Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Política de uso y datos

5 tareas · 38 min · Principiante

Cuando un analista pega un registro en un asistente externo para entenderlo más rápido, esos datos salen de la organización. La política de uso de IA no existe para frenar al equipo, sino para decidir de antemano qué puede salir, hacia dónde y quién responde. En la Aseguradora Faro Norte hay un borrador de política, el contrato del asistente aprobado y el registro de una semana de consultas. Lees los tres juntos y miras qué se cumplió, qué se rompió y qué falta en el contrato.

0 de 5 · 0%

Objetivo de la sala

Cuando un analista pega un registro en un asistente externo para entenderlo más rápido, esos datos salen de la organización. La política de uso de IA no existe para frenar al equipo, sino para decidir de antemano qué puede salir, hacia dónde y quién responde. En la Aseguradora Faro Norte hay un borrador de política, el contrato del asistente aprobado y el registro de una semana de consultas. Lees los tres juntos y miras qué se cumplió, qué se rompió y qué falta en el contrato.

El Marco de Gestión de Riesgos de IA del NIST (NIST AI 100-1, publicado el 26 de enero de 2023) organiza el trabajo en cuatro funciones: Govern, Map, Measure y Manage. La primera, Govern, cubre las políticas, las responsabilidades y la cultura que atraviesan a las otras tres. Decidir qué datos pueden salir hacia un asistente, quién aprueba una herramienta y quién responde si algo sale mal es trabajo de esa función, y debe ocurrir antes de que alguien use la herramienta, no después.

Responde para continuar

Definir qué clase de datos puede enviarse a un asistente externo y quién lo aprueba corresponde, en el marco del NIST, a la función

Lee politica_borrador y luego consultas_al_asistente. La cláusula P-3 dice que dos clases de datos no salen nunca hacia un asistente externo, sea cual sea el destino. Cuenta cuántas consultas de la semana contienen datos de esas dos clases. El destino aprobado no cambia el resultado: P-3 no depende de él.

Responde para continuar

¿Cuántas consultas de la semana incumplen la cláusula P-3?

Ver pista de ayuda

Cuenta las filas cuya clasificación sea una de las dos que P-3 prohíbe.

Un destino no aprobado es un segundo problema, distinto del primero: no hay contrato ni se sabe qué hace el proveedor con lo que recibe. Cuando se combinan un dato personal y un destino no aprobado, el incidente es de otra categoría y lo atiende además quien responde por la protección de datos.

Responde para continuar

Escribe el id de la consulta con datos personales enviada a un destino no aprobado.

Ver pista de ayuda

Filtra `clasificacion_del_dato` igual a personal y mira la columna `destino`.

El asistente aprobado tiene un contrato. Conviene leerlo con las cláusulas internas al lado: P-2 exige que prohíba entrenar con los datos internos, y el contrato lo cumple. Pero una política necesita más que eso: cuánto tiempo conserva el proveedor lo que se le envía determina cuánto dura la exposición si él mismo sufre un incidente.

Responde para continuar

¿Cuántos días conserva el proveedor las consultas? Escribe solo el número.

Ver pista de ayuda

Mira `contrato_del_proveedor`, aspecto de retención.

contrato_del_proveedor deja dos aspectos sin cerrar: no declara dónde se procesan las consultas y permite que la lista de subencargados cambie con solo un aviso. Para datos internos la política lo tolera, pero cada cambio es un destino nuevo para tus datos.

Responde para continuar

¿Qué se le pide al proveedor antes de renovar el contrato?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad