Ir al contenido principal
15 lectura mínima

¿Qué implica la responsabilidad de los modelos de IA para los equipos jurídicos?

Descubra qué implica la responsabilidad de los modelos de IA para los equipos jurídicos. Conozca cómo la responsabilidad compartida y la documentación esencial pueden garantizar el cumplimiento normativo.

JPor el equipo de Jarel
¿Qué implica la responsabilidad de los modelos de IA para los equipos jurídicos?

¿Qué significa la responsabilidad de los modelos de IA para los equipos jurídicos?


En resumen:

  • La responsabilidad de los modelos de IA requiere una responsabilidad compartida entre desarrolladores, implementadores y usuarios, respaldada por documentación concreta. Implica transparencia, trazabilidad, explicabilidad y supervisión continua para prevenir daños como sesgos, alucinaciones y vulneraciones de la privacidad. Los equipos jurídicos deben exigir elementos verificables, como fichas de modelos y registros de auditoría, para garantizar la responsabilidad y la diligencia debida.

La responsabilidad de los modelos de IA significa que se puede identificar, cuestionar y responsabilizar a alguien por el comportamiento de un sistema de IA en cada etapa de su ciclo de vida, desde el diseño hasta la implementación y más allá. De esta definición se desprenden inmediatamente tres aspectos:

  • Quién es responsable: La responsabilidad se comparte entre desarrolladores, implementadores y usuarios, no se asigna a una sola parte. El Marco de Gestión de Riesgos de IA del NIST y las directrices de la NTIA consideran que se trata de una obligación distribuida.
  • Qué demuestra la responsabilidad: Los elementos concretos, específicamente las fichas de modelos, las hojas de datos para conjuntos de datos, los registros de auditoría y las evaluaciones de impacto, son las pruebas de que existe responsabilidad. Las afirmaciones de marketing no lo son.
  • Qué hacer primero: Solicita documentación a cualquier proveedor de IA o equipo interno antes de la implementación. Si no pueden presentar una ficha del modelo o un informe de pruebas, esa es tu respuesta.

Índice

Qué abarca realmente la responsabilidad en un sistema de IA

El término “responsabilidad de los modelos de IA” se utiliza de forma imprecisa, por lo que conviene dividirlo en los componentes que realmente miden los marcos de gobernanza. Cada uno corresponde a una obligación de gobernanza distinta.

Transparencia significa que el propósito del sistema, los datos de entrenamiento y las limitaciones conocidas se divulgan en un lenguaje claro. Para un modelo de revisión de contratos, esto significa saber con qué tipos de contratos se entrenó y con cuáles no.

La trazabilidad es la capacidad de seguir una decisión o resultado hasta su fuente. En un flujo de trabajo jurídico, cada cláusula señalada debería enlazar con la disposición o el precedente específico que la activó. Las herramientas centradas en la procedencia y trazabilidad de los modelos responden exactamente a esta necesidad.

La explicabilidad va un paso más allá: no solo indica de dónde procede un resultado, sino por qué el modelo lo produjo. Un modelo de revisión de contratos que señala una cláusula de limitación de responsabilidad debería poder indicar el razonamiento, no solo mostrar la alerta.

La auditabilidad significa que una parte independiente puede examinar el comportamiento del sistema a posteriori. Los registros de auditoría, los historiales de versiones y los registros de acceso son la materia prima. Sin ellos, la revisión posterior a un incidente es una conjetura.

Infografía que muestra los componentes clave de la responsabilidad de la IA

La supervisión es la práctica continua de vigilar un modelo implementado para detectar desviaciones, degradación o comportamientos inesperados. Un modelo que funcionó bien con los contratos del año pasado puede comportarse de forma diferente ante nuevo lenguaje normativo.

La remediación abarca lo que ocurre cuando algo sale mal: un proceso documentado para corregir errores, notificar a las partes afectadas y actualizar el modelo o sus mecanismos de protección.

La supervisión humana es la capa de gobernanza que se sitúa por encima de todo ello. Alguien con autoridad debe poder intervenir, anular o apagar un modelo. Los procesos automatizados sin ningún punto de control humano representan una brecha de responsabilidad, no una mejora de eficiencia.

Conviene mantener clara una distinción: la responsabilidad a nivel del modelo abarca lo que hace el modelo base, mientras que la responsabilidad a nivel de la aplicación abarca lo que un implementador hace con él. Un modelo fundacional puede estar bien documentado y probado, pero la ingeniería de prompts del implementador, los datos de fundamentación o sus decisiones de integración pueden introducir riesgos completamente nuevos que la ficha original del modelo nunca abordó. Ambas capas necesitan gobernanza.

Por qué importa la responsabilidad de los modelos de IA: los daños cuando falla

Los fallos de responsabilidad no son teóricos. Aparecen en los tribunales, en actuaciones regulatorias y en noticias de primera plana.

  • Resultados discriminatorios: Los modelos entrenados con datos históricos sesgados pueden reproducir y amplificar ese sesgo en la contratación, los préstamos y la evaluación del riesgo jurídico. Sin documentación sobre los datos de entrenamiento y las pruebas de sesgo, no hay forma de detectarlo o corregirlo.
  • Alucinaciones en el asesoramiento jurídico: Los modelos generativos pueden producir citas seguras, plausibles y completamente inventadas. Las alucinaciones de IA en contextos jurídicos ya han provocado sanciones contra abogados que presentaron escritos generados por IA sin verificarlos.
  • Exposición de datos personales: Los modelos entrenados con datos confidenciales de clientes o que los procesan pueden filtrar esos datos mediante resultados, artefactos de ajuste fino o controles de acceso inadecuados. Más del 90 % de los comentaristas de organizaciones que participaron en el proceso de responsabilidad de la IA de la NTIA señalaron la protección de datos como una preocupación central.
  • Fallos de seguridad: En sectores regulados, un sistema de IA que proporcione orientación incorrecta sobre un plazo de cumplimiento o interprete mal una cláusula contractual puede desencadenar consecuencias jurídicas y financieras reales.
  • Impactos en la continuidad empresarial: Cuando un modelo se actualiza sin previo aviso y sus resultados cambian, los equipos jurídicos que dependen de él afrontan fallos repentinos en sus flujos de trabajo sin una vía de reversión documentada.

La Comisión Federal de Comercio ha dejado claro que las prácticas engañosas o desleales relacionadas con la IA están comprendidas en sus competencias actuales. El riesgo de litigio se deriva de las brechas de responsabilidad: si no puedes demostrar qué hizo un modelo, por qué lo hizo y quién lo aprobó, tu exposición durante la fase de descubrimiento de pruebas es considerable. El perfil de riesgo de la IA para la práctica jurídica no es abstracto; ya está dando lugar a casos reales.

Quién puede ser responsabilizado: partes interesadas y responsabilidad compartida

La responsabilidad en la IA no es tarea de una sola persona. Las directrices de responsabilidad compartida de Microsoft distribuyen las obligaciones entre las capas de plataforma, aplicación y uso, y la división cambia según se utilice un producto SaaS, un entorno PaaS o se construya sobre infraestructura sin procesar.

Así suele distribuirse la responsabilidad a lo largo del ciclo de vida:

  • Los desarrolladores del modelo son responsables de la calidad de los datos de entrenamiento, las decisiones de arquitectura, las pruebas de sesgo y la exactitud de la ficha del modelo. Sus obligaciones son mayores en las etapas de diseño y entrenamiento.
  • Los implementadores (responsables de producto, equipos de operaciones jurídicas y proveedores) asumen la responsabilidad de cómo se integra el modelo, qué prompts o datos de fundamentación se añaden, qué mecanismos de protección existen y cómo se supervisa el sistema después del lanzamiento. A ellos corresponde gobernar los riesgos a nivel de aplicación.
  • Los usuarios son responsables de cómo aplican los resultados. Un abogado que presenta un escrito generado por IA sin revisarlo no ha transferido la responsabilidad al modelo; las normas de responsabilidad profesional siguen siendo aplicables.
  • Los auditores externos proporcionan una verificación independiente de que el sistema se comporta según lo documentado. Su función es cerrar la brecha entre los informes propios del proveedor y el rendimiento real.
  • Los reguladores y organismos de gobernanza establecen las consecuencias que hacen efectiva la responsabilidad: medidas de ejecución, multas y exposición a responsabilidades legales.

Un desglose al estilo RACI ayuda a aclararlo en la práctica. En la etapa de diseño, los desarrolladores son Responsables y quienes Rinden cuentas; los implementadores son Consultados. En la implementación, los implementadores pasan a ser Responsables y quienes Rinden cuentas; los usuarios son Informados. En la supervisión y la remediación, implementadores y usuarios comparten las funciones de Responsables, mientras que los organismos de gobernanza son quienes Rinden cuentas en materia de ejecución.

La dispersión de la responsabilidad es un modo de fallo reconocido: cuando la responsabilidad se extiende entre demasiadas herramientas, equipos y proveedores, ningún actor se siente plenamente obligado a responder. La solución es documentar explícitamente quién se ocupa de qué en cada etapa, no asumir un compromiso general con una “IA responsable”.

Mecanismos y prácticas concretos que demuestran responsabilidad

La documentación es la diferencia entre la responsabilidad declarada y la responsabilidad demostrada. La NTIA recomienda divulgar la arquitectura del modelo, los datos de entrenamiento, las limitaciones de rendimiento y los resultados de las pruebas en formatos adecuados para el público destinatario. Así se ve en la práctica:

  • Informes de evaluación: — Resultados estructurados de pruebas comparativas, incluido el rendimiento en casos extremos y en poblaciones infrarrepresentadas.
  • Hallazgos del equipo rojo: Informes de pruebas adversariales en las que los evaluadores intentan activamente romper el modelo o provocar resultados perjudiciales. El Ciclo de Responsabilidad de la IA de Google considera las pruebas de equipo rojo una práctica fundamental tanto antes como después del lanzamiento.

Conviene hacer explícita la distinción entre responsabilidad proactiva y reactiva:

Dimensión Proactiva (ex ante) Reactiva (ex post)
Propósito Prevenir daños antes de la implementación Responder a los daños después de que ocurran
Elementos habituales Fichas de modelos, evaluaciones de impacto, informes del equipo rojo Registros de incidentes, registros de remediación, trazas de auditoría
Quién se ocupa Desarrolladores e implementadores en la etapa de diseño y pruebas Implementadores, equipos jurídicos y organismos de gobernanza después del incidente
Valor para la gobernanza Reduce la exposición a litigios y medidas regulatorias Permite una remediación creíble y una mejora continua

Consejo profesional: Las auditorías de terceros y los registros de pruebas reproducibles tienen mucho más peso que las autoevaluaciones de los proveedores. Al evaluar a un proveedor, solicita específicamente los hallazgos de evaluaciones independientes, no resúmenes de pruebas internas. La confianza ganada, tal como la plantea la NTIA, procede de pruebas verificables, no de afirmaciones.

Estados Unidos aún no cuenta con una única ley federal sobre la responsabilidad de la IA, pero la arquitectura normativa es considerable y sigue creciendo.

Marco de Gestión de Riesgos de IA del NIST (AI RMF): El AI RMF del NIST es la referencia técnica básica para una IA fiable en Estados Unidos. Organiza la gestión de riesgos en cuatro funciones (Gobernar, Mapear, Medir y Gestionar) y define la responsabilidad como un atributo fundamental de una IA fiable. Las organizaciones que se alinean con el AI RMF pueden demostrar un enfoque estructurado del riesgo, algo importante en la contratación, los litigios y las revisiones regulatorias.

Abogado junior escribiendo documentos sobre marcos de IA

Informe de Política de Responsabilidad de la IA de la NTIA: El informe de la NTIA presenta la responsabilidad como un ecosistema construido a partir de tres elementos: documentación y divulgaciones, evaluación independiente (auditorías y pruebas de equipo rojo) y consecuencias (responsabilidad legal y regulación). El informe pide explícitamente divulgar la arquitectura del modelo, los datos de entrenamiento, las limitaciones de rendimiento y los resultados de las pruebas. Es la declaración más clara del Gobierno de EE. UU. sobre cómo debería ser la documentación de responsabilidad.

Orden Ejecutiva del presidente Biden sobre IA: Emitida en octubre de 2023, la orden ejecutiva sobre IA instruyó a las agencias federales a desarrollar normas de seguridad y responsabilidad de la IA, acelerando el trabajo del NIST y exigiendo a los contratistas federales cumplir determinados umbrales de documentación y pruebas. Su efecto posterior en las normas de contratación del sector privado continúa desarrollándose.

Postura de la FTC en materia de ejecución: La FTC ha declarado que sus competencias actuales de protección del consumidor abarcan las prácticas engañosas relacionadas con la IA. Las afirmaciones desleales o engañosas sobre las capacidades de la IA, las decisiones adversas inexplicadas que afectan a los consumidores y las vulneraciones de la privacidad mediante sistemas de IA están dentro de su alcance. No se trata de una hipótesis; la FTC ya ha actuado en ámbitos relacionados.

Actividad a nivel estatal: Colorado, Illinois y California han impulsado legislación específica sobre IA dirigida a la toma de decisiones automatizada de alto riesgo, con requisitos de divulgación y evaluación de impacto que reflejan las recomendaciones de documentación de la NTIA. Las obligaciones de transparencia en los marcos estadounidenses están evolucionando rápidamente a nivel estatal.

Para usos regulados de alto riesgo, incluidos el asesoramiento jurídico, la atención sanitaria y los servicios financieros, el panorama de cumplimiento depende de cada jurisdicción. Consulta a un abogado cualificado antes de implementar IA en esos contextos.

Cómo evaluar la responsabilidad de un modelo, proveedor o equipo interno

Utiliza esta lista de comprobación en solicitudes de propuestas, revisiones de contratación o aprobaciones internas de implementación. Ajusta el nivel de pruebas exigido en función del nivel de riesgo del caso de uso.

  1. Solicita la ficha del modelo — Pide la versión actual, incluida la descripción de los datos de entrenamiento, las limitaciones conocidas y los casos de uso previstos. Un proveedor que no pueda presentarla es una señal de alerta.

Para usos de bajo riesgo (asistencia en la redacción interna con revisión humana), una ficha del modelo y un registro básico de incidentes constituyen un mínimo razonable. Para usos de riesgo medio (revisión de contratos con cierto señalamiento autónomo), añade informes del equipo rojo y una auditoría de terceros. Para usos de alto riesgo (presentaciones regulatorias, asesoramiento jurídico y decisiones que afectan a derechos), exige el conjunto completo: evaluación independiente, pruebas reproducibles, evaluación de impacto y acuerdos contractuales de nivel de servicio para la remediación.

Los profesionales del derecho se enfrentan a una versión de esta cuestión más exigente que la mayoría. Las normas de responsabilidad profesional, específicamente el deber de competencia conforme a la Regla Modelo 1.1 de la ABA y los deberes de supervisión conforme a las Reglas 5.1 y 5.3, ya exigen que los abogados comprendan las herramientas que utilizan y supervisen el trabajo que producen. Los elementos de responsabilidad de la IA no son solo documentos de gobernanza; son pruebas de diligencia profesional.

Así se relaciona la responsabilidad con flujos de trabajo jurídicos específicos:

  • Revisión de contratos: — Un modelo vinculado a fuentes que cita la cláusula o el precedente específico detrás de cada señalamiento proporciona al abogado revisor una base verificable para su criterio. Un modelo que señala elementos sin citar fuentes obliga al abogado a verificar de forma independiente cada resultado, lo que anula el argumento de eficiencia.
  • Investigación jurídica: La documentación de procedencia de un modelo de investigación debería mostrar en qué bases de datos se entrenó, cuándo se actualizaron por última vez y qué jurisdicciones están bien representadas frente a aquellas con poca cobertura. Las citas alucinadas son un riesgo conocido; los resúmenes jurídicos generados por IA requieren la misma disciplina de verificación que cualquier otra fuente secundaria.

La responsabilidad profesional en la investigación jurídica con IA es un ámbito activo de orientación de los colegios de abogados. Varios colegios estatales han emitido opiniones formales que exigen informar a los clientes cuando se utiliza IA en trabajos sustantivos. Los elementos de responsabilidad, específicamente las fichas de modelos, los registros de cambios y las citas de fuentes, son las herramientas prácticas que respaldan esas obligaciones de divulgación.

Las pruebas que los equipos jurídicos deberían priorizar son: resultados vinculados a fuentes (no solo respuestas), controles de acceso que creen un registro de quién revisó qué, puntos de revisión que documenten la aprobación humana y la disposición del proveedor a proporcionar, previa solicitud, hallazgos de auditorías independientes.

Conclusiones clave

La responsabilidad de los modelos de IA es una práctica basada en pruebas y desarrollada a lo largo de todo el ciclo de vida: las organizaciones capaces de presentar fichas de modelos, registros de auditoría e informes de evaluación independiente son las que realmente la han incorporado.

Punto Detalles
Definición fundamental La responsabilidad significa que se puede identificar y cuestionar a alguien por el comportamiento de la IA en cada etapa de su ciclo de vida.
Responsabilidad compartida Desarrolladores, implementadores y usuarios tienen obligaciones distintas; ninguna parte asume toda la responsabilidad.
Elementos clave que se deben exigir Las fichas de modelos, las hojas de datos para conjuntos de datos, los informes del equipo rojo, los registros de auditoría y las evaluaciones de impacto constituyen el conjunto mínimo de pruebas.
Referentes normativos de EE. UU. El AI RMF del NIST y el Informe de Política de Responsabilidad de la IA de la NTIA definen las normas de documentación y evaluación más importantes.
Jarel para equipos jurídicos Jarel proporciona resultados vinculados a fuentes, registros de auditoría, controles de acceso y puntos de revisión que se corresponden directamente con los elementos de responsabilidad que los equipos jurídicos deberían exigir a cualquier herramienta de IA.

La responsabilidad es una disciplina operativa, no una casilla de cumplimiento

El enfoque que más me frustra en este ámbito es tratar la responsabilidad como algo que se consigue una vez y se archiva. Una ficha del modelo redactada en el lanzamiento y nunca actualizada no es responsabilidad; es un documento desactualizado. Las organizaciones que realmente gestionan bien el riesgo de la IA tratan la responsabilidad como un buen bufete trata la gestión de expedientes: de forma continua, documentada y auditable cuando sea necesario.

La implicación práctica es que alguien debe asumir operativamente la responsabilidad, no limitarse a aprobarla durante la contratación. Esto significa designar a una persona responsable de la supervisión, establecer una periodicidad de revisión programada y contar con un proceso para actualizar la documentación cuando cambien el modelo o el contexto de su implementación.

Algo que puedes hacer hoy: añade una solicitud de ficha del modelo a tu cuestionario estándar para proveedores o a tu plantilla de solicitud de propuestas. Añadir la línea lleva cinco minutos, y la respuesta te dice más sobre la postura de responsabilidad de un proveedor que cualquier cantidad de material de marketing. Si el proveedor te envía una página pulida sin una sección sobre limitaciones, solicita los hallazgos del equipo rojo. La disposición a compartir documentación poco favorable es la señal real.

La responsabilidad proactiva, la que se integra en el diseño y las pruebas en lugar de añadirse después de un incidente, reduce realmente la exposición a litigios y medidas regulatorias. No es un beneficio teórico; es la implicación directa del modelo de ecosistema de responsabilidad de la NTIA, en el que la documentación y la evaluación independiente alimentan las consecuencias. Crea primero la documentación y las consecuencias serán gestionables.

Los equipos jurídicos que han completado la lista de comprobación de responsabilidad anterior suelen encontrar la misma carencia: la herramienta de IA que están evaluando produce resultados, pero no el rastro verificable que exige la responsabilidad profesional.

Jarel

Jarel se ha creado para cubrir esa carencia. Cada resultado de Jarel está vinculado a una fuente, lo que significa que la cláusula contractual, la ley o la jurisprudencia en la que se basa cada hallazgo se cita y está disponible para su revisión. Los registros de auditoría indican quién revisó qué y cuándo. Los controles de acceso crean una cadena de custodia documentada para los asuntos confidenciales. Los puntos de revisión exigen aprobación humana antes de que los resultados avancen en un flujo de trabajo. Para los equipos jurídicos internos que revisan contratos, estas funciones no son complementos; son la arquitectura. Si quieres ver cómo las funciones de flujo de trabajo y puntos de revisión de Jarel se corresponden con los requisitos de responsabilidad de tu equipo, las páginas del producto explican cada una en detalle.

Fuentes autorizadas y lecturas adicionales recomendadas

  • Marco de Gestión de Riesgos de IA del NIST: La referencia estadounidense para la gobernanza de una IA fiable. Lectura esencial para responsables de producto y equipos de cumplimiento que desarrollan programas de responsabilidad.
  • Informe de Política de Responsabilidad de la IA de la NTIA: La declaración más clara del Gobierno de EE. UU. sobre lo que debería incluir la documentación de responsabilidad. Empieza aquí para conocer el contexto normativo.
  • Descripción general de la responsabilidad de la IA de la NTIA: Un punto de entrada más breve al informe de la NTIA, que aborda las expectativas de documentación y divulgación. Útil para los equipos jurídicos que informan a la dirección.
  • Responsabilidad compartida para la IA (Microsoft): Explica cómo se distribuye la responsabilidad en implementaciones SaaS, PaaS e IaaS. Lectura obligatoria para los equipos de contratación que evalúan contratos con proveedores.
  • Actualización sobre responsabilidad de la IA de Google: Detalla las pruebas de equipo rojo, las pruebas adversariales y el ciclo de responsabilidad de principio a fin. Útil para auditores y responsables de producto.
  • Responsabilidad en la IA: qué es y cómo funciona (Springer/AI & Society): Marco conceptual revisado por pares que distingue entre responsabilidad proactiva y reactiva. Ideal para responsables de cumplimiento e investigadores que buscan una base teórica.
  • Principios de IA de la OCDE: Responsabilidad: Principios internacionales de buenas prácticas sobre responsabilidad, transparencia y supervisión. Contexto útil para equipos que operan en varias jurisdicciones.
  • Dispersión de la responsabilidad en la IA (The Decision Lab): Explica por qué los sistemas de IA distribuidos crean brechas de responsabilidad y cómo abordarlas a nivel organizativo.
  • Respuestas a cuestiones críticas sobre la responsabilidad de la IA (Berkeley CMR): Panorama accesible de las principales cuestiones de responsabilidad a las que se enfrentan actualmente las organizaciones. Un buen punto de partida para directivos y asesores jurídicos generales.

Preguntas frecuentes

¿Qué significa la responsabilidad de los modelos en la IA?

La responsabilidad de los modelos significa que se puede identificar, cuestionar y responsabilizar a una persona u organización específica por el comportamiento y los resultados de un modelo de IA en cada etapa de su ciclo de vida. Requiere pruebas documentadas, como fichas de modelos, registros de auditoría e informes de pruebas, no solo un compromiso general con una IA responsable.

¿Por qué es un problema la responsabilidad en los sistemas de IA?

La responsabilidad en la IA es difícil porque suele distribuirse entre desarrolladores, implementadores y usuarios, y ningún actor controla el sistema completo. Esta dispersión significa que, cuando algo sale mal, puede no estar claro quién debe responder, por lo que son necesarias una documentación explícita y asignaciones de roles al estilo RACI.

¿Cuál es el principio de responsabilidad de la IA?

El principio fundamental, tal como lo articulan la NTIA y la OCDE, es que los sistemas de IA deben poder gobernarse: alguien debe poder explicar qué hace el sistema, por qué lo hace y qué ocurre cuando falla. Este principio requiere documentación proactiva y evaluación independiente, no solo una respuesta reactiva ante incidentes.

Para los abogados, la responsabilidad de la IA se relaciona directamente con los deberes de responsabilidad profesional: la competencia exige comprender las herramientas que se utilizan, y los deberes de supervisión exigen verificar el trabajo generado por IA. Los resultados vinculados a fuentes, los registros de auditoría y la documentación del modelo son los elementos prácticos que respaldan esas obligaciones.

Prueba Jarel

IA con citas de fuentes para la nueva generación del trabajo jurídico.