Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Alcance, roles y responsabilidades del programa

4 tareas · 35 min · Principiante

Quiripa Mercados, una cadena de supermercados con tienda en línea, aprobó en febrero su programa de seguridad de IA. Ocho meses después, la líder del programa quiere saber si la carta que lo creó deja algo por fuera y si la matriz de responsabilidades aguanta un incidente. Tienes la carta, el inventario de sistemas de IA y la matriz. La empresa y las personas son inventadas y todo es evidencia de solo lectura.

0 de 4 · 0%

Objetivo de la sala

Quiripa Mercados, una cadena de supermercados con tienda en línea, aprobó en febrero su programa de seguridad de IA. Ocho meses después, la líder del programa quiere saber si la carta que lo creó deja algo por fuera y si la matriz de responsabilidades aguanta un incidente. Tienes la carta, el inventario de sistemas de IA y la matriz. La empresa y las personas son inventadas y todo es evidencia de solo lectura.

Un programa de seguridad de IA es el conjunto estable de personas, reglas, actividades y presupuesto con el que una organización controla el riesgo de todos sus sistemas con IA, no un proyecto que asegura un modelo y se cierra. Lo primero que fija su carta es el alcance, y ahí se comete el error más caro: definirlo por quién construyó el sistema en vez de por lo que el sistema le hace a las personas y al negocio.

Un servicio contratado en la nube por un área de negocio, sin pasar por Tecnología, sigue siendo un sistema de la organización: sus datos, sus decisiones y su responsabilidad son de la empresa. El marco de gestión de riesgos de IA del NIST pide en su función de gobierno (GOVERN 1.6) mecanismos para inventariar los sistemas de IA, y ese inventario solo sirve si incluye lo comprado y lo que nadie declaró.

Responde para continuar

¿Con qué criterio se fija el alcance de un programa de seguridad de IA?

Ver pista de ayuda

Ejecuta `SELECT * FROM carta_del_programa` y lee la fila «fuera_del_alcance».

Contrasta la carta con el inventario. La carta define el alcance por quién construyó o configuró cada sistema; el inventario dice, para cada uno, quién lo construyó o lo compró y a quién afecta. Uno de los sistemas queda fuera del alcance escrito, y no es uno cualquiera: toma decisiones sobre personas que no son clientes ni empleados.

Responde para continuar

¿Qué sistema del inventario queda fuera del alcance que fija la carta del programa?

Ver pista de ayuda

Ejecuta `SELECT * FROM inventario_de_ia` y compara la columna «quien_lo_construyo_o_compro» con la fila «alcance» de la carta.

La matriz de responsabilidades más usada tiene cuatro letras: R hace el trabajo, A rinde cuentas y aprueba, C se consulta antes y I se informa después. Su regla de oro es que cada actividad tiene exactamente una A. Con dos aprobadores, en el momento de presión cada uno espera al otro o se contradicen, y nadie responde por el resultado.

La subcategoría GOVERN 2.1 del marco del NIST pide que los roles, las responsabilidades y las líneas de comunicación sobre los riesgos de IA estén documentados y sean claros para todos. Y ISO/IEC 42001, en su cláusula 5.3, pide que la alta dirección asigne y comunique esas responsabilidades. Una matriz con dos A en la actividad más urgente no cumple ninguna de las dos.

Responde para continuar

¿Qué actividad de la matriz tiene más de un aprobador?

Formato esperado: RACI-__

Ver pista de ayuda

Ejecuta `SELECT * FROM matriz_raci` y lee la columna «aprueba_a» fila por fila.

El programa existe para cuestionar a quienes construyen y despliegan modelos. Si su líder reporta a la misma persona que aprueba esos despliegues, cada vez que tenga que frenar uno tendrá que frenar a su jefe. Es el mismo principio que separa auditoría de operación: quien controla no depende de quien es controlado. Además, GOVERN 2.3 pide que la alta dirección asuma las decisiones sobre los riesgos de IA, lo que exige una línea directa hasta ella.

Cruza la fila «reporta_a» de la carta con la actividad de la matriz que aprueba el paso a producción.

Responde para continuar

¿Qué cambio de la carta corrige el problema de independencia que muestran la carta y la matriz?

Ver pista de ayuda

Compara la fila «reporta_a» de `carta_del_programa` con la fila RACI-04 de `matriz_raci`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad