Un proveedor de IA solicita acceso a datos clínicos, financieros o de menores.

Para compras

Sin pasaporte,
sin compra.

Escanee el inventario. Exija el pasaporte antes de que un proveedor alcance sus datos. Conceda un visado para un solo contexto, con fecha de caducidad - y deniegue la renovación cuando las pruebas hayan caducado pero el contrato no.

Pruebas vinculadas a artículos nombradosColas de revisión ligadas al rolUna autorización que caducaDecisiones registradas bajo sello

Las compras son donde la frontera realmente se sostiene.

Todo sistema de IA que alcanza una historia clínica, un expediente de crédito o la cuenta de un menor pasó primero por una orden de compra. Ese es el último punto en el que una DPIA ausente, un sesgo no examinado o un agente con credenciales de escritura todavía pueden denegarse sin coste.

El giro

De recopilar afirmaciones a emitir autorizaciones.

Sin AL360° Oceans

  • Un nuevo cuestionario para cada proveedor, comparable con nada
  • Pruebas en hilos de correo, PDF y una unidad compartida
  • Ningún registro de qué datos sensibles alcanza cada sistema
  • Se pide al DPD y al CISO que firmen sin base para firmar
  • Fechas de renovación en una hoja de cálculo que nadie abre hasta que es tarde
  • Autorización concedida una vez, para todas partes, para siempre
  • Un cambio silencioso de modelo invalida el expediente, y nadie se entera

Con AL360° Oceans

  • Un pasaporte por sistema, emitido una vez, presentado en cada revisión
  • Pruebas consignadas como un registro de pruebas - el hallazgo, no los datos
  • Exposición a los Art. 9, Art. 8 y Art. 22 nombrada por sistema en Atlas
  • Colas ligadas al rol: cada revisor solo ve lo que puede defender
  • Los pasaportes y visados caducan según su propio calendario, no el del contrato
  • Un Droplet autoriza UN solo contexto - un segundo contexto exige un segundo visado
  • Cambio de modelo detectado; el pasaporte se revierte y el visado se suspende

Lo que se cierra

Cuatro fallos que la orden de compra debería detectar.

Un nuevo proveedor de IA, un nuevo cuestionario, y ninguna prueba comparable entre ninguno de ellos.

Exija un Ripple. El pasaporte lo emite una sola vez el proveedor y se presenta en la misma estructura en cada revisión - comparable entre proveedores, y frente a artículos nombrados del AI Act de la UE y del GDPR.

Las firmas del DPD y del CISO son el cuello de botella, y ninguno tiene la prueba para firmar.

El pasaporte enruta a cada rol solo lo que ese rol puede defender: base de los Art. 9 y Art. 22 al DPD; lista de herramientas permitidas, alcance de credenciales y registro del Art. 12 al CISO. Ninguno revisa lo que no le corresponde.

El contrato se renueva. Las pruebas no.

Los pasaportes y visados caducan según su propio calendario, no el del contrato. Una renovación frente a pruebas caducadas se deniega en el control en lugar de descubrirse en la auditoría.

El proveedor cambió el modelo detrás del endpoint y no se lo dijo a nadie.

Un cambio silencioso de modelo revierte las secciones de exactitud y sesgo del pasaporte a no probado y suspende cada Droplet concedido sobre ellas. Se notifica al proveedor; el sistema se detiene en su siguiente llamada.

El control de proveedores

Escanee. Exija el pasaporte. Conceda el visado.

Cada paso queda registrado: quién lo autorizó, con qué pruebas, bajo qué condiciones y hasta cuándo.

01

Escanear primero

Currents abre el expediente sobre la IA que ya está dentro del perímetro - antes del siguiente argumento de venta del proveedor.

02

Exigir el pasaporte

Sin Ripple, sin compra. El proveedor lo emite una vez; usted recibe la misma estructura cada vez.

03

Enrutar la revisión

El DPD toma la base y los datos sensibles. El CISO toma las herramientas, las credenciales, la salida de datos y el registro.

04

Conceder o denegar el visado

Un Droplet autoriza UN solo contexto, sobre ESTOS datos, bajo condiciones declaradas - con una fecha de caducidad en su portada.

05

Mantener el registro

Atlas conserva cada pasaporte, cada visado y cada laguna abierta. La renovación sin pruebas actualizadas no es posible.

Un caso

Un asistente de triaje quiere acceso al servicio de urgencias.

La solicitud

Una dirección clínica quiere desplegar un asistente de triaje por IA. Procesa datos de pacientes - GDPR Art. 9 - y es de alto riesgo según el Annex III del AI Act de la UE. Cuando es un producto sanitario, el MDR se aplica en paralelo.

El escaneo encuentra

Ninguna DPIA del Art. 35. Ningún examen de sesgo del Art. 10 - el modelo se validó sobre una cohorte que no coincide con esta área de cobertura. Ningún registro de eventos del Art. 12. El modelo detrás de la API cambió hace dos trimestres.

El control

Compras exige un Ripple antes del acceso. El DPD toma la base del Art. 9 y la DPIA; el CISO toma la salida de datos, las credenciales y el registro. Ninguno firma hasta que se cierran las lagunas.

La autorización

Se concede un Droplet solo para admisión de urgencias de adultos - solo lectura, control de supervisión en cada escalada, caducidad a doce meses. La admisión pediátrica se deniega: la población sobre la que se validó no es esta.

Traspaso entre roles - bajo sello

1

Compras

Exige el pasaporte antes de que se discuta el acceso

2

DPD

Base del Art. 9, DPIA del Art. 35, examen de sesgo del Art. 10

3

CISO

Lista de herramientas permitidas, alcance de credenciales, salida de datos, registro del Art. 12

4

Compras

Concede el visado para un contexto - o lo deniega

Cada etapa sella un registro de pruebas: actor, justificación, condiciones, marca de tiempo.

Cobertura de pruebas

Lo que cada pasaporte responde antes de que usted firme.

¿A qué datos personales accede el sistema, y sobre qué base?

Categorías de datos con base del GDPR Art. 6, condición del Art. 9, Art. 8 cuando hay menores implicados, Art. 22 cuando la decisión es automatizada.

¿Se examinó realmente el sesgo, o solo se describió?

Análisis de disparidad de grupo del AI Act Art. 10 - sellado como un registro de pruebas, incluida la reconstrucción de variables indirectas a partir del código postal, el dispositivo o el itinerario.

¿Puede el supervisor humano intervenir de verdad?

Diseño de la supervisión humana del Art. 14: qué actos se detienen, para quién, y sobre qué base pueden discrepar de la salida.

¿Se ha mantenido la exactitud desde la validación?

Robustez del Art. 15 vuelta a probar frente a la población actual - no sobre el conjunto de validación de hace dos versiones del modelo.

¿Se registra cada evento automáticamente?

Trazabilidad del Art. 12. Para los agentes, cada llamada a herramienta es un registro de pruebas firmado. No registrado significa no autorizado.

¿Cuándo muere la autorización?

Cada pasaporte y cada visado caduca. Una renovación frente a pruebas caducadas se deniega en el control.

Abordado

Cómo el control encaja en el proceso que ya lleva a cabo.

Ya tenemos un proceso de cuestionario de seguridad.

Un cuestionario lo responde la parte con menos incentivo para revelar, en un formato comparable con nada. Un pasaporte se emite frente a artículos nombrados y se sella mediante diagnósticos ejecutados sobre los propios datos del proveedor. Cuando el modelo detrás del endpoint cambia, el cuestionario sigue siendo cierto y el pasaporte no.

El departamento jurídico gestiona nuestras revisiones de proveedores.

AL360° Oceans no realiza revisión jurídica, ni lo pretende. Produce el registro técnico y operativo que el departamento jurídico no puede construir por sí mismo: a qué datos sensibles accede el sistema, si el sesgo se examinó según el Art. 10, si la supervisión según el Art. 14 puede intervenir de verdad, y si la exactitud se ha mantenido desde la validación.

Ya exigimos SOC 2 o ISO 27001.

Esos acreditan cómo una empresa gestiona su compañía. No dicen nada sobre si este modelo se validó sobre una población que se parece a sus pacientes, si su agente tiene credenciales de escritura en sus sistemas centrales, o si su corpus RAG se ha comprobado alguna vez frente a instrucciones inyectadas.

Esto ralentizará la incorporación de proveedores.

El primer pasaporte le lleva una tarde al proveedor. Cada revisión posterior se responde a partir de él en minutos. Lo que es lento hoy es la sexta reconstrucción de las mismas pruebas - y la auditoría que descubre que la quinta estaba mal.

Paso 1 - el escaneo

Abra el expediente sobre sus proveedores de IA.
Diez días hábiles. Luego el control se sostiene.

Currents nombra cada proveedor de IA que ya alcanza datos de salud, financieros o de menores, clasifica cada uno frente al Annex III, y entrega a compras la cola de pasaportes que exigir.

AffectLog proporciona pruebas técnicas y operativas para respaldar la revisión del acceso a la IA, el riesgo de proveedores, la seguridad, la privacidad y la gobernanza. No es asesoramiento jurídico, certificación, evaluación de la conformidad por organismo notificado ni aprobación regulatoria.