Tal como lo exige la Orden Ejecutiva 30 del gobernador Youngkin sobre inteligencia artificial (IA), la Commonwealth ha emitido una Política de utilización de inteligencia artificial (IA) integral y una Norma de inteligencia artificial bajo el marco de gobernanza de VITA. Estas políticas definen cómo las agencias deben adoptar, gestionar y supervisar la IA de manera responsable; ya sea autónoma, integrada, generativa o proporcionada por un proveedor; en toda la empresa.
Se requiere que las agencias registren todos los sistemas de IA internos y externos a través del registro de IA (actualmente en la aplicación Archer) y obtengan aprobaciones a través de la aplicación CTP Planview, asegurando la alineación con VITA, el director de la agencia y los equipos de gobernanza a nivel de secretario. El estándar de IA exige un uso ético y transparente de la IA, cubriendo la protección de datos, la supervisión humana, la equidad y la divulgación; se aplica tanto a las implementaciones de IA nuevas como a las existentes.
Este FAQ está diseñado para guiar a las agencias de la Commonwealth a través de:
- El proceso de registro y aprobación de IA, incluidas las definiciones de alcance y exenciones
- Política y estándares técnicos que rigen la adquisición, implementación y operación de la inteligencia artificial
- Mejores prácticas de gestión de riesgos, tales como la privacidad de datos, la supervisión de proveedores y la preparación para auditorías
- Requisitos de documentación empresarial, incluyendo el inventario y los informes de arquitectura a través de Ardoq
Para obtener un conjunto completo de documentos de políticas, estándares técnicos y recursos de gobernanza de IA, consulte la página de Inteligencia artificial de VITA.
Preguntas frecuentes sobre inteligencia artificial (FAQ)
Cómo comenzar con la IA
Todas las agencias, incluidas las del poder ejecutivo, la educación superior y las agencias independientes, pueden comenzar con la página web de IA de VITA, que está visitando actualmente; la Política y Estándares Tecnológicos de IA de VITA, el propietario de la cartera de IA de su agencia y/o el equipo de Arquitectura Empresarial (EA) de la Commonwealth de VITA.
Para preguntas más allá de estas FAQ, comuníquese con su VITA Commonwealth socio estratégico tecnológico (CTSP), o con el equipo de EA de VITA.
También puede enviar preguntas adicionales a: vccc@vita.virginia.gov.
Para preguntas técnicas sobre tecnologías específicas de inteligencia artificial, por favor, comuníquese con su arquitecto empresarial de VITA asignado.
Las capacidades de inteligencia artificial se están convirtiendo rápidamente en características estándar en software y servicios en todo el panorama de IT, incluyendo muchos productos que su agencia ya utiliza. A medida que los proveedores amplían o actualizan sus ofertas, las agencias deben mantenerse alerta ante nuevos componentes o funcionalidades de IA introducidos en las herramientas existentes.
Las agencias deben monitorear cuidadosamente las actualizaciones de productos dentro de sus carteras para identificar cuándo se añaden funciones de inteligencia artificial. Es igualmente importante evaluar críticamente las afirmaciones de los proveedores, ya que algunos pueden exagerar o tergiversar la presencia o eficacia de la inteligencia artificial en sus productos, una práctica comúnmente conocida como "lavado de inteligencia artificial" (AI washing). Mantenerse alerta ayuda a las agencias a tomar decisiones informadas y garantiza el cumplimiento de los requisitos de gobernanza de la inteligencia artificial.
Los sistemas de IA suelen aprender de los datos, realizar predicciones, generar contenido o automatizar la toma de decisiones. Si el sistema realiza tareas que normalmente requieren juicio o razonamiento humano, puede contener IA.
Cuando tenga dudas, consulte con el propietario de su solución o con el proveedor.
El registro de IA solo se aplica cuando la IA está modificando activamente los datos que usted proporciona o tomando decisiones, predicciones, recomendaciones o generando contenido. El simple hecho de tener una capacidad de IA integrada en un producto no es suficiente para activar el registro. Lo que importa es si su agencia realmente está utilizando esa función de IA.
Por ejemplo, Archer incluye un módulo de IA, pero la Commonwealth no lo habilita ni lo utiliza, y los usuarios finales no pueden acceder a él. Por lo tanto, no requiere registro.
El registro de IA se ocupa de registrar las tecnologías cuando la IA: A) realiza alteraciones en los datos ingresados o B) toma decisiones externas.
Cuando un componente de IA influye en los resultados o las decisiones, debe ser evaluado.
Si no está seguro de si las capacidades de inteligencia artificial de un producto deben registrarse, comuníquese con el propietario de la cartera de inteligencia artificial de su agencia.
Requisitos de registro y aprobación de inteligencia artificial
Según la Política de utilización de inteligencia artificial (IA), todas las Executive Branch agencies (según se define en la EO 30) deberán registrar su uso de sistemas de IA internos y externos para su supervisión y aprobación, a fin de garantizar un uso confiable, seguro y protegido de dichos sistemas.
El registro y aprobación de inteligencia artificial es actualmente un proceso de múltiples pasos que requiere el registro del caso de uso en la aplicación Archer, que una vez aprobado, también requiere la entrada en la aplicación Planview CTP de VITA para las aprobaciones necesarias (por ejemplo, el director de su agencia y su secretario (solo para IA externa)).
Si tiene preguntas sobre cómo registrar su tecnología de IA en la aplicación Archer, comuníquese con su EA asignado por la agencia, quien estará encantado de ayudarle. Si tiene preguntas sobre CTP/Planview, comuníquese con su analista de ITIMD asignado por la agencia.
Aunque no hay una exención en la orden ejecutiva 30 para los usos ya existentes de IA, no es necesario que todos los usos se registren en el registro. Cuando tenga dudas, consulte con su EA asignado a la agencia.
- Si la solución de inteligencia artificial cumple con todos los tres criterios siguientes, no se requiere registro:
- Orientado internamente
- No utiliza datos personales
- No incorporado en un sistema de producción (ejemplos de sistemas no productivos incluyen entornos sandbox, desarrollo y prueba que utilizan únicamente datos sintéticos o de acceso público).
- Si la solución de IA cumple alguna de las siguientes condiciones, es necesario registrarse:
- Orientado hacia el exterior
- Emplea datos de personas
- Utilizado en un sistema de producción
- Apoya los procesos esenciales de la misión de la agencia o críticos para el negocio
- Incluye datos confidenciales tal y como se definen en el estándar de seguridad de la información SEC530
- Requiere revisión para la evaluación de los servicios en la nube
Sí.
Cualquier uso de IA para asuntos oficiales de la Commonwealth, incluso herramientas gratuitas de amplia disponibilidad, debe pasar por el proceso formal de registro y aprobación definido en los Estándares de IA y la EO-30. Sin aprobación oficial, los empleados no pueden descargar, acceder ni utilizar estos productos en dispositivos estatales o para el trabajo de la agencia.
Este requisito existe porque las herramientas de inteligencia artificial disponibles gratuitamente plantean los mismos riesgos que las soluciones pagas o empresariales. La EO-30 y las normas de inteligencia artificial garantizan que todo uso de la inteligencia artificial proteja los datos de los ciudadanos, evite resultados sesgados o perjudiciales y respalde un propósito comercial válido. Informes públicos recientes han demostrado que algunas herramientas de inteligencia artificial gratuitas pueden producir resultados inexactos o sesgados, lo que subraya la necesidad de una evaluación cuidadosa antes de cualquier uso por parte de la agencia.
Las políticas, los estándares y los requisitos de registro de IA no se aplican en las siguientes situaciones:
- Inteligencia artificial utilizada para sistemas de defensa o seguridad de la Commonwealth, como herramientas de ciberseguridad, controles HVAC o sistemas SCADA.
- IA integrada en productos comerciales comunes donde la Commonwealth no controla el software ni los datos que utiliza. Los ejemplos incluyen dispositivos de consumo como un Apple Watch o iPhone, software de escritorio comercial como Adobe Photoshop, o aplicaciones SaaS gestionadas donde la IA subyacente no puede ser accedida o invocada de forma independiente por el usuario.
- IA utilizada en actividades de investigación y desarrollo (I+D) o programas de instrucción en instituciones públicas de educación superior.
Si bien la IA utilizada para fines de investigación, experimentación o instrucción en instituciones públicas de educación superior está generalmente exenta, la IA utilizada para funciones administrativas, operativas o comerciales que involucran datos de la Commonwealth no está exenta. Cualquier sistema que influya en decisiones del mundo real, gestione operaciones institucionales o maneje datos regulados o sensibles debe seguir las políticas, los estándares y los requisitos del registro de IA. Los ejemplos incluyen:
- IA utilizada en admisiones estudiantiles, incluidos los sistemas que filtran, califican o clasifican a los solicitantes.
- IA utilizada para determinar becas, subvenciones o ayuda financiera, o para automatizar decisiones de elegibilidad.
- Inteligencia artificial utilizada en la gestión de personal, incluyendo herramientas para la contratación, evaluación del personal o apoyo a la gestión del rendimiento.
- IA utilizada para ejecutar operaciones comerciales fundamentales, tales como la gestión financiera, adquisiciones, administración de bienes raíces, supervisión de instalaciones o procesos de servicios de IT.
- IA que accede o procesa datos institucionales sensibles, incluidos los datos protegidos bajo HIPAA, FERPA, las regulaciones del IRS u otros requisitos federales y estatales.
En resumen, cualquier sistema de IA vinculado a decisiones operativas, gobernanza institucional o datos regulados cae dentro del alcance de la EO-30 y debe ser registrado y aprobado antes de su uso.
El proceso de registro y aprobación de inteligencia artificial y COV Ramp cumplen propósitos relacionados pero distintos, y se llevan a cabo en un orden específico para proteger a las agencias de costos y esfuerzos innecesarios.
El proceso de registro y aprobación de inteligencia artificial evalúa la intención de utilizar una tecnología de inteligencia artificial específica para un propósito comercial determinado. Garantiza que el uso propuesto se alinee con la EO-30 y la Política de utilización de inteligencia artificial; cubriendo cuestiones como el uso ético, la protección de datos, la mitigación de sesgos y la justificación comercial.
Por otro lado, COV RAMP evalúa la viabilidad operativa del proveedor y la capacidad de la Commonwealth para adquirir y utilizar el producto de forma segura. Se centra en la seguridad del proveedor, la estabilidad financiera, las obligaciones contractuales y la postura de riesgo.
Completar primero el proceso de registro y aprobación de inteligencia artificial ayuda a las agencias a evitar cargos innecesarios de COV RAMP. Si una propuesta de IA es denegada a nivel de política por VITA o la Secretaría, la agencia no necesitará iniciar la evaluación de COV RAMP; ahorrando tiempo y evitando costos. Una vez aprobado el uso propuesto de IA, la agencia puede proceder con COV RAMP con la confianza de que la inversión es apropiada, justificada y cumple con las normas.
Depende.
El registro de IA está diseñado para promover la transparencia en torno al uso de IA por parte de la Commonwealth, de conformidad con los requisitos de divulgación y descargos de responsabilidad obligatorios de la Política de utilización de IA. Como resultado, la información en el registro está generalmente sujeta a la The Virginia Freedom of Information Act (FOIA).
Sin embargo, la FOIA incluye exenciones de ciberseguridad y de información confidencial que pueden aplicarse a ciertas partes de una entrada del registro. Estas exenciones, como las descritas en Va. Código § 2.2‑3705.2(2) y (14), permiten a las agencias retener o redactar información que, de ser divulgada, podría exponer riesgos de seguridad o datos protegidos. La FOIA también proporciona mecanismos para redactar campos específicos o extraer solo las partes divulgables de un registro (consulte Va. Código §§ 2.2‑3704(G) y 2.2‑3704.01).
Si una agencia envía información al Registro de IA que pueda ser sensible o confidencial, debe marcar claramente dicha información al ingresarla. Hacerlo ayuda a garantizar que, si se recibe una solicitud de la FOIA, los revisores puedan determinar de manera eficiente qué debe divulgarse y qué califica para exención o redacción.
No.
La COV Artificial Intelligence Technology Roadmap tiene como objetivo destacar las soluciones de inteligencia artificial que ya han sido revisadas y orientar a las agencias hacia tecnologías que podrían querer explorar.
Si un producto de inteligencia artificial no aparece en el plan de trabajo, su agencia aún puede solicitarlo presentando el uso propuesto a través del proceso de aprobación de registro y supervisión de inteligencia artificial. Todo uso de inteligencia artificial, esté o no incluido en el plan de trabajo, debe pasar por los mismos pasos de registro y evaluación descritos en la Política de utilización de IA y el Estándar de IA.
En resumen, la ausencia en la hoja de ruta no prohíbe su uso. Simplemente significa que la tecnología aún no ha sido evaluada o incluida, y su agencia debe presentarla a través del proceso de aprobación normal.
Depende.
¿Cómo utiliza el proveedor la IA y afecta ese uso a la Commonwealth?
Si un proveedor utiliza inteligencia artificial estrictamente para fines internos ajenos a la Commonwealth of Virginia, por ejemplo, un empleado que utiliza una herramienta de inteligencia artificial como Claude para analizar un correo electrónico que no involucra datos o servicios de la Commonwealth of Virginia, entonces no se requiere divulgación ni registro.
Sin embargo, el registro es obligatorio cuando el uso de IA por parte de un proveedor respalda directamente un proceso comercial de la Commonwealth, afecta la misión de una agencia o tiene implicaciones de cara al público. Esto incluye cualquier funcionalidad de IA que influya en las decisiones, los procesos, el manejo de datos o los servicios prestados a la Commonwealth o a sus ciudadanos.
La responsabilidad del registro también depende de cómo se origine el uso de la inteligencia artificial:
Si VITA solicita o requiere que el proveedor utilice una capacidad de IA en particular, entonces VITA es responsable de asegurar que el caso de uso de IA se ingrese en el Registro. Si el proveedor propone utilizar IA como parte de la prestación de servicios a VITA o a cualquier agencia, entonces el proveedor debe iniciar el proceso de registro y trabajar con VITA para completarlo.
En resumen, cualquier uso de IA por parte de un proveedor que afecte datos, sistemas o funciones comerciales de la Commonwealth debe registrarse, independientemente de si es iniciado por el proveedor o dirigido por VITA.
No necesariamente.
Algunos usos internos de bajo riesgo de la IA generativa no requieren registro. En general, el registro no es necesario cuando el uso de IA:
- está orientado internamente y solo admite investigación informal o generación de ideas,
- no genera decisiones, políticas ni resultados que guíen las acciones oficiales,
- no utiliza datos de la Commonwealth ni datos personales,
- no está conectado a los procesos fundamentales de la agencia,
- no está integrado en un sistema o flujo de trabajo de producción.
Si la IA generativa se utiliza estrictamente para la lluvia de ideas, resumir información pública, explorar ideas o apoyar el aprendizaje sin tocar los datos de la Commonwealth of Virginia ni afectar el trabajo crítico para la misión, no se requiere registro.
Si no está seguro de si el uso previsto cumple con estas condiciones, comuníquese con el propietario de la cartera de IA de su agencia para obtener orientación.
La inteligencia artificial utilizada estrictamente para la investigación, la experimentación o la enseñanza y el aprendizaje en instituciones públicas de educación superior está exenta de las políticas, los estándares y los requisitos de registro de inteligencia artificial de la Commonwealth. Estos usos apoyan la exploración académica y no involucran la toma de decisiones operativas ni los procesos comerciales de la Commonwealth. Los ejemplos incluyen:
- Inteligencia artificial utilizada en iniciativas de investigación, como herramientas que ayudan a las personas a realizar tareas o apoyan el estudio del comportamiento humano.
- Exploración asistida por inteligencia artificial de temas académicos, donde la IA se utiliza para revisar, resumir o analizar conjuntos de conocimientos.
- Análisis de datos de investigación habilitado por IA, incluyendo la experimentación con modelos, conjuntos de datos o metodologías.
- Investigación centrada en la propia inteligencia artificial, como el desarrollo o la evaluación de algoritmos, métodos o tecnologías emergentes.
- Uso de inteligencia artificial generativa por parte de los estudiantes en el aula, incluidos los proyectos en los que los estudiantes utilizan herramientas de inteligencia artificial para ayudar con la redacción, la programación o la resolución de problemas.
- Uso instructivo por parte del profesorado, como calificar, evaluar el trabajo de los estudiantes o demostrar sistemas de IA como parte del trabajo del curso.
VITA recomienda que la IA utilizada en investigaciones que involucren sujetos humanos sea supervisada a través de la Junta de Revisión Institucional (IRB) de la institución para garantizar un trato ético, prácticas de datos responsables y la protección de la privacidad de los participantes.
Para usos educativos, VITA recomienda seguir la guía del Departamento de Educación de Virginia (para K-12) y del State Council of Higher Education for Virginia (SCHEV) (para colegios y universidades).
Requisitos de documentación de Ardoq
Bajo la Política de IA, se requiere que las agencias “documenten dónde y cómo se utiliza la IA en toda su cartera de IT” como parte de sus responsabilidades de gobernanza.
Ardoq es la plataforma designada para mantener una cartera de agencias centralizada y estandarizada, lo que permite a VITA y al CIO de la Commonwealth monitorear el uso, evaluar los riesgos y garantizar el cumplimiento en toda la Commonwealth.
Cualquier sistema de inteligencia artificial utilizado o adquirido por una agencia del poder ejecutivo, incluida la IA autónoma, integrada o generativa, debe registrarse en ambos.
La documentación en Ardoq debe comenzar durante la fase de planificación, antes de la presentación de ITIM. La documentación temprana garantiza:
- Alineación con los estándares de arquitectura empresarial
- Inclusión en el proceso de revisión de riesgos
- Visibilidad para VITA y los Arquitectos Empresariales asignados
Posteriormente, se deben realizar actualizaciones durante todo el ciclo de vida, desde la adquisición hasta la implementación y la retirada del servicio.
Las agencias deben incluir:
Información suficiente en todos los campos solicitados para definir completamente el caso de uso que se presenta para su aprobación.
Ningún campo debe dejarse en blanco.
Las agencias deben registrar los nuevos sistemas de IA en el Registro de IA de la Commonwealth of Virginia y enviar los detalles a través de Ardoq antes de su implementación.
Las actualizaciones se realizan anualmente para documentar cualquier cambio y garantizar la alineación continua con las políticas y estándares de COV.
El Representante de IT de la Agencia (AITR) y el Oficial de Seguridad de la Información (ISO) son responsables de:
- Asegurar que las entradas estén completas y actualizadas,
- Seguimiento e informe de métricas de uso,
- Coordinar cualquier actualización o cambio con VITA y el CIO.
Las agencias también deben designar un funcionario de gobernanza de datos de IA para supervisar la documentación y mantener las auditorías anuales.
Las agencias deben realizar auditorías anuales de los sistemas de IA de alto riesgo para confirmar:
- Prácticas de minimización de datos
- Gestión del consentimiento
- Registros y seguimiento de acceso
- Cumplimiento de los protocolos de desidentificación, mitigación de sesgos y seguridad
Los resultados de la auditoría deben enviarse a VITA y al Secretario de Administración.
1. En hitos clave como la planificación previa, la adquisición y la puesta en marcha
2. Siempre que los atributos clave cambien: propietario, clasificación de datos, estado del ciclo de vida
3. Durante las actualizaciones trimestrales de ITIM, para garantizar la precisión de la arquitectura y el cumplimiento
Los entornos de prueba (sandbox), las pruebas o la inteligencia artificial que utiliza únicamente datos sintéticos o públicos están exentos del registro o la documentación formal. Pero si el sistema:
- Está planificado para su uso en producción, o
- Apoya procesos de misión crítica, o
- Requiere revisión de servicios en la nube
Luego, se requiere el registro en CTP/Archer y la documentación en Ardoq.
No completamente por sí solo. Según la política, los sistemas de IA también deben ser:
- Registrado en CTP/Planview
- Registrado en Archer para el inventario de riesgos
- Aprobado por el director de la agencia (y el Secretario, si es IA externa) y reflejado tanto en CTP como en Archer
- Documentado en Ardoq como parte de la gobernanza de arquitectura a nivel empresarial
La documentación de Ardoq complementa estos pasos, pero no los reemplaza.
Protección de datos, privacidad y uso responsable
Si su solución de inteligencia artificial involucra cualquier forma de datos de personas, como información personal, sensible o identificable, su agencia debe poder explicar claramente cómo se recopilan, utilizan, protegen y gobiernan esos datos. Como mínimo, su solicitud de documentación y aprobación debe incluir:
-
Una descripción de los datos que se están utilizando. Identifique los elementos de datos específicos involucrados, por qué se necesita cada uno y el valor que se espera que el sistema de IA produzca a partir de ellos.
-
Cómo se asegurarán los datos y quién puede acceder a ellos. Describa las protecciones de almacenamiento, los controles de acceso, el cifrado, las prácticas de retención y los roles o personas autorizadas para ver o utilizar los datos.
-
Cómo opera el modelo de IA sobre los datos. Explique cómo se procesará el conjunto de datos, cómo genera el modelo sus resultados y cualquier riesgo conocido relacionado con sesgos, inferencias o uso indebido.
-
Cómo se anonimizarán o protegerán los resultados. Documente cómo se desidentificarán, filtrarán o salvaguardarán los resultados para evitar la exposición de información personal.
-
Una limitación crítica: Los datos personales no deben utilizarse para entrenar nuevos modelos de IA a menos que se permita expresamente, lo cual incluye todas las salvaguardas bajo la Política de Utilización de IA y la ley aplicable.
Nota: Cualquier uso de datos personales aumenta significativamente los requisitos de supervisión, y las agencias deben garantizar el cumplimiento de la EO-30, los estándares de IA de VITA, las leyes de privacidad y las expectativas de gobernanza de datos.
Cualquier solución de inteligencia artificial desarrollada por una agencia de la Commonwealth debe demostrar claramente que tiene permiso para utilizar cada conjunto de datos involucrado en el entrenamiento, incluyendo los datos provenientes de fuentes disponibles públicamente. Las agencias deben poder identificar y documentar todos los conjuntos de datos utilizados, explicar por qué cada conjunto de datos es apropiado y describir cómo contribuyen los datos al funcionamiento y a los resultados del sistema de inteligencia artificial.
Todos los conjuntos de datos utilizados para el desarrollo, entrenamiento o soluciones de inteligencia artificial en general deben documentarse en la herramienta de Arquitectura Empresarial de la Commonwealth. Esta documentación garantiza la trazabilidad, respalda la transparencia y permite la supervisión durante todo el ciclo de vida de la solución de inteligencia artificial.
Antes de utilizar cualquier dato para entrenar un modelo de inteligencia artificial, especialmente datos que puedan incluir información personal, sensible, protegida por propiedad intelectual o sujeta a derechos de autor, las agencias deben consultar a su asesor legal o a la Oficina del Fiscal General. Estas revisiones ayudan a confirmar que la agencia cuenta con la autorización adecuada, que se cumplen los requisitos de propiedad intelectual y licencias, y que no se utilizan datos prohibidos en el entrenamiento de modelos.
En resumen, las agencias solo pueden utilizar datos que tengan permiso explícito para usar, y deben documentar, justificar y gobernar completamente esos datos durante todo el desarrollo del sistema de IA.
Sí.
Se puede utilizar código generado por IA, pero solo con una estricta supervisión humana. Cualquier código producido por una herramienta de IA debe ser revisado, validado y probado exhaustivamente antes de incorporarse a un sistema de la agencia.
Un desarrollador calificado debe examinar el código generado por IA antes de añadirlo a cualquier rama de desarrollo, asegurando que cumpla con los requisitos de seguridad, calidad y arquitectura. La solución resultante debe someterse a pruebas completas, incluyendo escaneos de seguridad, verificación funcional y evaluación del rendimiento antes de su lanzamiento a producción.
En resumen, la inteligencia artificial puede ayudar con la generación de código, pero las personas deben seguir siendo plenamente responsables de revisar, aprobar y validar cualquier código antes de su implementación.
Vigencia del registro y mantenimiento continuo
La vigencia del registro significa que el Registro de IA de la Commonwealth of Virginia debe reflejar siempre un inventario preciso y actualizado de cada sistema de IA que utiliza una agencia, incluidas las soluciones recién implementadas, los sistemas heredados de larga data, las capacidades integradas y las herramientas generativas. Es un registro dinámico que refleja la cartera de IT real de la agencia en todo momento.
¿Por qué?:
Debido a que la Política de utilización de inteligencia artificial requiere documentación completa de cómo se utiliza la IA en las agencias, garantizando transparencia, supervisión, validación humana y despliegue ético. Un registro actualizado es fundamental para estas obligaciones.
No.
Cualquier sistema de IA existente que respalde funciones esenciales para la misión o críticas para el negocio, que procese datos de ciudadanos/empresas o que requiera una revisión en la nube debe registrarse, incluso si se implementó hace años.
¿Por qué?:
El proceso de aprobación se aplica a cualquier sistema de inteligencia artificial interno o externo, y la política especifica que las agencias deben documentar dónde y cómo se utiliza la inteligencia artificial en toda su cartera de IT, sin excepciones para tecnologías antiguas.
Las actualizaciones deben ocurrir de forma continua, siempre que un sistema de IA sea identificado, modificado, reemplazado o utilizado por primera vez.
¿Por qué?:
Los requisitos de gobernanza de la agencia exigen que las entradas del registro permanezcan completas y actualizadas, y las auditorías anuales dependen de una documentación precisa. El mantenimiento continuo evita brechas que podrían debilitar la supervisión.
Limitar el registro a sistemas nuevos netos deja sin seguimiento la IA integrada, heredada o de legado. Esto crea puntos ciegos en el cumplimiento, la revisión de supervisión humana, la gestión de riesgos y la transparencia ciudadana.
¿Por qué?:
La política enfatiza la documentación de todo uso de IA, asegurando una implementación responsable y ética independientemente de cuándo se originó el sistema. Las responsabilidades de la IA se aplican por igual a la IA autónoma, integrada o generativa.
Regístrelo sin demora en el registro de IA, complete las aprobaciones requeridas y actualice la documentación de gobernanza asociada.
¿Por qué?:
Todos los sistemas de inteligencia artificial deben pasar por el flujo de trabajo de aprobación y ser registrados para que los revisores de VITA y del Secretariado puedan evaluar la equidad, la supervisión humana, la administración de datos y los riesgos.
Los Representantes de IT de las Agencias (AITR), los Oficiales de Seguridad de la Información (ISO), el personal de gobernanza designado de la agencia y la división de Arquitectura Empresarial de VITA desempeñan funciones compartidas en el descubrimiento, documentación, revisión y mantenimiento de las entradas de IA.
¿Por qué?:
La política asigna a las agencias la responsabilidad de documentar el uso de la IA, completar las aprobaciones y mantener actualizadas las entradas del registro, mientras que VITA mantiene los registros y proporciona supervisión.
Las auditorías verifican que las entradas del registro sean precisas, completas y coherentes con el uso real del sistema. Los hallazgos ayudan a identificar brechas y a garantizar que los materiales de gobernanza estén actualizados.
¿Por qué?:
Las auditorías anuales de sistemas de alto riesgo y las revisiones continuas de gobernanza de las agencias dependen de entradas de registro completas, y los resultados deben enviarse a VITA y al Secretario de Administración.
Sí, pero solo cuando el sistema es estrictamente no productivo (entorno sandbox, desarrollo o prueba) y utiliza datos sintéticos o de acceso público.
¿Por qué?:
La exención de aprobación para la "IA integrada en productos comerciales estándar" no se extiende a los sistemas utilizados activamente en la producción. Los requisitos de gobernanza aún exigen conocimiento del inventario incluso cuando no se requiere registro.
La vigencia del registro garantiza que las agencias cumplan con el requisito de la EO-30 para el registro y la aprobación obligatorios de cada uso de IA, incluidos los existentes, lo que permite una supervisión estatal consistente y un despliegue ético.
¿Por qué?:
La EO-30 requiere transparencia y documentación exhaustiva de toda la IA, y el flujo de trabajo de aprobación de la política operacionaliza estas obligaciones.
- Realice un escaneo completo de los sistemas y aplicaciones para identificar la inteligencia artificial integrada o heredada.
- Distinga entre usos de producción y no producción.
- Registre todos los sistemas de IA de producción.
- Complete las aprobaciones de Planview CTP.
- Realice revisiones internas periódicas y auditorías anuales.
- Mantener la documentación requerida bajo la gobernanza de la agencia.
¿Por qué?:
Estas acciones se alinean con las secciones de política sobre documentación, flujos de trabajo de aprobación, auditorías y requisitos de gobernanza.
Garantiza la coherencia en todo el estado, el uso ético, la transparencia en los sistemas orientados al ciudadano y el cumplimiento uniforme de la Política de utilización de inteligencia artificial.
¿Por qué?:
La política requiere que las agencias documenten dónde y cómo se utiliza la IA y que pongan los materiales de gobernanza a disposición de VITA. Las entradas actuales del registro respaldan una supervisión responsable y consistente a nivel estatal.
Las agencias no necesitan enviar la aprobación del registro para la IA integrada en productos comerciales estándar. Sin embargo, las agencias aún deben mantener la conciencia sobre la IA integrada a través de prácticas de inventario.
¿Por qué?:
El proceso de aprobación exime explícitamente la IA integrada en software comercial estándar, pero sigue siendo necesaria la gestión de inventario de los recursos de terceros.
Un registro actual ayuda a las agencias a realizar un seguimiento de dónde se utiliza la IA de terceros para que puedan evaluar las pruebas del proveedor, la documentación, las garantías, las restricciones de uso de datos y las medidas de seguridad.
¿Por qué?:
La política exige la evaluación de proveedores, revisiones de pruebas, requisitos contractuales y gestión de inventario para mitigar los riesgos de terceros.
Ayuda a las agencias a identificar todos los sistemas de inteligencia artificial que procesan datos de la Commonwealth, permitiendo el cumplimiento de la Ley de Prácticas de Recopilación y Difusión de Datos Gubernamentales, la minimización de datos, los límites de retención y las métricas de seguridad.
¿Por qué?:
La política requiere medidas estrictas de privacidad y protección de datos, así como auditorías anuales de los sistemas de alto riesgo, las cuales dependen de saber exactamente qué sistemas de inteligencia artificial existen.
Permite a las agencias cumplir con los requisitos de divulgación al identificar claramente qué sistemas generan decisiones, contenido público o resultados automatizados que afectan a los ciudadanos.
¿Por qué?:
La política requiere divulgación pública, etiquetado de contenido, avisos previos al uso y transparencia para los sistemas de inteligencia artificial externos que afectan a los ciudadanos. Las entradas precisas en el registro respaldan estas obligaciones.
Sí. Las agencias deben saber qué sistemas utilizan IA para poder aplicar el lenguaje de descargo de responsabilidad obligatorio correcto a los resultados, decisiones y contenido.
¿Por qué?:
La política exige un lenguaje de exención de responsabilidad específico y reglas de transparencia siempre que se utilice inteligencia artificial para generar o asistir en la producción de resultados. Es esencial tener conocimiento preciso del registro.
Las entradas del registro actualizadas permiten a las agencias y a los revisores evaluar cada sistema de inteligencia artificial para su validación humana, supervisión y explicabilidad, evitando la toma de decisiones de "caja negra" sin supervisión.
¿Por qué?:
La política prohíbe la lógica de decisión sin explicación y requiere supervisión humana para validar los resultados y abordar las consecuencias no deseadas.
Garantiza que cada sistema de IA, incluidos los más antiguos, tenga un propósito claramente establecido, un beneficio público y documentación de respaldo (incluida la revisión de RIA), de acuerdo con los estándares modernos.
¿Por qué?:
La política requiere que cada sistema de IA justifique su valor para los ciudadanos y documente las alternativas evaluadas durante el proceso de caso de negocio.
El mantenimiento de entradas de registro completas reduce las brechas de coordinación al crear un conjunto de datos unificado y autorizado de sistemas de IA en todas las agencias.
¿Por qué?:
Los requisitos de gobernanza de la agencia enfatizan la documentación clara, el seguimiento actualizado y la disponibilidad de registros para VITA, todo lo cual mitiga la fragmentación.
Un registro completo garantiza que las agencias puedan cumplir con los requisitos de auditoría, demostrar el cumplimiento de los estándares de políticas y proporcionar materiales de gobernanza precisos a VITA y a los líderes de políticas.
¿Por qué?:
Las agencias deben realizar auditorías anuales de los sistemas de alto riesgo, realizar un seguimiento del uso de la IA, mantener la documentación y enviar los resultados a VITA y al Secretario de Administración, todo lo cual depende de la precisión del registro.