Lo que pide un auditor, o el motor de evidencias de Sekit.
Roles de IA, competencias y registros de formación
El registro de quién administra y decide sobre la IA de la empresa, en cada etapa desde elegir una herramienta hasta usarla en producción, junto con la evidencia de que esas personas tienen la formación o el apoyo externo necesario para hacerlo bien.
Del catálogo de evidencias de Sekit
En la práctica
En una empresa pequeña esto significa nombrar quién es responsable de las decisiones de IA: quién aprueba un nuevo chatbot de un proveedor, quién revisa los prompts que tocan datos de clientes y qué formación tiene esa persona más allá de leer los términos de servicio. Los auditores piden los registros de roles, competencia y formación en IA, y comprueban si el responsable nombrado puede explicar una adopción reciente de una herramienta, o si el rol existe solo en papel mientras las decisiones ocurren en un hilo de Slack que nadie registró.
Brechas habituales
Un equipo adopta una herramienta de IA de un proveedor sin que nadie tenga asignada la responsabilidad de sus riesgos o su uso.
La formación en concienciación de seguridad cubre phishing y contraseñas pero nunca menciona el uso de IA ni el manejo de datos.
El responsable de IA nombrado no puede describir las herramientas en uso ni mostrar formación más allá de un módulo genérico de incorporación.
Preguntas que hará tu auditor
¿Quién es responsable de las decisiones de IA en esta empresa?
Una persona o un grupo pequeño designado por su nombre, documentado en los registros de roles, competencia y formación en IA, que aprueba la adopción de herramientas y revisa el riesgo asociado.
¿La formación general de concienciación en seguridad cubre el uso de IA?
Sí, el ciclo anual de concienciación incluye contenido específico de IA: herramientas permitidas, límites de manejo de datos y a quién acudir con dudas.
¿Qué pasa si nadie internamente entiende la herramienta de IA que se está adoptando?
La empresa contrata apoyo externo, documentado junto al registro de formación interna, antes de que la herramienta entre en uso regular.
¿Cómo verificas que la gente completó la formación y no solo la tenía asignada?
La finalización y comprensión se registran por persona, y se hace seguimiento a quienes no completan hasta cerrar el pendiente.
Dónde lo exige la regulación
NIS2 art. 8.2 (Formación en seguridad) exige esta formación para el personal con responsabilidades elevadas, lo que para una pyme que compra IA significa quienes eligen y configuran esas herramientas.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.