SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.3.2AI roles and responsibilities

Assign decision rights, accountability and operating responsibilities for each stage of the AI system life cycle.

El mapeo de un vistazo

A.3.2 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Roles de IA, competencias y registros de formación
El registro de quién administra y decide sobre la IA de la empresa, en cada etapa desde elegir una herramienta hasta usarla en producción, junto con la evidencia de que esas personas tienen la formación o el apoyo externo necesario para hacerlo bien.
Del catálogo de evidencias de Sekit

En la práctica

Este control pide un registro escrito de quién decide qué en cada etapa del uso de IA, desde elegir la herramienta de un proveedor hasta aprobar su resultado en un proceso de cara al cliente, más evidencia de que esas personas saben lo que hacen. Un auditor pide el registro de roles, competencia y capacitación en IA y verifica que nombre a una persona real para cada etapa, no un área, y que muestre capacitación o experiencia externa detrás de quien decide, en vez de alguien que aprende la herramienta sobre la marcha. La falla común es un solo título de responsable de IA sin alcance definido y sin evidencia de capacitación asociada.

Brechas habituales

Una persona figura como responsable de IA en una presentación pero el rol no tiene alcance definido, derechos de decisión ni evidencia de capacitación.
Quien aprueba el contenido generado por IA para clientes no tiene ningún registro de capacitación específica en IA, solo competencia general para el puesto.
Se asignan roles para elegir una herramienta de IA pero nadie queda nombrado responsable una vez que pasa a uso diario en producción.

Preguntas que hará tu auditor

¿Quién decide qué herramientas de IA adopta la empresa?
El registro de roles de IA nombra a una persona o rol específico con ese derecho de decisión en cada etapa del ciclo de vida, desde la selección hasta el retiro.
¿Cómo sabes que las personas que gestionan la IA son competentes para hacerlo?
Cada rol nombrado en el registro de roles y capacitación en IA tiene asociados registros de capacitación o experiencia externa documentada.
¿Hay una sola persona responsable de la IA en producción, y no solo al momento de elegirla?
Sí, el registro asigna un responsable operativo distinto para la etapa de producción, separado de quien eligió la herramienta.

Dónde lo exige la regulación

El art. 1.2 de NIS2 (Roles, responsabilidades y autoridades) exige roles nombrados, extendidos aquí a cada etapa de cómo la empresa elige y opera sus herramientas de IA.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.3.2?»
También vía MCP, gratis con cuenta