herramientas, análisis derivados y datos conservados por los proveedores.
2.6. Supervisión humana
La supervisión humana debe ser proporcional a la autonomía, el contexto y el posible impacto del sistema de IA. Guanta definirá quién supervisa el comportamiento o los resultados de la IA, cuándo se requiere validación humana, cómo se escalan las preocupaciones y cómo puede corregirse, restringirse, deshabilitarse o retirarse un sistema de IA.
Las personas asignadas a la supervisión deben tener la competencia, información, autoridad y tiempo suficientes para desempeñar la función. Los resultados de la IA deben revisarse críticamente comparándolos con fuentes adecuadas, evidencias de validación, el contexto actual y el criterio profesional; no deben darse por hechos verificados. Una persona designada seguirá siendo responsable de las decisiones consecuentes y deberá contar con una vía eficaz de revisión, intervención, detención y escalado.
Los resultados de la IA no deben ser la única base para decisiones con un impacto sustancial en derechos, intereses jurídicos, empleo, crédito, atención sanitaria, seguridad, acceso a servicios esenciales o intereses igualmente significativos sin una aprobación documentada por separado y todas las salvaguardas necesarias. Los sistemas de IA no deben tomar ni ejecutar de forma autónoma decisiones de alto impacto, salvo que una evaluación jurídica, de riesgos y de impacto aprobada por separado permita explícitamente el uso. La aprobación no puede prevalecer sobre la legislación aplicable, las restricciones de los clientes ni la supervisión humana requerida.
2.7. Impacto social positivo y minimización de daños
Guanta tendrá en cuenta los efectos de los sistemas de IA sobre las personas, los clientes, los grupos vulnerables, el trabajo, la accesibilidad, la sociedad y el medio ambiente. Las actividades de IA deben promover resultados beneficiosos y evitar o reducir los daños previsibles.
Cuando sea pertinente, las evaluaciones deben considerar la eficiencia energética y computacional, la infraestructura de los proveedores, el impacto ambiental, el uso indebido a escala y las consecuencias sociales más amplias. Los efectos adversos significativos deben tratarse, evitarse o dar lugar a la detención del sistema o del uso. Cualquier aceptación del riesgo residual debe ser documentada por la dirección autorizada dentro de los criterios legales, contractuales y de riesgo aprobados aplicables; no puede aceptarse un riesgo inaceptable.
3. Compromisos de IA responsable
Esta política complementa las políticas de seguridad de la información, privacidad, desarrollo de software, proveedores, calidad y sistemas de gestión de Guanta. Los requisitos de IA responsable deben integrarse en el ciclo de vida del sistema de IA y en los procesos operativos pertinentes.
Guanta se compromete a:
- Registrar los sistemas de IA incluidos en el alcance antes de su uso en producción o disponibilidad para los clientes.
- Definir la finalidad, el propietario, el uso previsto, el uso indebido previsible, las partes interesadas, las dependencias, los recursos de datos, los proveedores, los usuarios y el contexto operativo de cada sistema de IA.
- Evaluar los riesgos, oportunidades e impactos específicos de la IA, incluidos los riesgos técnicos, de seguridad, privacidad, jurídicos, éticos, sociales, contractuales y de proveedores.
- Mantener actualizados los registros de riesgos de IA, tratamiento y documentación de los sistemas.
- Evaluar los controles aplicables del sistema de gestión de IA y mantener evidencias de la aplicabilidad y el funcionamiento de los controles.
- Incluir los objetivos de IA responsable y los requisitos de control en los requisitos del sistema, las decisiones de diseño, las pruebas, la aprobación de la puesta en producción, la supervisión y el control de cambios.
- Establecer controles para la calidad, integridad y procedencia de los datos, el uso autorizado de los datos y la protección de la información personal, de clientes y confidencial.
- Proporcionar documentación técnica y para usuarios cuando sea necesario, incluidas las limitaciones, advertencias, requisitos de supervisión humana, instrucciones de uso seguro y canales para informar de incidentes o preocupaciones.
- Revisar las responsabilidades de los proveedores, las condiciones contractuales, los compromisos de seguridad y privacidad, la documentación, las limitaciones del servicio, las ubicaciones del tratamiento, los subencargados, las prácticas de cambio y las evidencias de aseguramiento. Incluir la conducta del proveedor en materia de formación y conservación, la eliminación, los incidentes, la disponibilidad, la continuidad, los acuerdos de salida y las responsabilidades compartidas; reevaluar los cambios sustanciales antes de continuar con un uso sensible.
- Formar y concienciar al personal de acuerdo con sus responsabilidades en materia de IA y el contexto de uso.
- Registrar las evidencias de supervisión, los incidentes, las no conformidades, las acciones correctivas y las oportunidades de mejora.
- Mejorar continuamente el AIMS y su eficacia para que la gobernanza de la IA evolucione con las nuevas leyes, riesgos, tecnologías, expectativas de las partes interesadas y lecciones aprendidas.
4. Gobernanza y registros
Guanta mantiene registros internos del sistema de gestión para la gobernanza de la IA, incluida la documentación de los sistemas, las evaluaciones de riesgos, las responsabilidades, las revisiones de proveedores, las evidencias de formación, las evidencias de controles, los resultados de la supervisión, los incidentes y las acciones de mejora. Los registros internos detallados se mantienen por separado de esta política pública.
Las responsabilidades organizativas, los requisitos de competencia, las asignaciones de personal y la titularidad específica de los sistemas de IA se definen y mantienen internamente. La dirección proporciona orientación y recursos, aprueba la política y las excepciones sustanciales, y revisa el AIMS. Los responsables de los sistemas y de los datos trabajan con las funciones pertinentes de seguridad, privacidad, tecnología y supervisión para implementar los requisitos; el aseguramiento independiente evalúa su eficacia. La gobernanza de proveedores sigue el proceso de gestión de proveedores de Guanta.
Esta política proporciona el marco para establecer y revisar los objetivos de IA. Guanta mantiene los objetivos, las responsabilidades y las medidas proporcionales en sus registros del sistema de gestión, revisa el progreso y la eficacia de los controles, y utiliza los resultados para orientar las acciones correctivas y la mejora continua.
Los sistemas de IA deben supervisarse de forma proporcional a su riesgo. La supervisión puede incluir el estado del servicio, los errores, la calidad de los resultados, los eventos de seguridad, los comportamientos inseguros o engañosos, las reclamaciones, las anulaciones humanas, los cambios de proveedores y la eficacia de los controles. Los planes de supervisión definen los umbrales pertinentes, los responsables, la frecuencia de revisión y las acciones. Los cambios sustanciales en los sistemas, proveedores, modelos, datos, instrucciones, herramientas, finalidades operativas o salvaguardas requieren una revisión, pruebas y una puesta en producción controlada proporcionales. Un sistema o uso afectado debe restringirse cuando las evidencias sean insuficientes o falle un control sustancial.
Deben notificarse los incidentes, las sospechas de incumplimiento de la política, los resultados perjudiciales, los comportamientos ilícitos, las preocupaciones de seguridad, las preocupaciones de privacidad, las preocupaciones sobre sesgos y las inexactitudes sustanciales. Guanta puede restringir o suspender un sistema o uso de IA mientras se evalúa la preocupación. Los incidentes y las comunicaciones externas se gestionan mediante los procesos establecidos de Guanta para incidentes y comunicaciones. Las evidencias deben ser proporcionales y útiles para la contención, la investigación, las acciones correctivas y la verificación, sin registrar secretos ni datos personales innecesarios.
Cualquier excepción a los requisitos internos de implementación debe tener un alcance, motivo, responsable, evaluación de riesgos, controles compensatorios, aprobación y fecha de caducidad o revisión documentados. Una excepción no puede prevalecer sobre la legislación aplicable, las restricciones de los clientes ni autorizar usos prohibidos o de riesgo inaceptable. Los aparentes conflictos entre esta política, los requisitos internos y la documentación del sistema deben escalarse a las funciones directivas responsables para su resolución antes de que prosiga la actividad afectada.
5. Revisión y disponibilidad
Esta política se revisa al menos una vez al año y después de cambios legales, reglamentarios, contractuales, organizativos, de proveedores, tecnológicos, de riesgos, incidentes o certificaciones significativos.
La versión actual aprobada se pone a disposición del personal y puede compartirse con clientes, auditores, autoridades y otras partes interesadas. Las versiones preliminares no deben presentarse como políticas aprobadas.