Respuesta directa
Una aprobación humana fiable supera cuatro controles básicos: se verifica a la persona real que aprueba; esa persona posee autoridad vigente para la operación; se presentan de forma comprensible la información relevante, el papel de la IA, el riesgo, las alternativas y las consecuencias irreversibles; y la aprobación queda limitada por acción, destino, contenido, datos, versión, importe, número de usos y duración. El sistema ejecuta después solo lo aprobado. La presencia de una persona, mirar una pantalla o pulsar un botón no constituyen por sí solos una aprobación.
En lenguaje claro
Piense en una transferencia bancaria. Una casilla general que diga «Apruebo operaciones» no basta si no muestra quién recibirá cuánto dinero. En una aprobación fiable, la persona ve el destinatario, el importe y la consecuencia, puede cancelar y aprueba únicamente esa transferencia.
Por qué importa
Una aprobación falsa, amplia o desinformada puede hacer parecer que la responsabilidad de una decisión automatizada recae en una persona. Si el sistema aplica un destino equivocado, una versión antigua o un importe distinto, no hubo verdadero control humano.
No confundir
- Una persona puede estar presente en el sistema sin haber revisado la decisión.
- Una persona verificada no está autorizada para todas las operaciones.
- Revisar significa ver y evaluar la información; aprobar significa permitir una acción concreta.
- El consentimiento y la aprobación operativa no son el mismo acto jurídico o técnico.
- Una aprobación válida no demuestra por sí sola que el sistema ejecutara exactamente la acción aprobada.
Qué hacer
- Verifique la identidad humana del aprobador, su función vigente, su autoridad y cualquier competencia exigida.
- Muestre con claridad el papel de la IA, los datos relevantes, las pruebas, el riesgo, la incertidumbre y las alternativas.
- Conceda tiempo suficiente para revisar y una capacidad real de preguntar, modificar, rechazar o detener.
- Vincule la aprobación con la acción, el destino, el contenido, el alcance de datos, la versión, el importe, el número de usos y la duración.
- Antes de una acción de alto impacto o irreversible, confirme que la aprobación sigue vigente.
- Compare campo por campo la acción realizada con la aprobada e impida cualquier acción adicional.
- Conserve pruebas de quién aprobó qué, sobre la base de qué información, en qué momento y para qué resultado.
Cómo auditarlo
- ¿Está la aprobación vinculada con una persona real y una identidad verificada?
- ¿Poseía esa persona, en el momento de la operación, la función, autoridad y competencia necesarias?
- ¿Eran visibles la información relevante, el papel de la IA, el riesgo, la incertidumbre y las alternativas?
- ¿Podía la persona rechazar, modificar o detener realmente la acción?
- ¿Estaba la aprobación vinculada con un destino, contenido, versión, importe, alcance y duración concretos?
- ¿Había caducado, sido retirada o utilizada ya para otra acción?
- ¿Coincidió exactamente la acción ejecutada con la acción aprobada?
Límite
No todas las operaciones exigen el mismo nivel de aprobación. Los requisitos de consentimiento válido, firma electrónica, doble aprobación o supervisión humana varían según la jurisdicción, la clase de sistema, el sector, el riesgo y el impacto. Este registro no sustituye a una revisión jurídica.
Recuérdalo en una frase
Una aprobación real no es un simple clic; es el permiso informado y autorizado de la persona adecuada para una acción concreta.
Fuentes de este registro
- S24NIST SP 800-63-4, *Digital Identity Guidelines*Estándar
- S26NIST SP 800-53 Rev. 5, *Security and Privacy Controls*Estándar
- S45Unión Europea, Reglamento (UE) 2024/1689 — *Reglamento de Inteligencia Artificial*Legislación
- S50NIST AI 100-1, *Artificial Intelligence Risk Management Framework (AI RMF 1.0)*Marco institucional voluntario orientado a estándares
- S62European Data Protection Board, *Guidelines on Automated Individual Decision-Making and Profiling for the Purposes of Regulation 2016/679*Guía oficial de un consejo

