🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl sistema de gestión de IA de ISO/IEC 42001
5 tareas · 40 min · Principiante
El marco del NIST ordena la conversación sobre el riesgo de IA; la norma ISO/IEC 42001 pide algo distinto: un sistema de gestión que se pueda auditar y, si la organización quiere, certificar. Con ella la empresa define el alcance, aprueba una política, evalúa riesgos e impactos, elige controles y deja evidencia de todo. En esta sala lees el borrador del sistema de gestión de IA de Cántaro Seguros, una aseguradora inventada: su alcance y un extracto de su declaración de aplicabilidad. Buscas lo que un auditor buscaría, las contradicciones entre lo que el borrador dice y lo que la empresa hace. Todo es lectura de documentos de ejemplo.
Objetivo de la sala
El marco del NIST ordena la conversación sobre el riesgo de IA; la norma ISO/IEC 42001 pide algo distinto: un sistema de gestión que se pueda auditar y, si la organización quiere, certificar. Con ella la empresa define el alcance, aprueba una política, evalúa riesgos e impactos, elige controles y deja evidencia de todo. En esta sala lees el borrador del sistema de gestión de IA de Cántaro Seguros, una aseguradora inventada: su alcance y un extracto de su declaración de aplicabilidad. Buscas lo que un auditor buscaría, las contradicciones entre lo que el borrador dice y lo que la empresa hace. Todo es lectura de documentos de ejemplo.ISO/IEC 42001:2023 es la norma de sistemas de gestión de inteligencia artificial: establece requisitos para crear, implementar, mantener y mejorar de forma continua un sistema de gestión de IA. Como las demás normas de gestión de ISO, sus requisitos obligatorios están en las cláusulas 4 a 10 —contexto y alcance, liderazgo y política, planificación, apoyo, operación, evaluación del desempeño y mejora— y se complementa con un Anexo A de controles de referencia, que según las fuentes consultadas se agrupan en nueve objetivos (de A.2 a A.10), y un Anexo B con orientación para aplicarlos.
La diferencia con el marco del NIST es de naturaleza. El marco es voluntario y no se certifica: describe resultados deseables. La norma de ISO pide un sistema que un organismo de certificación pueda auditar contra sus requisitos. Ninguna de las dos reemplaza a la otra, y una organización puede usar la primera para estructurar su riesgo y la segunda para demostrarlo ante terceros.
Responde para continuar
¿Qué diferencia de fondo hay entre ISO/IEC 42001 y el marco de gestión de riesgos de IA del NIST?
Ver pista de ayuda
Una se puede auditar contra requisitos; la otra es una guía voluntaria de resultados. Piensa en cuál de las dos un organismo de certificación puede evaluar.
La cláusula de contexto pide determinar los límites y la aplicabilidad del sistema de gestión, teniendo en cuenta el contexto de la organización. Cántaro no fabrica el modelo de Mochuelo: lo integra sobre el de un proveedor y lo despliega a asegurados. Su borrador de alcance fija un criterio: entran los sistemas de IA que tocan datos de asegurados.
Un criterio de alcance es fácil de verificar. Mira la tabla de sistemas, que dice si cada uno toca datos de asegurados y si el borrador de alcance lo incluye, y busca la fila que contradice el criterio.
Responde para continuar
¿Qué sistema toca datos de asegurados y, aun así, queda fuera del alcance?
Ver pista de ayuda
Ejecuta `SELECT * FROM sistemas WHERE en_alcance = 'no'` y mira la columna que dice si el sistema toca datos de asegurados.
La declaración de aplicabilidad es el documento que, para cada grupo de controles del Anexo A, dice si aplica, por qué y en qué estado está. Un auditor no la lee como una lista: la contrasta con el resto del expediente. Una exclusión se sostiene solo si la justificación es verdadera.
En el borrador de Cántaro hay un grupo excluido porque «Mochuelo no interactúa con asegurados de forma directa». Mira el alcance: sus usuarios son asegurados, por la aplicación móvil y el portal web.
Responde para continuar
El borrador excluye un grupo del Anexo A porque Mochuelo «no interactúa con asegurados». ¿Qué hallazgo emites?
Ver pista de ayuda
Ejecuta `SELECT * FROM declaracion_borrador WHERE aplica = 'no'` y compara la justificación con lo que dice `SELECT * FROM alcance` sobre los usuarios.
La columna de estado dice «implementado» en cuatro grupos. En una auditoría, «implementado» sin evidencia es una afirmación, no un hecho: el auditor pide el documento, el registro o la captura que lo respalda. La columna de evidencia del borrador tiene un código en la mayoría de las filas y la palabra «ninguna» en otras.
Filtra lo declarado como implementado y busca el grupo al que no se le cita ninguna evidencia.
Responde para continuar
¿Qué grupo del Anexo A figura como implementado y no cita ninguna evidencia?
Ver pista de ayuda
Ejecuta `SELECT * FROM declaracion_borrador WHERE estado = 'implementado'` y mira la columna de evidencia.
El Anexo A no es una lista que se cumple completa por defecto: es el conjunto de controles de referencia contra el que la organización compara los que necesita. En la planificación del tratamiento del riesgo la empresa determina los controles necesarios, los contrasta con el Anexo A y redacta la declaración de aplicabilidad, con una justificación de por qué incluye cada uno y por qué excluye los que excluye. Puede añadir controles propios que el anexo no recoja.
La consecuencia práctica es doble: no se excluye por comodidad, y no se incluye por inercia.
Responde para continuar
Una empresa quiere «aplicar todo el Anexo A por si acaso». ¿Cómo lo orienta una declaración de aplicabilidad bien hecha?
Ver pista de ayuda
La declaración de aplicabilidad nace de la evaluación de riesgos y de impactos, y cada decisión se justifica. Ni todo ni nada por defecto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.