Respuesta directa
La liberación debe superar controles definidos para cada motivo que causó la restricción. Verifique los datos autorizados vigentes y el estado de la decisión; revise las pruebas de eliminación, corrección o desaprendizaje; y establezca el nivel de garantía exigido para el modelo, la capa de recuperación y los sistemas posteriores. Revise las decisiones tomadas durante la restricción, complete las notificaciones pertinentes y prepare la reversión y la supervisión. El responsable humano autorizado registra PASS, FAIL o UNRESOLVED para cada condición. Solo se permite una liberación condicional dentro de un alcance limitado y con controles adicionales.
En lenguaje claro
Una etiqueta roja en una máquina averiada no se retira solo porque pasó una semana. Se repara la pieza, se hace una prueba, un responsable de seguridad la comprueba y queda preparado un plan para detener de nuevo la máquina si reaparece el fallo.
Por qué importa
Liberar demasiado pronto puede devolver a las decisiones los mismos datos inexactos o la misma influencia del modelo. Retrasar sin necesidad puede privar a una persona de un servicio. Las barreras de pruebas y el registro de autoridad gestionan ambos riesgos.
No confundir
- La caducidad inicia una revisión; no es una liberación automática.
- Afirmar que se subsanó la causa no equivale a contar con pruebas verificadas de corrección.
- La liberación total abre todos los usos permitidos; la parcial solo un área definida de menor riesgo.
- La liberación condicional permite un uso temporal bajo supervisión adicional, aprobación humana o alcance limitado.
- La decisión de liberar y la activación real en sistemas posteriores son niveles de prueba distintos.
Qué hacer
- Enumere los motivos originales de la restricción y las condiciones mensurables de liberación para cada uno.
- Vuelva a verificar la fuente vigente de autoridad para datos, decisión, identidad, facultad y corrección.
- Pruebe la eliminación, el desaprendizaje, las cachés, el modelo y los resultados posteriores al nivel de garantía requerido.
- Identifique a las personas y decisiones afectadas durante la restricción y realice las correcciones necesarias.
- Obtenga la aprobación de una persona autorizada y suficientemente separada de quien realizó el cambio.
- Registre si la liberación es total, parcial o condicional, junto con la reversión, las alertas y los umbrales de supervisión.
- Verifique la liberación aplicada en producción y en los destinos posteriores mediante lectura independiente y pruebas de resultado.
Cómo auditarlo
- ¿Se cerró por separado cada causa de la restricción?
- ¿Se verificaron los datos autorizados y el estado de decisión vigentes?
- ¿Se basan las pruebas de eliminación, desaprendizaje o corrección del modelo únicamente en la declaración del proveedor?
- ¿Se revisaron las decisiones y daños surgidos durante la restricción?
- ¿Aprobó la liberación una persona autorizada y suficientemente independiente?
- ¿Están preparados la reversión, la supervisión y los desencadenantes de nueva restricción?
- ¿Coinciden el registro de decisión y el uso real en sistemas posteriores?
Límite
Las pruebas exigidas para liberar varían según la arquitectura, el tipo de datos, el riesgo, el acceso del proveedor y el derecho aplicable. Algunos efectos en modelos externos pueden no ser plenamente verificables; en ese caso, un control limitado o un resultado UNRESOLVED pueden ser más adecuados que una liberación total.
Recuérdalo en una frase
El calendario no concede la liberación; la conceden barreras verificadas y una persona autorizada.
Fuentes de este registro
- S26NIST SP 800-53 Rev. 5, *Security and Privacy Controls*Estándar
- S38NIST AI 600-1, *Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile*Guía institucional voluntaria orientada a estándares
- S41NCSC y organismos asociados, *Guidelines for Secure AI System Development*Guía oficial de seguridad multiinstitucional
- S44NIST, *AI Risk Management Framework Playbook* y AI RMF CoreGuía voluntaria de aplicación
- S45Unión Europea, Reglamento (UE) 2024/1689 — *Reglamento de Inteligencia Artificial*Legislación
- S48Unión Europea, Reglamento (UE) 2016/679 — *Reglamento General de Protección de Datos*Legislación
- S49Autoridad turca de Protección de Datos Personales, *Ley n.º 6698 de protección de datos personales*Autoridad oficial y legislación
- S64Autoridad turca de Protección de Datos Personales, *Reglamento sobre eliminación, destrucción o anonimización de datos personales*Autoridad oficial y legislación

