🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónInventario de sistemas de IA y responsables
5 tareas · 40 min · Principiante
No se gobierna lo que no se sabe que existe. Antes de medir nada, una organización necesita una lista honesta de los sistemas de IA que usa o fabrica, con su propósito, los datos que tocan, quién responde de cada uno y cuándo se revisó por última vez. En esta sala lees el inventario de Cántaro Seguros, una aseguradora inventada, y lo cruzas con lo que su equipo de seguridad encontró en uso sin estar en la lista y con la matriz de quién construye, quién prueba y quién acepta el riesgo. Todo es lectura de documentos de ejemplo.
Objetivo de la sala
No se gobierna lo que no se sabe que existe. Antes de medir nada, una organización necesita una lista honesta de los sistemas de IA que usa o fabrica, con su propósito, los datos que tocan, quién responde de cada uno y cuándo se revisó por última vez. En esta sala lees el inventario de Cántaro Seguros, una aseguradora inventada, y lo cruzas con lo que su equipo de seguridad encontró en uso sin estar en la lista y con la matriz de quién construye, quién prueba y quién acepta el riesgo. Todo es lectura de documentos de ejemplo.El marco de gestión de riesgos de IA del NIST incluye, dentro de la función GOVERN, una subcategoría (GOVERN 1.6) que pide mecanismos para inventariar los sistemas de IA, con recursos acordes con las prioridades de riesgo de la organización. No dice qué columnas debe tener, pero la práctica ha convergido: un nombre estable, el propósito, el tipo de sistema, el proveedor del modelo, los datos que toca, un responsable con nombre o cargo, un nivel de riesgo y la fecha de la última revisión.
Cada columna responde a una decisión. El proveedor dice si el modelo puede cambiar sin que la organización lo apruebe. Los datos dicen si hay privacidad en juego. El responsable dice a quién se le pregunta y quién firma. Un inventario sin responsable es una lista, no un control.
Responde para continuar
En el inventario hay un sistema sin responsable asignado. ¿Por qué es un problema de gobierno y no solo de orden?
Ver pista de ayuda
Piensa en lo que hace un responsable: decide, aprueba y responde cuando algo falla. Un renglón vacío es solo la señal.
Abre el inventario de Cántaro. Cada fila lleva un nivel de riesgo y una fecha de revisión, y dos valores delatan a un sistema que nadie gobierna: «sin asignar» en el responsable y «nunca» en la última revisión. Un sistema así puede tocar correos de cotización o código fuente sin que nadie haya decidido qué datos puede ver.
Responde para continuar
¿Qué sistema del inventario no tiene responsable ni ha sido revisado nunca?
Ver pista de ayuda
Ejecuta `SELECT * FROM inventario` y busca la fila con «sin asignar» y «nunca».
El inventario recoge lo que alguien registró, no lo que la organización usa. La diferencia aparece cuando seguridad mira desde fuera: registros del proxy web, repositorios, facturas de nube. Es lo que se llama a veces IA en la sombra: personas bienintencionadas que usan una herramienta de IA para trabajar más rápido sin que el sistema entre en ningún proceso de revisión.
La respuesta de gobierno no es prohibir a ciegas ni mirar a otro lado: es clasificar lo hallado, asignarle un responsable, decidir si se autoriza con condiciones y registrarlo.
Mide el tamaño del hallazgo: suma los equipos afectados en las dos filas de lo detectado fuera del inventario.
Responde para continuar
¿Cuántos equipos en total usan herramientas de IA que no figuran en el inventario? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM detectados_fuera` y suma la columna de equipos de las dos filas.
La matriz de responsabilidades responde cuatro preguntas por sistema: quién es dueño, quién construye, quién prueba y quién acepta el riesgo residual. El marco del NIST pide que roles, responsabilidades y líneas de comunicación estén documentados y sean claros para todos (GOVERN 2.1), y una buena práctica de la que se deriva un criterio sencillo: quien construye un sistema no es quien lo prueba, porque el equipo que lo diseñó tiende a probar lo que ya sabe que funciona.
Cántaro adoptó ese criterio en su política. Revisa la matriz y busca el sistema que lo incumple.
Responde para continuar
¿Qué sistema es construido y probado por el mismo equipo?
Ver pista de ayuda
Ejecuta `SELECT * FROM matriz_de_responsables` y compara las columnas «construye» y «prueba» fila por fila.
Seguridad entrega al comité dos hallazgos: una extensión de navegador para redactar textos con IA en 23 equipos y un cuaderno con un modelo abierto descargado en 2. Hay tres respuestas posibles. La primera es bloquear todo de inmediato. La segunda es incorporarlo al inventario, evaluar los datos que toca, asignarle responsable y decidir si se autoriza con condiciones o se retira. La tercera es esperar a que alguien proponga formalizarlo.
Fíjate en la primera: bloquear sin evaluar puede ser correcto para algo que toque datos de asegurados, pero deja sin entender por qué los equipos lo adoptaron, y la herramienta reaparece con otro nombre.
Responde para continuar
¿Cuál es la respuesta de gobierno más sólida ante los dos hallazgos de IA en la sombra?
Ver pista de ayuda
Un sistema que se usa y no se registra sigue fuera de control. La evaluación y el responsable vienen antes de la decisión.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.