🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlcance, roles y responsabilidades del programa
4 tareas · 35 min · Principiante
Quiripa Mercados, una cadena de supermercados con tienda en línea, aprobó en febrero su programa de seguridad de IA. Ocho meses después, la líder del programa quiere saber si la carta que lo creó deja algo por fuera y si la matriz de responsabilidades aguanta un incidente. Tienes la carta, el inventario de sistemas de IA y la matriz. La empresa y las personas son inventadas y todo es evidencia de solo lectura.
Objetivo de la sala
Quiripa Mercados, una cadena de supermercados con tienda en línea, aprobó en febrero su programa de seguridad de IA. Ocho meses después, la líder del programa quiere saber si la carta que lo creó deja algo por fuera y si la matriz de responsabilidades aguanta un incidente. Tienes la carta, el inventario de sistemas de IA y la matriz. La empresa y las personas son inventadas y todo es evidencia de solo lectura.Un programa de seguridad de IA es el conjunto estable de personas, reglas, actividades y presupuesto con el que una organización controla el riesgo de todos sus sistemas con IA, no un proyecto que asegura un modelo y se cierra. Lo primero que fija su carta es el alcance, y ahí se comete el error más caro: definirlo por quién construyó el sistema en vez de por lo que el sistema le hace a las personas y al negocio.
Un servicio contratado en la nube por un área de negocio, sin pasar por Tecnología, sigue siendo un sistema de la organización: sus datos, sus decisiones y su responsabilidad son de la empresa. El marco de gestión de riesgos de IA del NIST pide en su función de gobierno (GOVERN 1.6) mecanismos para inventariar los sistemas de IA, y ese inventario solo sirve si incluye lo comprado y lo que nadie declaró.
Responde para continuar
¿Con qué criterio se fija el alcance de un programa de seguridad de IA?
Ver pista de ayuda
Ejecuta `SELECT * FROM carta_del_programa` y lee la fila «fuera_del_alcance».
Contrasta la carta con el inventario. La carta define el alcance por quién construyó o configuró cada sistema; el inventario dice, para cada uno, quién lo construyó o lo compró y a quién afecta. Uno de los sistemas queda fuera del alcance escrito, y no es uno cualquiera: toma decisiones sobre personas que no son clientes ni empleados.
Responde para continuar
¿Qué sistema del inventario queda fuera del alcance que fija la carta del programa?
Ver pista de ayuda
Ejecuta `SELECT * FROM inventario_de_ia` y compara la columna «quien_lo_construyo_o_compro» con la fila «alcance» de la carta.
La matriz de responsabilidades más usada tiene cuatro letras: R hace el trabajo, A rinde cuentas y aprueba, C se consulta antes y I se informa después. Su regla de oro es que cada actividad tiene exactamente una A. Con dos aprobadores, en el momento de presión cada uno espera al otro o se contradicen, y nadie responde por el resultado.
La subcategoría GOVERN 2.1 del marco del NIST pide que los roles, las responsabilidades y las líneas de comunicación sobre los riesgos de IA estén documentados y sean claros para todos. Y ISO/IEC 42001, en su cláusula 5.3, pide que la alta dirección asigne y comunique esas responsabilidades. Una matriz con dos A en la actividad más urgente no cumple ninguna de las dos.
Responde para continuar
¿Qué actividad de la matriz tiene más de un aprobador?
Formato esperado: RACI-__
Ver pista de ayuda
Ejecuta `SELECT * FROM matriz_raci` y lee la columna «aprueba_a» fila por fila.
El programa existe para cuestionar a quienes construyen y despliegan modelos. Si su líder reporta a la misma persona que aprueba esos despliegues, cada vez que tenga que frenar uno tendrá que frenar a su jefe. Es el mismo principio que separa auditoría de operación: quien controla no depende de quien es controlado. Además, GOVERN 2.3 pide que la alta dirección asuma las decisiones sobre los riesgos de IA, lo que exige una línea directa hasta ella.
Cruza la fila «reporta_a» de la carta con la actividad de la matriz que aprueba el paso a producción.
Responde para continuar
¿Qué cambio de la carta corrige el problema de independencia que muestran la carta y la matriz?
Ver pista de ayuda
Compara la fila «reporta_a» de `carta_del_programa` con la fila RACI-04 de `matriz_raci`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.