Vigilia.

Metodología · puntuación determinista

Cómo puntúa Vigilia la gobernanza de la IA.

Cada puntuación, cada brecha y cada subsanación de un informe de Vigilia sale de un análisis determinista del grafo. Sin juicios de una IA opaca. Puede explicar cada hallazgo a su regulador y a su consejo.

01

El modelo

Su sistema de IA, leído como un grafo.

Vigilia representa su sistema de IA como un grafo dirigido: los agentes, los aprobadores humanos, las fuentes de datos, las políticas de gobernanza, los sistemas de monitorización y los puntos de decisión son vértices. Sus relaciones — orquesta, accede, aprueba, monitoriza, restringido por — son aristas.

Las señales de cumplimiento se extraen después de la topología del grafo. Las aristas que faltan, por ejemplo un agente que toma decisiones sin ninguna cadena de aprobación humana, activan hallazgos de brecha. Cada hallazgo se asocia al artículo concreto que incumple, con el agente afectado nombrado directamente.

La puntuación es determinista. La IA se usa solo para enriquecer la narrativa de las brechas — nunca para determinar si una brecha existe.

Marcos admitidos

  • Reglamento Europeo de IA — transparencia del artículo 50 desde 2 de agosto de 2026; alto riesgo del anexo III desde 2 de diciembre de 2027, aplazado por el Digital Omnibus
  • NIST AI Risk Management Framework 1.0
  • ISO/IEC 42001 — sistema de gestión de la IA
  • Orden Ejecutiva 14110 de EE. UU. sobre IA
  • Principios de regulación de la IA del Reino Unido
02

Clasificación de riesgo

Cuatro niveles. El nivel decide qué artículos se aplican.

Cada espacio de trabajo se clasifica a partir del tipo de decisiones que toman sus agentes. Los artículos que no se aplican a su nivel quedan excluidos por completo — ni se cumplen ni se incumplen, así que no pueden inflar la puntuación.

  • Riesgo mínimoCasos de uso de bajo impacto — filtros de spam, sistemas de recomendación. Se aplican las obligaciones de transparencia estándar.
  • Riesgo limitadoIA de cara al usuario — chatbots, generación de contenido. Se aplican las obligaciones de divulgación del artículo 50.
  • Alto riesgoCasos de uso del anexo III — selección de personal, crédito, sanidad, educación, aplicación de la ley. Se exigen evaluación de la conformidad, gestión de riesgos, supervisión humana y documentación técnica.
  • Riesgo inadmisiblePrácticas prohibidas por el artículo 5 — puntuación social, identificación biométrica en tiempo real en espacios públicos, IA manipuladora. Su despliegue puede ser ilícito.
03

Seis dimensiones de gobernanza

Qué mide realmente cada dimensión.

Cada dimensión se puntúa a partir de su grafo. La señal es la relación estructural que determina la puntuación; el artículo es la disposición del Reglamento Europeo de IA a la que se asocia.

Dimensiones de gobernanza — señal y correspondencia
DimensiónSeñal del grafoReglamento de IA
Supervisión humanaProporción APPROVES / ESCALATES_TOArt. 14
Seguridad de los datosDensidad de ACCESSES + CONSTRAINED_BYArt. 10
TransparenciaFlujos MONITORING_SYSTEM + AUDIT_LOGArt. 13
Rendición de cuentasTrazabilidad de DECISION_OUTPUTArt. 14 + Art. 9
FiabilidadProfundidad de la cadena ORCHESTRATESArt. 9
Cumplimiento normativoCobertura de GOVERNANCE_POLICYArt. 9
04

Ocho antipatrones estructurales

Detectados a partir del grafo, no de un cuestionario.

Cada detección genera una brecha con una gravedad, una exposición a sanciones y un paso de subsanación.

  1. 01Cuello de botella en la aprobaciónDisparador: Un solo aprobador controla más del 50 % de las decisionesArt. 14
  2. 02Bucle de decisión sin auditoríaDisparador: Salidas de decisión sin flujo AUDIT_LOGArt. 13
  3. 03Exceso de acceso a datosDisparador: Un agente accede a 3 o más fuentes de datos sin ninguna política de gobernanza asociadaArt. 10
  4. 04Monocultivo de agentesDisparador: Todos los agentes usan el mismo proveedor y la misma familia de modelosArt. 9
  5. 05Agente en la sombraDisparador: Un agente sin monitorización, sin política y sin supervisión humanaArt. 9 + Art. 11
  6. 06Cadena de orquestación frágilDisparador: Profundidad de la cadena ORCHESTRATES ≥4 sin vía de escaladoArt. 9
  7. 07Brecha de rendición de cuentasDisparador: Salidas de decisión sin un responsable humano trazableArt. 14
  8. 08Agente de alto riesgo sin documentarDisparador: Caso de uso del anexo III del Reglamento Europeo de IA sin documentación de gobernanzaArt. 9
05

Puntuación, gravedad, esfuerzo

Cómo se calcula una puntuación.

Para cada marco seleccionado:

  1. Vigilia carga todos los artículos aplicables al nivel de riesgo detectado.
  2. Cada artículo lleva asociada una señal del grafo — una condición estructural que debe cumplirse, por ejemplo «todo agente de alto riesgo debe tener al menos una arista APPROVES desde un HUMAN_APPROVER».
  3. La condición se evalúa contra el índice de su grafo. Si se cumple, el artículo se supera. Si no, se convierte en una brecha con los agentes afectados nombrados.
  4. La puntuación de cumplimiento del marco es passing_articles / total_applicable_articles.
  5. La puntuación global es la media de los marcos seleccionados.

Valoración de gravedad y esfuerzo

Cada brecha lleva una gravedad — crítica · alta · media · baja — que refleja la exposición normativa y la probabilidad de que se ejerza la potestad sancionadora, y una valoración de esfuerzo — bajo · medio · alto — que estima la complejidad de implantación. Ambas son indicadores relativos para ayudarle a priorizar la subsanación; no son opiniones jurídicas.

Las cifras de exposición a sanciones citadas en los informes son los máximos legales de la norma subyacente. La exposición real depende de su volumen de negocio, de las circunstancias concretas de cualquier procedimiento sancionador y de la discrecionalidad de la autoridad de supervisión.

Qué no hace esta metodología

  • No evalúa el comportamiento en tiempo de ejecución — solo el grafo documentado que usted aporta.
  • No constituye asesoramiento jurídico ni una evaluación de la conformidad formal.
  • No verifica la veracidad de las descripciones de sus agentes; el informe es tan preciso como los datos que usted envía.
  • No garantiza resultados ante el regulador. Un informe superado es prueba de una posición de gobernanza estructuralmente sólida, no de un cumplimiento pleno.

Los informes de Vigilia están pensados para dar a los equipos de cumplimiento, a los asesores jurídicos y a los reguladores un punto de partida claro y estructural. Úselos junto con asesoramiento jurídico cualificado.

La auditoría en sí

El mismo método, aplicado a su propia red de agentes.

499 €, frente a auditorías que habitualmente cuestan entre 5.000 € y 40.000 €. Cada hallazgo de su informe se remonta a una regla de esta página y a un artículo concreto.

Ver cómo funciona la auditoría