Introducción y compromiso
Estas directrices se aplican al diseño, desarrollo, implantación y uso de sistemas de inteligencia artificial en todas las actividades comerciales de InterSystems, así como en sus productos y en las integraciones con terceros.
InterSystems se compromete a promover un uso responsable de la inteligencia artificial y a aplicar las medidas de protección necesarias. También fomenta la transparencia y la responsabilidad en el uso de la IA, de acuerdo con los principios recogidos en www.intersystems.com/about-us/trust-and-responsibility-with-ai/ (Principios de IA).
Además, InterSystems:
- cumple la legislación aplicable;
- ha establecido medidas de protección para el uso de la IA; y
- espera que sus clientes y partners comerciales actúen del mismo modo.
Estas directrices se estructuran en torno a las cuatro funciones principales del Marco de Gestión de Riesgos de IA del NIST (AI RMF): gobernar, mapear, medir y gestionar.
También incorporan las siete características de una IA fiable:
- validez y fiabilidad;
- seguridad;
- protección y resiliencia;
- responsabilidad y transparencia;
- capacidad de explicación e interpretabilidad;
- mejora de la privacidad; y
- equidad y gestión de los sesgos perjudiciales.
Las referencias que aparecen entre paréntesis, como GOVERN 1 o MAP 2, indican las subcategorías específicas del AI RMF a las que corresponde cada práctica.
1. Ámbito de aplicación
Estas directrices se aplican a: (a) el uso interno de la IA por parte de InterSystems en sus operaciones comerciales, incluyendo el desarrollo, las pruebas y la implementación de sus productos y servicios; (b) la IA ofrecida por InterSystems como parte de su gama de productos o servicios; y (c) el uso de la IA por parte de terceros que implementen IA adquirida de forma independiente junto con las ofertas de InterSystems o en el suministro de productos o servicios a InterSystems.
Las presentes directrices deben leerse junto con cualquier contrato en el que InterSystems sea parte. En caso de conflicto entre las condiciones de cualquiera de dichos contratos y estas directrices, prevalecerán estas últimas, salvo que el contrato las anule de forma específica y explícita.
2. Definiciones
A efectos de estas Directrices, se aplican las siguientes definiciones:
La inteligencia artificial (IA) se refiere a un sistema diseñado o basado en máquinas capaz de generar resultados tales como predicciones, recomendaciones o decisiones que influyen en entornos reales o virtuales, y que funciona con distintos niveles de autonomía. A efectos de estas directrices, la IA comprende el machine learning, los modelos de IA generativa y otros sistemas probabilísticos similares.
El término «agentes de IA» hace referencia a quienes desempeñan una función activa en el ciclo de vida de la IA, incluidas las organizaciones y las personas que diseñan, desarrollan, proporcionan, implantan, evalúan u operan sistemas de IA. El «ciclo de vida» de la IA comprende las etapas por las que pasa un sistema de IA: desde la planificación y el diseño, la recopilación de datos y la creación del modelo, hasta la implantación, el funcionamiento y su eventual retirada.
Un «proveedor de IA» es una entidad externa cuyas herramientas o funcionalidades de IA se incluyen en una oferta de InterSystems o se conectan a ella.
El «desarrollo de IA a medida» hace referencia a la funcionalidad de IA que InterSystems (o un tercero designado) desarrolla o implementa específicamente para un cliente u otro tercero, a diferencia de las funcionalidades de IA integradas de origen o de los servicios en tiempo de ejecución.
La capacidad de explicación consiste en proporcionar información o motivos sobre los resultados generados por el sistema de una forma que resulte comprensible para usuarios, desarrolladores y auditores. La interpretabilidad se refiere a la capacidad de comprender los resultados de un sistema de IA en el contexto de los fines funcionales para los que ha sido diseñado.
La equidad significa que un sistema de IA se diseña, desarrolla, implementa y supervisa para gestionar los sesgos perjudiciales y reducir los resultados discriminatorios o injustos, teniendo en cuenta el contexto de uso del sistema y sus posibles repercusiones en las personas, los grupos, las comunidades, las organizaciones y la sociedad.
El sesgo perjudicial se refiere a un sesgo, consciente o inconsciente, que da lugar a un trato injusto hacia determinados grupos sociales. Las tres categorías principales son el sesgo sistémico, el sesgo computacional y estadístico, y el sesgo cognitivo humano.
La «funcionalidad de IA integrada de forma nativa» se refiere a la incorporada en determinadas ofertas de InterSystems.
La privacidad hace referencia a la protección frente a injerencias en la vida privada o los asuntos personales de una persona, incluida la protección frente a la recopilación y el uso indebidos o ilícitos de datos sobre dicha persona.
La resiliencia es la capacidad de un sistema para prepararse, adaptarse y recuperarse de las interrupciones.
Un servicio en tiempo de ejecución hace referencia a las funcionalidades o prestaciones proporcionadas por un tercero e incluidas en una oferta de InterSystems, que pueden comprender herramientas o modelos de IA de un proveedor de IA externo.
La «seguridad» se refiere a la propiedad de un sistema por la que, en unas condiciones definidas, no conduce a una situación en la que se ponga en peligro la vida humana, la salud, los bienes o el medio ambiente. La seguridad debe reducir la probabilidad de que se produzcan tanto daños previstos como imprevistos, y ser capaz de adoptar medidas para mitigarlos.
La protección se refiere a la resistencia frente a actos no autorizados destinados a causar daño, incluida la protección de la información y los datos mediante controles de acceso adecuados.
3. Marco de gobernanza de la IA
En consonancia con la función GOVERN del Marco de Gestión de Riesgos de la IA (AI RMF) del NIST, InterSystems aplica un marco interno de gobernanza de la IA que incluye los siguientes elementos clave.
3.1 Liderazgo y gobernanza
El Consejo de IA, compuesto por representantes de las áreas de negocio pertinentes, define la dirección estratégica en materia de IA, establece los niveles de tolerancia al riesgo y garantiza que las políticas de gestión de riesgos de la IA sean transparentes y eficaces (GOVERN 1). La dirección ejecutiva asume la responsabilidad de las decisiones relativas a los riesgos de la IA y marca la pauta para la gestión de riesgos; la dirección se encarga de armonizar la gestión técnica de los riesgos de la IA con las políticas y las operaciones (GOVERN 2.3).
3.2 Órganos de control de la IA
El Comité AITRUST revisa las propuestas para incorporar IA a las ofertas de InterSystems dirigidas al mercado, incluidos los servicios en tiempo de ejecución, las funcionalidades de IA integradas de forma nativa y el desarrollo de IA a medida. Como parte de esta revisión, realiza evaluaciones de riesgo y formula recomendaciones de mitigación. Las ofertas dirigidas al mercado podrán requerir la aprobación de la alta dirección cuando así lo determine el nivel de riesgo. El Equipo de Implementación de la IA revisa las propuestas de uso interno de la IA, incluidas las funciones administrativas, los flujos de trabajo operativos, el apoyo al desarrollo y la supervisión de la IA por parte de los proveedores. Ambos organismos evalúan el cumplimiento de estas directrices y de la legislación aplicable, valoran los riesgos y se coordinan entre sí (GOVERN 2).
3.3 Formación, cultura y gestión de sistemas
InterSystems imparte formación periódica sobre conocimientos básicos de IA, concienciación sobre los riesgos, legislación aplicable, objetivos de gestión de riesgos de la organización y características de una IA fiable (GOVERN 2.2). Las decisiones sobre los riesgos de la IA se toman con el apoyo de diversos equipos con características demográficas, disciplinas y conocimientos especializados variados (GOVERN 3). InterSystems mantiene un inventario de sistemas de IA cuyos recursos se asignan en función de las prioridades de riesgo de la organización, con procesos para su desmantelamiento seguro que no aumentan los riesgos ni merman la fiabilidad (GOVERN 1.6, GOVERN 1.7).
4. Categorías de uso de la IA
4.1 Uso interno de la IA por parte de InterSystems
InterSystems utiliza la inteligencia artificial en sus operaciones internas, entre las que se incluyen la síntesis de contenidos, los materiales de marketing, los contenidos formativos, las respuestas a solicitudes de oferta, la generación de código, la integración de documentación y la planificación de proyectos. Mantiene políticas que regulan el uso de la IA por parte de los proveedores, con la transparencia necesaria en cuanto a la participación de la IA en los resultados finales. El uso operativo de la IA se lleva a cabo a discreción de InterSystems y es confidencial, aunque InterSystems reconoce que la IA operativa puede contribuir a la obtención de resultados externos posteriores, y las presentes directrices ofrecen garantías en cuanto a la integridad de dichos resultados (MAP 1, MAP 3).
4.2 IA incluida en una oferta de InterSystems
InterSystems puede incluir la IA en su oferta en forma de servicios de tiempo de ejecución (herramientas de proveedores externos de IA), funciones de IA integradas (desarrolladas por InterSystems) o desarrollo de IA a medida (IA personalizada para un cliente concreto). En todos los casos, se informará a las organizaciones de usuarios y, siempre que sea posible, se les permitirá excluirse voluntariamente.
4.3 Uso colateral de la IA por parte de terceros
Los clientes pueden conectar las soluciones de InterSystems con sistemas de inteligencia artificial de terceros o, con la autorización correspondiente, desarrollar capacidades de inteligencia artificial que se utilicen junto con las soluciones de InterSystems, bajo su exclusiva responsabilidad, a su entera discreción y a su cargo. Se espera que los clientes cumplan estas directrices y la normativa aplicable. Asimismo, serán los únicos responsables de dicha IA adyacente, incluida la exactitud, la seguridad y la legalidad de los datos; InterSystems no se hace responsable de los resultados adversos que puedan derivarse de dicho uso. Si un cliente utiliza la inteligencia artificial en relación con los materiales propios de InterSystems, InterSystems no se hace responsable de la exactitud ni de la fiabilidad de los resultados generados a partir de ellos, no se produce ninguna cesión de derechos de propiedad intelectual y todas las obras derivadas son propiedad de InterSystems. La redacción del contrato podrá modificarse para reflejar adecuadamente las responsabilidades de las partes implicadas.
5. Características de una IA digna de confianza
InterSystems se compromete a desarrollar e implementar sistemas de IA que reúnan las características de fiabilidad definidas por el Marco de Gestión de la IA (AI RMF) y que se ajusten a los principios de la IA responsable. Para crear una IA fiable es necesario encontrar un equilibrio entre cada una de estas características en función del contexto de uso del sistema de IA (MEDIDA 2). InterSystems espera que sus clientes, partners y proveedores adopten prácticas similares en materia de IA que inspiren confianza.
5.1 Válido y fiable
InterSystems valida que las funcionalidades de IA integradas de forma nativa que proporciona o implanta sean adecuadas para el uso previsto. Además, incorpora supervisión humana en los flujos de trabajo cuando resulta necesario. Cuando procede, también comprueba que el rendimiento sea fiable. Para ello, utiliza mediciones de precisión con conjuntos de prueba realistas, documenta la metodología empleada y realiza evaluaciones continuas de validez, precisión, solidez y fiabilidad. Se espera que los clientes y los partners comerciales apliquen los mismos criterios a cualquier otra funcionalidad de IA que utilicen.
5.2 Seguro
Los sistemas de inteligencia artificial deben cumplir la norma de seguridad establecida en la sección 2. Esto se consigue mediante simulaciones y pruebas rigurosas, supervisión en tiempo real, la capacidad de apagar o modificar los sistemas que se desvíen de lo previsto y la posibilidad de intervención humana.
5.3 Seguro y resistente
InterSystems diseña sistemas de inteligencia artificial que ofrecen resiliencia y seguridad (tal y como se definen en la sección 2), haciendo frente a ejemplos adversos, la manipulación maliciosa de datos, la filtración de modelos o datos y el acceso no autorizado, en consonancia con el Marco de Ciberseguridad del NIST.
5.4 Capacidad para explicar y comprender los resultados
InterSystems aspira a ofrecer a los usuarios de sus sistemas de IA información clara sobre su interacción con la herramienta, de modo que puedan aplicar su propio criterio al utilizar la IA en la interfaz. También procura diseñar sistemas de IA que ayuden a los usuarios finales a comprender su finalidad y su posible impacto. Para ello, presenta los resultados del sistema de una forma comprensible para cada tipo de usuario. El riesgo asociado a la capacidad de explicación se gestiona mediante descripciones de las funciones del sistema de IA adaptadas al perfil y al nivel de conocimiento del usuario, guías de uso y declaraciones claras sobre la finalidad prevista de los resultados generados por la IA y del software asociado.
5.5 Privacidad reforzada
Las ofertas de InterSystems y las implantaciones internas se rigen por los principios de anonimato, confidencialidad y control por parte del usuario. Para ello, se aplican métodos que refuerzan la privacidad, como la eliminación de datos identificativos, la agregación de datos y la documentación de los riesgos relacionados con la privacidad.
5.6 Equidad y control de los sesgos perjudiciales
InterSystems aborda la equidad gestionando los sesgos perjudiciales —sistémicos, computacionales, estadísticos y cognitivos— aplicando medidas para identificar, evaluar y mitigar esos sesgos durante todo el ciclo de vida de la IA.
6. Transparencia, divulgación, gestión del ciclo de vida y exenciones de responsabilidad
InterSystems da a conocer la finalidad prevista, las limitaciones significativas, las categorías de datos de entrenamiento, las medidas de control y las expectativas en materia de supervisión humana para cada solución de IA (GOVERN 1.6, GOVERN 4). Se indican los proveedores externos de IA para que los clientes puedan solicitar información adicional directamente (MANAGE 4.1). Antes del desarrollo, el análisis de riesgos establece el contexto e identifica los riesgos relacionados con el uso previsto (MAP 1, MAP 2). Durante el desarrollo, se evalúan y documentan la procedencia de los datos, los riesgos legales, la precisión, la solidez, los sesgos y la seguridad (MAP 4, MEDIDA 2). Durante el funcionamiento, se supervisa la deriva de los sistemas implementados, se gestionan los incidentes y se registran y comunican a los clientes los cambios significativos (MANAGE 2, MANAGE 4). Los registros de gobernanza se conservan para demostrar el cumplimiento de las presentes Directrices, la legislación aplicable y las obligaciones de los responsables del despliegue establecidas en el artículo 26 de la Ley de la UE sobre la IA.
7. Gestión de riesgos relacionados con la IA de terceros
InterSystems desarrolla y mantiene políticas para abordar los riesgos de IA derivados del software de terceros, los datos y los problemas de la cadena de suministro. Estas políticas cubren riesgos como la posible infracción de derechos de propiedad intelectual de terceros, la transparencia sobre el funcionamiento de sistemas externos, el conocimiento de los datos de entrenamiento y los algoritmos utilizados, sus supuestos y limitaciones, y las pruebas de los sistemas de IA de terceros (GOVERN 6; MANAGE 3). Los procesos de contingencia abordan los fallos que puedan producirse en el uso de sistemas de IA de terceros de alto riesgo, mediante un seguimiento periódico de los riesgos y beneficios, así como controles de riesgos documentados.
8. Cumplimiento de las leyes y normativas
InterSystems, sus clientes y otros socios comerciales deben cumplir con todas las leyes y normativas aplicables en materia de IA (GOVERN 1.1, GOVERN 1.2).
Por ejemplo, en virtud de la Ley de IA de la UE (Reglamento (UE) 2024/1689), los clientes deben ajustarse al uso previsto asociado a la oferta de InterSystems y comprender la categoría de riesgo normativo asociada al sistema de IA, así como la forma en que se utilizan los resultados. Las diferentes clasificaciones conllevan obligaciones adicionales para los responsables de la implantación, y los cambios en el uso pueden modificar la categoría de riesgo del propio sistema de IA y la función de las partes implicadas (por ejemplo, un responsable de implantación, un importador o un distribuidor puede pasar a ser un proveedor a efectos del reglamento en determinadas circunstancias).
InterSystems documenta el uso previsto y las instrucciones de sus productos en la documentación de los mismos. Los clientes no pueden utilizar la IA fuera del uso previsto que se haya indicado. Las consultas deben dirigirse a legal@intersystems.com.
Estas directrices no amplían ni modifican las obligaciones legales establecidas por la legislación aplicable.
9. Cumplimiento de los principios de uso responsable y ético de la IA
Los clientes y otros partners comerciales no deben utilizar ninguna solución de InterSystems ni ninguna IA de terceros junto con dicha solución:
- Realizar ingeniería inversa, examinar el modelo o llevar a cabo pruebas de resistencia frente a usos malintencionados en cualquier sistema de IA puesto a disposición por InterSystems;
- Como sustituto del asesoramiento profesional (por ejemplo, clínico, jurídico o financiero);
- Tomar decisiones automatizadas sobre las personas sin una base legal y una revisión y validación humanas significativas;
- Generar o difundir contenidos nocivos, engañosos, infractores o ilícitos;
- Entrenar, mejorar, desarrollar o ajustar sistemas de IA independientes, salvo que se haya autorizado expresamente por escrito;
- utilizar cualquier funcionalidad de IA integrada en una oferta de InterSystems, desarrollo de IA a medida o servicio externo integrado en una oferta de InterSystems —así como los modelos, ponderaciones, instrucciones, representaciones vectoriales, datos de ajuste o resultados no públicos facilitados a través de ellos— para entrenar o crear un modelo o una oferta destinados a sustituir la oferta de IA correspondiente de InterSystems o de un tercero. Esta cláusula se dirige a prácticas extractivas, como la destilación de modelos, la reconstrucción de ponderaciones o instrucciones y la extracción sistemática de resultados no públicos. No pretende restringir las funcionalidades u ofertas de IA que un cliente o partner haya desarrollado de forma independiente, ofrezca actualmente o desarrolle en el futuro sin utilizar los materiales mencionados anteriormente, incluidas las de los partners consolidados de InterSystems que operen en virtud de un acuerdo escrito. Tampoco restringe la realización de pruebas comparativas, las pruebas de interoperabilidad ni la evaluación interna, ni el uso de los datos propios del cliente o del partner, de los datos de sus clientes (sujetos a las condiciones aplicables) o de la información disponible públicamente; o
- explotar comercialmente o eludir cualquier restricción relativa a las ofertas o contratos de IA de InterSystems o de terceros; o
- para procesar, generar, clasificar o filtrar contenidos de forma que puedan causar daños a personas, organizaciones o a la sociedad.
10. Aportaciones del cliente y resultados de la IA
InterSystems no utilizará los datos de entrada ni de salida de la IA de los clientes para entrenar ningún modelo de IA y exigirá compromisos similares a cualquier proveedor de IA. No obstante, InterSystems podrá analizar los datos de entrada y salida de la IA con fines de estudio de mercado, y utilizarlos para mejorar la oferta, las funcionalidades y las características de InterSystems, salvo que el cliente indique lo contrario a InterSystems (MANAGE 2).
11. Notificación y escalado de incidencias
Si alguna de las partes tiene conocimiento de un riesgo significativo relacionado con cualquiera de los siguientes aspectos, derivado de o relacionado con cualquier uso de la IA en combinación con una oferta de InterSystems, dicha parte deberá enviar un correo electrónico a incident@intersystems.com en un plazo de veinticuatro (24) horas:
- Cualquier perjuicio causado a las personas, ya sea físico, psicológico, económico, de reputación o discriminatorio.
- El incumplimiento de las presentes Directrices, de las condiciones contractuales aplicables, de la legislación, las normas o los reglamentos aplicables.
- Desviación significativa respecto al comportamiento esperado o previsto de la IA o de sus resultados.
- Divulgación no autorizada o uso indebido de datos personales o sensibles.
- Fallos graves o uso indebido de la IA en contextos relacionados con la seguridad, los derechos o la toma de decisiones críticas (por ejemplo, empleo, selección de personal, asistencia sanitaria, ámbito jurídico o financiero).
- Cualquier otro resultado relacionado con la IA que requiera su remisión a un nivel superior, investigación, corrección o notificación, de conformidad con los marcos normativos, éticos o legales aplicables en materia de IA.
Los incidentes y errores se comunican a los agentes pertinentes del ámbito de la IA, incluidas las partes afectadas (MANAGE 4.3). Se siguen y documentan los procesos para el seguimiento, la respuesta y la recuperación ante incidentes y errores.
Cada informe de incidente presentado en virtud de la presente sección 11 deberá incluir, en la medida en que se conozca en el momento de la notificación (MANAGE 4.1, MANAGE 4.2):
- Identificación del sistema (nombre, versión, categoría), naturaleza y alcance del incidente, y cronología (detección, primera aparición, fechas de notificación).
- Partes interesadas afectadas y número estimado de personas afectadas, evaluación de los daños (tipo, gravedad, reales o previstos) y análisis preliminar de las causas fundamentales.
- Medidas adoptadas de forma inmediata (contención, mitigación, paradas), medidas correctoras previstas con plazos estimados e información de contacto de la parte que ha notificado el incidente.
Los informes deberán completarse a medida que se disponga de información adicional. InterSystems podrá solicitar más información en la medida en que sea razonablemente necesario.
Para cualquier pregunta o duda general relacionada con la IA, ponte en contacto con legal@intersystems.com y ai-enablement@intersystems.com.
12. Actualizaciones, contactos y asistencia técnica para estas directrices
Estas directrices pueden actualizarse en www.intersystems.com/AI-Use-Guidelines. InterSystems se compromete a mantenerlas actualizadas a medida que evolucionen la tecnología, los estándares y las normas en materia de IA.
Si tiene alguna pregunta o duda relacionada con la IA, póngase en contacto con ai-enablement@intersystems.com.
























