Proceso de evaluación
Antes de las pruebas hay que contratar un laboratorio autorizado, preparar la DS y el entorno, obtener la validación favorable de la DS por CPSTIC y presentar la solicitud. La evaluación formal comienza cuando el CCN acepta la solicitud.
- Etapa 1: análisis de la Declaración de Seguridad y de la matriz de aplicabilidad aplicada.
- Etapa 2: acceso y configuración del entorno de pruebas sobre la versión declarada.
- Etapa 3: verificación de cada RFS aplicable con pruebas funcionales, adversariales o de penetración.
- Etapa 4: pruebas de penetración adicionales, con un mínimo de tres días-persona y, como referencia mínima, la OWASP AI Testing Guide.
- Etapa 5: generación del Informe Técnico de Evaluación (ITE) conforme al Anexo B.
Los tres días-persona son el esfuerzo mínimo de las pruebas adicionales, no la duración total del proyecto. También deben verificarse todos los RFS aplicables. El esfuerzo depende de la arquitectura, las interfaces, los componentes de IA y las configuraciones.
Resultado de la evaluación
Cada RFS aplicable obtiene un resultado PASA o FALLA. El veredicto global es PASA únicamente si todos los RFS aplicables pasan, no se registra ninguna no conformidad y las pruebas de penetración adicionales no identifican vulnerabilidades específicas de IA que comprometan la seguridad del producto. El laboratorio recoge el veredicto en el ITE y el CCN revisa el informe y emite el resultado final.