Test del módulo · Semana 8
Test: Gobierno, cumplimiento e IA responsable
Preguntas al estilo del examen. Contesta, pulsa «Comprobar» y lee siempre la explicación, también cuando aciertes: ahí está lo que de verdad se aprende.
1. Una entidad financiera de Madrid usa Amazon Bedrock (Converse API) para un asistente de hipotecas. El regulador exige conservar, para cada respuesta generada, el prompt completo, la respuesta del modelo, el modelo usado y la identidad de quien llamó. CloudTrail ya está activo con un trail multirregión, pero al revisar los eventos `Converse` el equipo de cumplimiento no encuentra el texto de los prompts. ¿Qué debe hacer el equipo con el *LEAST operational overhead*?
2. Una aseguradora de Bilbao analiza fotos de siniestros con un modelo multimodal en Bedrock. Tiene model invocation logging activado solo con destino CloudWatch Logs y el texto se registra bien, pero los auditores detectan que faltan las imágenes y las respuestas JSON más grandes. Necesitan conservarlo todo en la misma cuenta y región. ¿Qué cambio resuelve el problema?
3. Una empresa de telecomunicaciones de Valencia aplica un guardrail que enmascara correos y teléfonos (`{EMAIL}`, `{PHONE}`) en las respuestas de su chatbot. Una auditoría RGPD descubre que el grupo de CloudWatch Logs del model invocation logging contiene los correos originales de los clientes. Los ingenieros deben seguir consultando los logs con Logs Insights, pero solo el equipo de protección de datos debe poder ver los valores reales. ¿Qué solución cumple los requisitos?
4. Una consultora de Barcelona expone una Knowledge Base de Bedrock a varios departamentos mediante `RetrieveAndGenerate`. El CISO quiere saber qué roles de IAM consultan la Knowledge Base y cuándo, para detectar accesos indebidos. El trail de CloudTrail existente solo registra management events y no aparece ninguna llamada a `RetrieveAndGenerate`. ¿Qué debe configurar?
5. Un grupo hotelero de Palma tiene decenas de cuentas con aplicaciones de IA generativa protegidas por Bedrock Guardrails. El equipo de seguridad teme que un atacante con credenciales robadas elimine guardrails o cambie el bucket de datos de entrenamiento de un modelo personalizado. Quiere detección automática de actividad sospechosa en las APIs de Bedrock sin escribir reglas propias. ¿Qué servicio debe habilitar?
6. Una empresa logística de Zaragoza prepara la auditoría de su plataforma de IA generativa. Su trail de CloudTrail registra todos los management events, pero no tiene ningún selector de data events. El auditor pide pruebas de quién invocó el agente de atención al cliente y de cada evaluación realizada con `ApplyGuardrail`. ¿Qué dos operaciones NO aparecerán en el trail hasta que se añadan advanced event selectors para data events? (Elige dos)
7. Una plataforma educativa de Sevilla quiere saber cada mañana si su guardrail está bloqueando más de lo normal y, en concreto, si el aumento viene del filtro de información sensible o de los temas denegados. También quiere una alerta automática si las intervenciones en las entradas de usuario se disparan. ¿Qué enfoque ofrece esto con el *LEAST operational overhead*?
8. Un grupo de medios de comunicación de Madrid comparte una cuenta de Bedrock entre tres redacciones que llaman a Converse con el mismo rol de IAM. La dirección exige, por gobierno interno, saber cuántos tokens consume cada redacción y cada aplicación, sin crear cuentas ni roles nuevos. Ya tiene model invocation logging activo en CloudWatch Logs. ¿Qué debe hacer?
9. Un hospital privado de Valencia ha ajustado un modelo con SageMaker AI para resumir informes clínicos. El comité de ética exige un documento único con los usos previstos y los no previstos, una clasificación de riesgo, los resultados de evaluación y las limitaciones conocidas, que pase por un flujo de aprobación y conserve un historial inmutable de cambios exportable a PDF para inspecciones. ¿Qué debe usar el equipo?
10. Una fintech de Málaga despliega versiones ajustadas de un modelo en endpoints de SageMaker AI con un pipeline de CodePipeline. El responsable de riesgos exige que ninguna versión llegue a producción sin aprobación explícita, que quede constancia de qué datos y trabajo de entrenamiento generaron cada versión y que se pueda volver a la versión aprobada anterior. ¿Qué diseño cumple los requisitos?
11. Una energética de Bilbao alimenta una Knowledge Base con documentos técnicos que transforma con trabajos Spark de AWS Glue 5.0. Para cumplir con su marco de gobierno necesita registrar las fuentes de datos en un catálogo y visualizar de forma automática el linaje, desde el origen hasta el conjunto que se indexa, sin programar un sistema de linaje propio. ¿Qué combinación es la adecuada?
12. Un despacho de abogados de Madrid responde consultas internas con Bedrock Knowledge Bases. Por exigencia de su política de IA, cada respuesta debe indicar de qué documento y versión sale cada afirmación, y los usuarios deben poder filtrar por jurisdicción y fecha de publicación. ¿Qué diseño cumple el requisito de atribución de fuentes?
13. Una aseguradora francesa con sede en Barcelona evalúa Amazon Bedrock. Su auditor interno pide pruebas independientes de que AWS gestiona los riesgos de sus servicios de IA según un estándar internacional de sistemas de gestión de IA, además de los informes SOC habituales. Las quiere descargar sin abrir un caso de soporte. ¿Dónde las obtiene?
14. En octubre de 2026, una cadena de tiendas de Zaragoza lanza en la UE un chatbot de atención al cliente sobre Bedrock que conversa con personas. No toma decisiones sobre empleo, crédito ni otros casos de alto riesgo. El equipo legal pregunta qué obligación del Reglamento Europeo de IA (EU AI Act) es la más relevante que ya aplica a este sistema. ¿Qué respondes?
15. Un banco de Santander debe conservar durante siete años los model invocation logs y los logs de CloudTrail de su asistente de IA, de forma que nadie (ni siquiera un administrador) pueda borrarlos ni modificarlos durante ese periodo, y quiere minimizar el coste de almacenamiento a largo plazo. La cuenta es nueva. ¿Qué dos medidas cumplen los requisitos? (Elige dos)
16. Una startup de recursos humanos de Barcelona abrió su cuenta de AWS en agosto de 2026. Quiere comprobar, antes de lanzar, si el LLM que usa en Bedrock para redactar ofertas de empleo genera estereotipos o contenido tóxico, y comparar dos modelos candidatos. Un tutorial antiguo recomienda la evaluación de modelos fundacionales de SageMaker Clarify. ¿Qué debe hacer el equipo?
17. Una gestoría de Sevilla con una cuenta de AWS creada en septiembre de 2026 genera con Bedrock borradores de respuesta a requerimientos de Hacienda. Cuando la puntuación de confianza del flujo es baja, un asesor humano debe revisar y aprobar el borrador antes de enviarlo, y la revisión puede tardar horas. Un artículo de 2024 recomienda Amazon Augmented AI (A2I). ¿Qué diseño debe implantar?
18. Una editorial de Madrid duda entre dos modelos de Bedrock para resumir manuscritos. Las métricas automáticas no captan el estilo literario, así que quiere que cinco editores internos puntúen y comparen las respuestas de ambos modelos sobre un conjunto de prompts propio, con el *LEAST operational overhead* y sin construir una aplicación de revisión. ¿Qué debe usar?
19. Una aseguradora de salud de Valencia sospecha que su asistente responde con un tono distinto según el género o la edad que se deduce del mensaje. Quiere probar de forma sistemática dos variantes de prompt, medir con un juez automático si hay diferencias de trato entre grupos y seguir esas métricas de equidad en el tiempo. ¿Qué combinación de servicios encaja mejor con el temario?
20. En un comité de IA responsable de una empresa de energía de Oviedo se aprueba este requisito: «Debemos disponer de mecanismos para supervisar el comportamiento del sistema de IA y poder corregirlo o detenerlo cuando se desvíe». ¿Con qué dimensión de IA responsable de AWS se corresponde principalmente?
21. Estás preparando la política de IA responsable de una cooperativa agrícola de Murcia y quieres alinearla con las dimensiones que define AWS. Un compañero propone varias dimensiones para la lista. ¿Cuáles dos forman parte de las ocho dimensiones de IA responsable de AWS? (Elige dos)
22. Un organismo público de Castilla y León usa un asistente RAG para responder a la ciudadanía sobre ayudas. Su política exige que cada ciudadano vea en qué normativa se basa la respuesta y que el equipo técnico pueda reconstruir, paso a paso, las llamadas a herramientas y al modelo que dieron lugar a cada respuesta del agente, desplegado en AgentCore Runtime. ¿Qué diseño cumple ambos requisitos?
23. El equipo de arquitectura de una empresa de viajes de Palma debe justificar ante su comité de riesgos por qué elige un modelo Amazon Nova para su asistente. El comité pide información oficial de AWS sobre los casos de uso previstos del modelo, sus limitaciones y las decisiones de diseño responsable que tomó AWS. ¿Qué recurso deben consultar?
24. Una entidad de crédito de A Coruña ha aprobado una política de IA responsable: no dar asesoramiento de inversión, no exponer datos personales, documentar las limitaciones de cada modelo y verificar automáticamente, antes de cada despliegue, que la aplicación cumple esas reglas. La cuenta se creó en 2026. ¿Qué tres medidas implementan esta política? (Elige tres)
25. Una consultora fiscal de Madrid genera con Bedrock resúmenes de circulares a partir de los fragmentos que recupera de una Knowledge Base, en llamadas de una sola pregunta (no es un chat conversacional). El comité de IA responsable exige bloquear los resúmenes que añadan datos que no estén en los fragmentos o que no respondan a la consulta, sin revisar cada respuesta a mano. ¿Qué debe configurar?
26. Un banco de Valladolid abrió en 2026 una cuenta nueva para un modelo de scoring clásico desplegado en un endpoint de SageMaker AI, que complementa a su asistente generativo. El regulador exige vigilar la deriva de datos, la calidad del modelo y la deriva de sesgo entre grupos protegidos, con alertas y paneles para la dirección. El plan original usaba SageMaker Model Monitor. ¿Qué debe hacer ahora?
27. Una aseguradora de Pamplona ha desplegado un agente de gestión de siniestros con Strands Agents en AgentCore Runtime. Los auditores piden poder ver, para una sesión concreta, qué herramientas invocó el agente, con qué latencia, cuántos tokens consumió y dónde falló, integrándolo con su pila de observabilidad basada en OpenTelemetry. ¿Qué debe usar el equipo?
28. Un operador ferroviario de Madrid quiere controles de gobierno continuos para su plataforma de IA generativa, abierta en 2026: detectar automáticamente usos indebidos y violaciones de política y lanzar acciones de remediación o avisos sin intervención manual. ¿Qué dos mecanismos cumplen el objetivo? (Elige dos)