Lo que pide un auditor, o el motor de evidencias de Sekit.
Política de IA
El documento escrito y aprobado por la dirección que define cómo la empresa desarrolla, compra y usa inteligencia artificial: principios, usos aceptables y prohibidos, responsables y cómo se conecta con las demás políticas de la empresa.
Del catálogo de evidencias de Sekit
En la práctica
Redactar la política de IA implica nombrar, en un documento aprobado por la dirección, qué permite la empresa: por ejemplo, comprar un copiloto de un proveedor para redactar correos, pero no pegar datos de clientes en un chatbot público. Un auditor pide ver el documento, verifica que tenga un responsable y una fecha de revisión, y confirma que nombre usos prohibidos propios de cómo esta empresa usa la IA, no una plantilla descargada tal cual. La falla común es una política con lenguaje genérico de ética de IA, sin nombrar ninguna herramienta real, ningún uso prohibido real ni ninguna persona responsable, que falla apenas alguien pregunta quién la firmó y cuándo.
Brechas habituales
La política de IA se copió de una plantilla y nunca se editó para nombrar las herramientas reales de la empresa, así que se lee como genérica e imposible de hacer cumplir.
La dirección aprobó la política una vez pero no quedó registrado ningún responsable ni fecha de revisión, así que nadie responde cuando aparece una nueva herramienta de IA.
La política declara principios pero no enumera usos prohibidos, así que el personal que pega datos de clientes en un chatbot público no infringe ninguna regla escrita.
Preguntas que hará tu auditor
¿La empresa tiene una política de IA aprobada, y quién la firmó?
El documento de la política de IA nombra a quien la aprobó y la fecha, guardado junto con las demás políticas aprobadas por la dirección.
¿Qué prohíbe específicamente la política?
Enumera usos prohibidos concretos, como pegar datos de clientes en un chatbot público, y no solo principios generales.
¿Quién responde si no se sigue la política de IA?
La política nombra a un responsable a cargo de hacerla cumplir y de actualizarla conforme cambia el uso de la IA.
Dónde lo exige la regulación
El artículo 24.2 del RGPD espera que los compromisos de protección de datos queden en las políticas de la organización, y la medida org.1 del ENS (Política de seguridad) pide lo mismo por escrito.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.