🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPolítica interna y evidencia para auditoría
5 tareas · 40 min · Principiante
Lunes 23 de noviembre de 2026. La auditoría interna revisará el uso de IA de Aseguradora Yacopí a partir del 1 de diciembre, y el comité de riesgo pide saber hoy qué va a encontrar. Tienes la política de IA de la casa, el inventario de sistemas, la carpeta de evidencias y el reporte del proxy hacia servicios de IA. Se leen tablas ficticias en la consola; los servicios externos que aparecen no existen.
Objetivo de la sala
Lunes 23 de noviembre de 2026. La auditoría interna revisará el uso de IA de Aseguradora Yacopí a partir del 1 de diciembre, y el comité de riesgo pide saber hoy qué va a encontrar. Tienes la política de IA de la casa, el inventario de sistemas, la carpeta de evidencias y el reporte del proxy hacia servicios de IA. Se leen tablas ficticias en la consola; los servicios externos que aparecen no existen.El marco de gestión de riesgos de IA del NIST (AI RMF 1.0, publicado en enero de 2023 como NIST AI 100-1) ordena el trabajo en cuatro funciones: gobernar (políticas, roles, responsabilidades y cultura), mapear (el contexto y los riesgos de cada sistema), medir (evaluar y seguir esos riesgos) y gestionar (priorizar y tratar). En julio de 2024 el NIST publicó un perfil para IA generativa, NIST AI 600-1, que aplica ese marco a los riesgos propios de los modelos generativos. Del lado de las normas, ISO/IEC 42001 define un sistema de gestión de IA que una organización puede implantar y certificar.
Ninguno de los tres sustituye a la política propia: la política dice qué hace la empresa, y la evidencia demuestra que lo hace. A la auditoría no le basta con que el control exista en el papel.
Responde para continuar
En el AI RMF del NIST, ¿a qué función pertenece aprobar una política de uso de IA y asignar un dueño a cada sistema?
Ver pista de ayuda
Relee qué agrupa cada una de las cuatro funciones.
Abre la consola y ejecuta SELECT * FROM politica_ia y SELECT * FROM inventario_sistemas_ia. Una evaluación de riesgo tiene fecha y la política le pone caducidad. Contar los meses contra la fecha de hoy es lo primero que hará la auditoría, y no hace falta esperarla para hacerlo.
Responde para continuar
¿Qué sistema de riesgo alto tiene la evaluación vencida por tiempo según la política? Escribe su id.
Ver pista de ayuda
Compara la fecha de última evaluación de cada sistema de riesgo alto con el 23 de noviembre de 2026.
Ejecuta SELECT * FROM proxy_servicios_ia. Mientras la empresa decide, la gente usa servicios de IA por su cuenta: lo que se suele llamar IA en la sombra. Una consulta suelta a un servicio no aprobado es una falta menor; subir archivos a ese servicio es otra cosa, porque los archivos de una aseguradora suelen llevar datos de asegurados.
Responde para continuar
¿Qué área subió archivos a un servicio de IA no aprobado? Escribe el nombre del área.
Ver pista de ayuda
Cruza las columnas aprobado y archivos_subidos.
Ejecuta SELECT * FROM evidencias. Un control sin evidencia vigente es, para la auditoría, un control que no se cumple, aunque en la práctica se haga. Llegar sabiendo cuántos faltan permite pedir plazo y plan, en vez de recibir el hallazgo.
Responde para continuar
¿Cuántos controles de la política no tienen hoy evidencia vigente? Escribe solo el número.
Ver pista de ayuda
Cuenta las filas cuyo estado no es vigente.
El comité quiere una línea sobre lo que encontró el proxy. La experiencia con cualquier herramienta no aprobada es la misma: si solo se prohíbe, el uso se esconde; si se ignora, los datos salen.
Responde para continuar
¿Qué recomendación se lleva al comité?
Ver pista de ayuda
Piensa en las dos salidas que el texto descarta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.