🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónControles del anexo y declaración de aplicabilidad
5 tareas · 40 min · Principiante
La declaración de aplicabilidad es el documento que más se lee en una auditoría de un sistema de gestión de IA, y el que más se presta a contradicciones. En esta sala la auditas en Paletón Crédito, la empresa inventada de la sala anterior. No la lees sola: la cruzas con el registro de riesgos, con la lista de documentos y con la ficha de sus cuatro sistemas. Todo es evidencia ficticia de solo lectura.
Objetivo de la sala
La declaración de aplicabilidad es el documento que más se lee en una auditoría de un sistema de gestión de IA, y el que más se presta a contradicciones. En esta sala la auditas en Paletón Crédito, la empresa inventada de la sala anterior. No la lees sola: la cruzas con el registro de riesgos, con la lista de documentos y con la ficha de sus cuatro sistemas. Todo es evidencia ficticia de solo lectura.En el tratamiento de riesgos la organización decide qué controles necesita para tratar sus riesgos de IA, los compara con el Anexo A para comprobar que no se le escapa ninguno necesario y deja el resultado en la declaración de aplicabilidad. El anexo trae nueve objetivos de control, de A.2 a A.10, con controles de referencia; la empresa puede redactar los suyos y añadir otros que el anexo no recoja.
La declaración no es una lista de casillas: por cada control dice si se incluye o se excluye, por qué, y en la práctica también en qué estado está y qué evidencia lo respalda. Para el auditor, cada justificación es una afirmación que se puede comprobar.
Responde para continuar
¿Qué debe permitir comprobar una declaración de aplicabilidad bien hecha?
Ver pista de ayuda
Ejecuta `SELECT * FROM declaracion_de_aplicabilidad` y mira qué columnas tiene cada fila.
Excluir un control es legítimo si la justificación es verdadera. El auditor no discute la decisión en abstracto: busca en el resto del sistema un dato que la desmienta. Los dos sitios donde suele aparecer son el registro de riesgos —un riesgo cuyo tratamiento cita justo el control excluido— y el inventario de sistemas.
Revisa las exclusiones y contrástalas con los riesgos y con la ficha de los sistemas.
Responde para continuar
¿Qué fila excluida de la declaración desmienten a la vez el registro de riesgos y la ficha de los sistemas?
Formato esperado: DA-__
Ver pista de ayuda
Ejecuta `SELECT * FROM declaracion_de_aplicabilidad WHERE aplica = 'no'`, después `SELECT * FROM riesgos` y `SELECT * FROM sistemas`.
La columna de evidencia cita documentos por su código. Un documento que respalda un control implementado tiene que estar vigente: aprobado por quien corresponde y controlado. Un borrador puede describir lo que se quiere hacer, pero no prueba que se haga ni que alguien con autoridad lo haya adoptado.
Cruza la columna de evidencia con la lista de documentos.
Responde para continuar
¿Qué fila de la declaración figura como implementada y se apoya en un documento que nunca se aprobó?
Formato esperado: DA-__
Ver pista de ayuda
Ejecuta `SELECT * FROM documentos` y busca el que no tiene aprobación; después búscalo en la columna `evidencia` de la declaración.
El registro de riesgos y la declaración tienen que cerrar en los dos sentidos. Un riesgo que se decide mitigar necesita al menos un control que lo trate; uno que se decide aceptar necesita la aceptación de quien tiene autoridad para hacerlo, pero no un control. Mezclar los dos casos hace contar mal.
Responde para continuar
¿Qué riesgo tiene decidido mitigarse y no cita ningún control que lo trate?
Formato esperado: R-__
Ver pista de ayuda
Ejecuta `SELECT * FROM riesgos WHERE tratamiento = 'mitigar'` y mira la columna `control_citado`.
Después de encontrar una exclusión falsa es fácil desconfiar de todas. Pero un auditor que marca como hallazgo una exclusión bien justificada pierde credibilidad y hace trabajar al área en algo que no lo necesita. Cada exclusión se juzga con su propia evidencia.
Mira la otra exclusión del mismo objetivo de control y la nota de la tabla de sistemas.
Responde para continuar
¿Se sostiene la exclusión DA-12, sobre las responsabilidades frente a clientes que integran sistemas de Paletón?
Ver pista de ayuda
Ejecuta `SELECT * FROM sistemas` y lee la nota bajo la tabla.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.