Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Evaluación de impacto de un asistente con LLM

5 tareas · 35 min · Principiante

Un modelo que responde a asegurados sobre sus reclamos puede equivocarse de muchas formas, y no todas le cuestan lo mismo a quien las sufre. La evaluación de impacto es el documento donde la organización escribe, antes de lanzar, a quién puede afectar el sistema, cómo y con qué gravedad. En esta sala lees el borrador de la evaluación de Mochuelo, el asistente de reclamos de Cántaro Seguros, una aseguradora inventada: su contexto de uso, los criterios con que puntúa y los seis impactos que identificó. Aprendes a calcular, a separar daños de beneficios y a distinguir lo que fija la norma de lo que fija la empresa. Todo es lectura de documentos de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Un modelo que responde a asegurados sobre sus reclamos puede equivocarse de muchas formas, y no todas le cuestan lo mismo a quien las sufre. La evaluación de impacto es el documento donde la organización escribe, antes de lanzar, a quién puede afectar el sistema, cómo y con qué gravedad. En esta sala lees el borrador de la evaluación de Mochuelo, el asistente de reclamos de Cántaro Seguros, una aseguradora inventada: su contexto de uso, los criterios con que puntúa y los seis impactos que identificó. Aprendes a calcular, a separar daños de beneficios y a distinguir lo que fija la norma de lo que fija la empresa. Todo es lectura de documentos de ejemplo.

El marco del NIST pide, al mapear un sistema, entender y documentar sus propósitos previstos, sus usos beneficiosos, las leyes aplicables y los entornos de despliegue, incluidos los usuarios y los posibles impactos positivos y negativos sobre personas, comunidades, organizaciones y sociedad (MAP 1.1). La norma ISO/IEC 42001 trata la evaluación de impacto de un sistema de IA con el mismo ánimo: pide un proceso para evaluar las consecuencias del sistema para las personas, los grupos y la sociedad, y no solo para la organización que lo opera. ISO/IEC 42005, publicada en 2025, es la guía específica sobre cómo hacer esa evaluación.

La diferencia con un análisis de riesgos tradicional es de punto de vista: el riesgo clásico pregunta qué le puede pasar a la empresa; la evaluación de impacto pregunta qué le puede pasar a quien usa o sufre el sistema.

Responde para continuar

¿A quién debe mirar una evaluación de impacto de un sistema de IA?

Ver pista de ayuda

La evaluación de impacto cambia de punto de vista: de lo que le pasa a la empresa a lo que le pasa a las personas que el sistema toca.

Cántaro puntúa cada impacto multiplicando la probabilidad por la magnitud, ambas en una escala de 1 a 5. Ni el marco del NIST ni la norma ISO fijan esa escala ni el umbral: son criterios propios de la empresa, y por eso se escriben en el documento. Cántaro considera «alto» un impacto de 15 o más y, en ese caso, exige evaluación completa y aprobación de un área determinada.

Abre los criterios y los impactos. Entre los impactos que son daños, busca el único que alcanza el umbral. Cuidado: hay un beneficio que también llega a 15, y un beneficio no es un daño.

Responde para continuar

¿Qué identificador tiene el único impacto de tipo daño que alcanza el umbral de impacto alto?

Formato esperado: IM-__

Ver pista de ayuda

Con `SELECT * FROM criterios` lees el umbral y con `SELECT * FROM impactos WHERE tipo = 'daño'` ves los daños. Multiplica probabilidad por magnitud en cada fila.

El impacto IM-03 es un beneficio: los asegurados conocen el estado de su reclamo sin esperar al centro de contacto. Es un buen impacto y debe documentarse, porque justifica que el sistema exista. Pero hay una tentación frecuente: usarlo para bajar el puntaje de los daños y quedar por debajo del umbral, como si la comodidad de la mayoría compensara el perjuicio de unos pocos.

Los daños recaen sobre personas concretas. Quien no logra usar el canal digital (IM-06) no recibe el beneficio de IM-03, y el que recibe una respuesta incorrecta sobre su cobertura (IM-01) puede perder su reclamo. Los beneficios y los daños se documentan por separado y cada daño se trata por su cuenta.

Responde para continuar

Un directivo propone restar el puntaje del beneficio IM-03 al de los daños de los asegurados para quedar bajo el umbral. ¿Qué respondes?

Ver pista de ayuda

Un daño recae sobre personas concretas; un beneficio para otras no se lo quita. Los dos se documentan, por separado.

Un criterio solo sirve si dice qué ocurre cuando se cumple. Los criterios de Cántaro lo dicen: un impacto alto exige evaluación completa y aprobación de un área concreta de la empresa, no del equipo que construyó el sistema. Esa separación es la que da sentido a la evaluación: el equipo de producto propone, otro nivel decide si el riesgo es aceptable.

Responde para continuar

Según los criterios de Cántaro, ¿qué área aprueba un sistema con un impacto alto?

Ver pista de ayuda

Ejecuta `SELECT * FROM criterios` y lee qué ocurre con un impacto alto.

Un auditor lee el umbral de 15 y pregunta de dónde sale. Hay una respuesta honesta y varias que suenan técnicas. La honesta: es un criterio de Cántaro, aprobado por la dirección, que se justifica con su apetito de riesgo y se revisa cuando el modelo, los datos o las herramientas cambian. El marco del NIST y la norma ISO piden que la organización defina sus criterios y los documente; no le dicen cuál debe ser el número.

Atribuirle el 15 al NIST o a la ISO es un error de fondo: le quita al comité la responsabilidad de justificar su propia decisión.

Responde para continuar

Un auditor pregunta de dónde sale el umbral de impacto alto de 15. ¿Cuál es la respuesta correcta?

Ver pista de ayuda

Lee la nota de la consulta de criterios: ni el marco ni la norma fijan estas cifras.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad