Skip to main content

Documentación técnica del anexo IV: las 9 secciones explicadas

Guía completa de la documentación técnica del anexo IV del reglamento IA. Las 9 secciones obligatorias explicadas con los contenidos requeridos, consejos de implementación y pautas para automatizar la documentación.

El Anexo IV de la Ley de IA de la UE especifica la documentación técnica que los proveedores de sistemas de IA de alto riesgo deben elaborar y mantener. Esta documentación es la piedra angular del cumplimiento: demuestra que su sistema de IA cumple todos los requisitos del Capítulo III y debe estar disponible para las autoridades nacionales competentes a solicitud.

La documentación técnica no es un entregable puntual. Debe mantenerse actualizada durante todo el ciclo de vida del sistema de IA, actualizarse con cada modificación significativa y conservarse durante 10 años tras la comercialización o puesta en servicio del sistema.

Datos clave

9

Secciones de documentación obligatorias

10 años

Período mínimo de retención tras la comercialización

40-80 h

Esfuerzo manual estimado por sistema de IA (primera vez)

Las 9 secciones del Anexo IV

1

Descripción general del sistema de IA

Una descripción clara del propósito previsto del sistema de IA, la identidad del proveedor, la versión del sistema y cómo interactúa con hardware, software u otros sistemas de IA.

Contenido requerido

  • Nombre del sistema, versión e identificador único
  • Nombre del proveedor, dirección y datos de contacto
  • Propósito previsto y condiciones de uso
  • Descripción de la interacción con otros sistemas
  • Requisitos de hardware y software
  • Producto o sistema en el que está integrada la IA

Consejos de implementación

Manténgalo como un documento vivo en su repositorio. Vincúlelo al README o la documentación de arquitectura de su sistema. Automatice el seguimiento de versiones mediante metadatos de CI/CD.

2

Elementos del sistema y proceso de desarrollo

Los métodos y herramientas utilizados para desarrollar el sistema de IA, incluyendo especificaciones de diseño, arquitectura del sistema, algoritmos, requisitos de datos y recursos computacionales empleados.

Contenido requerido

  • Especificaciones de diseño y diagramas de arquitectura
  • Detalles de algoritmos y arquitectura del modelo
  • Requisitos y especificaciones de datos
  • Metodología de entrenamiento e hiperparámetros
  • Recursos computacionales utilizados para el desarrollo
  • Herramientas y componentes de terceros integrados

Consejos de implementación

Extraiga los detalles de arquitectura programáticamente de su código fuente. Utilice tarjetas de modelo y seguimiento de experimentos (MLflow, W&B) para capturar los detalles de entrenamiento. Documente las dependencias de terceros con versiones y licencias.

3

Monitorización, funcionamiento y control

Información detallada sobre la monitorización del rendimiento, las capacidades y limitaciones del sistema, las medidas de supervisión humana y las especificaciones de los datos de entrada.

Contenido requerido

  • Mecanismos de monitorización del rendimiento
  • Capacidades del sistema y limitaciones conocidas
  • Medidas de supervisión humana y mecanismos de intervención
  • Especificaciones y reglas de validación de datos de entrada
  • Comportamiento esperado de salida y umbrales de confianza
  • Modos de seguridad y degradación

Consejos de implementación

Implemente registro estructurado (artículo 12) y vincule los registros a esta documentación. Defina SLIs/SLOs claros que se correspondan con los requisitos regulatorios. Documente los procedimientos de interruptor de emergencia y anulación.

4

Sistema de gestión de riesgos

Una descripción del sistema de gestión de riesgos según el artículo 9, incluyendo la identificación, estimación, evaluación de riesgos y las medidas adoptadas para abordar los riesgos identificados.

Contenido requerido

  • Metodología de identificación de riesgos
  • Resultados de la evaluación de riesgos (probabilidad, gravedad, grupos afectados)
  • Medidas de mitigación implementadas
  • Evaluación de riesgos residuales
  • Proceso de monitorización continua y actualización
  • Participación de partes interesadas en la evaluación de riesgos

Consejos de implementación

Utilice un registro de riesgos estructurado. Vincule cada riesgo identificado a medidas de mitigación específicas en su código fuente. Actualice la evaluación después de cada cambio significativo del sistema.

5

Medidas de gobernanza de datos

Una descripción de las medidas de gobernanza de datos según el artículo 10, incluyendo las características de los datos de entrenamiento, procesos de recopilación, operaciones de preparación y detección de sesgos.

Contenido requerido

  • Descripción de los conjuntos de datos de entrenamiento, validación y prueba
  • Metodología y fuentes de recopilación de datos
  • Pasos de preparación y preprocesamiento de datos
  • Procesos de etiquetado y controles de calidad
  • Medidas de detección y mitigación de sesgos
  • Documentación de procedencia y linaje de datos

Consejos de implementación

Implemente versionado de datos (DVC o similar). Automatice los controles de calidad de datos en su pipeline. Documente la procedencia de datos de extremo a extremo, incluyendo la base de consentimiento según el RGPD cuando se utilicen datos personales.

6

Pruebas y validación

Información sobre los procedimientos de prueba y validación, incluyendo metodologías, métricas, conjuntos de datos de prueba y resultados. Cubre las pruebas previas al despliegue y los planes de monitorización poscomercialización.

Contenido requerido

  • Metodología de prueba y plan de pruebas
  • Métricas y KPIs para la evaluación del rendimiento
  • Conjuntos de datos de prueba y su representatividad
  • Resultados de pruebas incluyendo precisión, robustez y métricas de sesgo
  • Resultados de pruebas adversariales
  • Plan de monitorización posdespliegue

Consejos de implementación

Integre los conjuntos de pruebas relevantes para el cumplimiento en CI/CD. Utilice evaluación estratificada entre grupos protegidos. Automatice las pruebas de regresión para las métricas de rendimiento vinculadas a umbrales regulatorios.

7

Cambios y modificaciones

Una descripción de todos los cambios realizados durante el ciclo de vida del sistema, incluyendo la naturaleza de cada cambio, la justificación y la evaluación de impacto.

Contenido requerido

  • Registro de cambios con historial de versiones
  • Naturaleza y justificación de cada modificación
  • Evaluación de impacto para cada cambio
  • Resultados de reprueba y revalidación
  • Decisiones de actualización de la evaluación de conformidad
  • Límites de cambio predeterminados

Consejos de implementación

Aproveche su historial de git y su pipeline CI/CD. Etiquete las releases con relevancia regulatoria. Defina criterios claros sobre qué constituye una modificación sustancial que requiere reevaluación de conformidad según el artículo 43.

8

Procedimientos de evaluación de conformidad

Documentación del procedimiento de evaluación de conformidad seguido, incluyendo si se aplicó el control interno (Anexo VI) o un organismo notificado (Anexo VII), y la declaración de conformidad de la UE.

Contenido requerido

  • Procedimiento de evaluación de conformidad aplicado (Anexo VI o VII)
  • Evidencia de cumplimiento con cada requisito del Capítulo III
  • Declaración de conformidad de la UE (artículo 47)
  • Documentación del marcado CE
  • Intervención de organismo notificado (si aplicable)
  • Documentación del sistema de gestión de calidad (artículo 17)

Consejos de implementación

Para la mayoría de los sistemas de IA basados en software, se aplica el procedimiento de control interno (Anexo VI). Prepare una matriz de cumplimiento que vincule cada requisito de los artículos 9-15 con evidencia específica en su documentación y código fuente.

9

Vigilancia poscomercialización

Una descripción del sistema de vigilancia poscomercialización según el artículo 72, incluyendo la recopilación de datos, el análisis de rendimiento, el procesamiento de comentarios y la implementación de acciones correctivas.

Contenido requerido

  • Plan y metodología de vigilancia poscomercialización
  • Mecanismos de recopilación de datos (registros, comentarios de usuarios, informes de incidentes)
  • Detección de degradación del rendimiento
  • Procedimientos de acciones correctivas
  • Proceso de notificación de incidentes graves (artículo 73)
  • Plan de comunicación para implementadores posteriores

Consejos de implementación

Implemente detección automatizada de deriva y monitorización de rendimiento. Configure alertas para la degradación de precisión por debajo de los umbrales documentados. Establezca un proceso claro de respuesta a incidentes con rutas de escalado definidas.

Automatización de la documentación del Anexo IV

Crear y mantener la documentación del Anexo IV manualmente para cada sistema de IA es costoso y propenso a errores. Los equipos de ingeniería modernos están adoptando prácticas de documentación como código para generar, versionar y mantener la documentación de cumplimiento directamente desde su código fuente y su pipeline CI/CD.

Documentación derivada del código

Extraiga detalles de arquitectura, listas de dependencias, parámetros de modelo y resultados de pruebas directamente de su código fuente. Scanara vincula automáticamente los hallazgos a nivel de código con las secciones del Anexo IV, produciendo documentación que se mantiene sincronizada con su sistema real.

Cumplimiento continuo

Integre la generación de documentación en su pipeline CI/CD. Cada pull request puede activar actualizaciones de documentación, asegurando que su documentación del Anexo IV refleje el estado actual de su sistema de IA en todo momento.

Preguntas frecuentes

Guías relacionadas


Cómo ayuda Scanara

Scanara automatiza el cumplimiento de la Ley de IA de la UE del código al dossier. Conecte sus repos de GitHub y obtenga informes de cumplimiento en minutos.