Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Política interna y evidencia para auditoría

5 tareas · 40 min · Principiante

Lunes 23 de noviembre de 2026. La auditoría interna revisará el uso de IA de Aseguradora Yacopí a partir del 1 de diciembre, y el comité de riesgo pide saber hoy qué va a encontrar. Tienes la política de IA de la casa, el inventario de sistemas, la carpeta de evidencias y el reporte del proxy hacia servicios de IA. Se leen tablas ficticias en la consola; los servicios externos que aparecen no existen.

0 de 5 · 0%

Objetivo de la sala

Lunes 23 de noviembre de 2026. La auditoría interna revisará el uso de IA de Aseguradora Yacopí a partir del 1 de diciembre, y el comité de riesgo pide saber hoy qué va a encontrar. Tienes la política de IA de la casa, el inventario de sistemas, la carpeta de evidencias y el reporte del proxy hacia servicios de IA. Se leen tablas ficticias en la consola; los servicios externos que aparecen no existen.

El marco de gestión de riesgos de IA del NIST (AI RMF 1.0, publicado en enero de 2023 como NIST AI 100-1) ordena el trabajo en cuatro funciones: gobernar (políticas, roles, responsabilidades y cultura), mapear (el contexto y los riesgos de cada sistema), medir (evaluar y seguir esos riesgos) y gestionar (priorizar y tratar). En julio de 2024 el NIST publicó un perfil para IA generativa, NIST AI 600-1, que aplica ese marco a los riesgos propios de los modelos generativos. Del lado de las normas, ISO/IEC 42001 define un sistema de gestión de IA que una organización puede implantar y certificar.

Ninguno de los tres sustituye a la política propia: la política dice qué hace la empresa, y la evidencia demuestra que lo hace. A la auditoría no le basta con que el control exista en el papel.

Responde para continuar

En el AI RMF del NIST, ¿a qué función pertenece aprobar una política de uso de IA y asignar un dueño a cada sistema?

Ver pista de ayuda

Relee qué agrupa cada una de las cuatro funciones.

Abre la consola y ejecuta SELECT * FROM politica_ia y SELECT * FROM inventario_sistemas_ia. Una evaluación de riesgo tiene fecha y la política le pone caducidad. Contar los meses contra la fecha de hoy es lo primero que hará la auditoría, y no hace falta esperarla para hacerlo.

Responde para continuar

¿Qué sistema de riesgo alto tiene la evaluación vencida por tiempo según la política? Escribe su id.

Ver pista de ayuda

Compara la fecha de última evaluación de cada sistema de riesgo alto con el 23 de noviembre de 2026.

Ejecuta SELECT * FROM proxy_servicios_ia. Mientras la empresa decide, la gente usa servicios de IA por su cuenta: lo que se suele llamar IA en la sombra. Una consulta suelta a un servicio no aprobado es una falta menor; subir archivos a ese servicio es otra cosa, porque los archivos de una aseguradora suelen llevar datos de asegurados.

Responde para continuar

¿Qué área subió archivos a un servicio de IA no aprobado? Escribe el nombre del área.

Ver pista de ayuda

Cruza las columnas aprobado y archivos_subidos.

Ejecuta SELECT * FROM evidencias. Un control sin evidencia vigente es, para la auditoría, un control que no se cumple, aunque en la práctica se haga. Llegar sabiendo cuántos faltan permite pedir plazo y plan, en vez de recibir el hallazgo.

Responde para continuar

¿Cuántos controles de la política no tienen hoy evidencia vigente? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas cuyo estado no es vigente.

El comité quiere una línea sobre lo que encontró el proxy. La experiencia con cualquier herramienta no aprobada es la misma: si solo se prohíbe, el uso se esconde; si se ignora, los datos salen.

Responde para continuar

¿Qué recomendación se lleva al comité?

Ver pista de ayuda

Piensa en las dos salidas que el texto descarta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad