Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Documentación y registros de un sistema de alto riesgo

4 tareas · 45 min · Principiante

Un sistema de alto riesgo no se acredita con una declaración: se acredita con un expediente. El reglamento europeo de IA pide a quien lo ofrece una documentación técnica, un sistema de gestión de riesgos, datos examinados, instrucciones de uso, supervisión humana y registros automáticos, y fija cuánto tiempo se conserva cada cosa. En esta sala lees el expediente del puntaje de solvencia de Tamarugo Financiera (empresa inventada): qué requisito tiene su artefacto, cuál no, y si los almacenes de registros guardan lo suficiente. Los plazos de conservación son los del texto; los días de cada almacén son datos del escenario. Es lectura de evidencia y no es asesoría legal.

0 de 4 · 0%

Objetivo de la sala

Un sistema de alto riesgo no se acredita con una declaración: se acredita con un expediente. El reglamento europeo de IA pide a quien lo ofrece una documentación técnica, un sistema de gestión de riesgos, datos examinados, instrucciones de uso, supervisión humana y registros automáticos, y fija cuánto tiempo se conserva cada cosa. En esta sala lees el expediente del puntaje de solvencia de Tamarugo Financiera (empresa inventada): qué requisito tiene su artefacto, cuál no, y si los almacenes de registros guardan lo suficiente. Los plazos de conservación son los del texto; los días de cada almacén son datos del escenario. Es lectura de evidencia y no es asesoría legal.

Dos requisitos se confunden con frecuencia. La documentación técnica describe cómo está hecho el sistema y cómo se comprobó que cumple: es un documento que el proveedor elabora antes de comercializar el sistema y mantiene al día. Los registros automáticos son otra cosa: son los eventos que el sistema genera mientras funciona, y sirven para identificar riesgos, vigilar el sistema en producción y reconstruir lo ocurrido.

Un auditor pide ambos por razones distintas. La documentación responde a «¿cómo es y por qué se cree que es seguro?»; los registros responden a «¿qué hizo realmente, con qué datos y bajo qué versión?».

Responde para continuar

Un auditor quiere reconstruir qué hizo el sistema con una solicitud concreta de hace un mes. ¿Qué evidencia necesita?

Ver pista de ayuda

Una descripción del diseño no dice qué pasó un día concreto con un caso concreto; un registro de eventos sí.

Un expediente se lee con una pregunta sencilla por fila: ¿qué cosa concreta, con fecha y dueño, demuestra este requisito? Cuando la respuesta es «sin artefacto», el requisito está declarado y no demostrado. Es el hallazgo más frecuente en un primer ejercicio de cumplimiento: se cree que algo existe porque alguien lo recuerda.

Abre el expediente del puntaje de solvencia. Cada requisito aparece con su artículo del reglamento, su artefacto, su fecha, su estado y su responsable. Busca el que no tiene nada que mostrar.

Responde para continuar

¿Qué artículo del expediente tiene el estado «falta», sin artefacto que lo respalde?

Formato esperado: Art. __

Ver pista de ayuda

Ejecuta `SELECT * FROM expediente_sis01` y mira la columna «estado».

El reglamento exige a quien despliega un sistema de alto riesgo conservar los registros que este genera automáticamente durante un periodo adecuado a su finalidad, y como mínimo seis meses, salvo que otra norma disponga otra cosa. Para el proveedor existe una obligación análoga sobre los registros que controla.

Una retención corta no es un descuido menor: si un registro se borra a los noventa días, tres meses después ya no se puede reconstruir una decisión impugnada. Pero atención a qué sistema tiene el almacén: el mínimo se exige a los de alto riesgo, y ya sabes cuáles son los de Tamarugo. Un almacén aún más corto de un sistema que no es de alto riesgo no es este hallazgo.

Responde para continuar

¿Qué almacén de registros del puntaje de solvencia conserva sus datos menos de seis meses?

Ver pista de ayuda

Ejecuta `SELECT * FROM registros_de_sistemas` y compara «retencion_dias» con seis meses, solo para el puntaje de solvencia.

La documentación técnica, la de calidad y la declaración de conformidad se conservan durante un plazo de diez años contados desde que el sistema se introduce en el mercado o se pone en servicio. Un plazo largo obliga a pensar en el archivo: dónde se guarda, quién tiene acceso y qué pasa si el equipo que lo hizo ya no está.

La ficha de despliegue del puntaje de solvencia indica su puesta en servicio prevista. Con ella se obtiene el año en que termina como mínimo el plazo. Es un cálculo, no una celda.

Responde para continuar

¿En qué año termina el plazo de conservación de la documentación técnica del puntaje de solvencia? Escribe solo el año.

Ver pista de ayuda

Suma el plazo de conservación de la documentación a la fecha de puesta en servicio de `SELECT * FROM ficha_de_despliegue`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad