SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.2.3Alignment with other organisational policies

Align the AI policy with privacy, security, data, risk, procurement, human resources and product policies.

El mapeo de un vistazo
A.2.3Alignment with other organisational policiesISO/IEC 42001:2023 — Annex A

A.2.3 queda cubierto por 1 control del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Política de IA
El documento escrito y aprobado por la dirección que define cómo la empresa desarrolla, compra y usa inteligencia artificial: principios, usos aceptables y prohibidos, responsables y cómo se conecta con las demás políticas de la empresa.
Del catálogo de evidencias de Sekit

En la práctica

Alinear la política de IA con el resto de la empresa implica revisar que no contradiga el aviso de privacidad, la lista de verificación de compras ni el manual de recursos humanos, por ejemplo permitiendo un uso que la política de privacidad prohíbe. Un auditor compara la política de IA con el registro regulatorio y las demás políticas nombradas, verifica que existan referencias cruzadas y que coincidan, y pregunta cómo se revisa una nueva compra de IA contra ambas. El hallazgo típico es una política de IA redactada de forma aislada por un equipo, nunca revisada frente a la política de privacidad o de compras junto a la que debería quedar antes de que alguien la apruebe.

Brechas habituales

La política de IA y la política de privacidad las redactaron equipos distintos con meses de diferencia y ahora permiten usos contradictorios de los datos de clientes.
Compras aprueba una nueva herramienta de IA sin revisar las restricciones de la política de IA, porque los dos procesos no están conectados.
El registro regulatorio enumera la ley de protección de datos pero nunca la vincula con la política de IA que se supone la implementa.

Preguntas que hará tu auditor

¿La política de IA contradice alguna otra política de la empresa?
La política de IA se contrasta con las de privacidad, compras y recursos humanos, y las contradicciones se resuelven antes de aprobarla.
¿Cómo sabe compras que una herramienta de IA cumple con la política de IA?
Compras revisa cada nueva adquisición de IA contra la política de IA y el registro regulatorio antes de firmar el contrato.
¿La política de IA está vinculada a las obligaciones regulatorias que debe cumplir?
El registro regulatorio nombra cada ley aplicable y la vincula con la cláusula de la política de IA que la atiende.

Dónde lo exige la regulación

El art. 2.1 de NIS2 (Marco de gestión de riesgos) espera que la política de IA encaje ahí, no un documento aislado sin contraste.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.2.3?»
También vía MCP, gratis con cuenta