SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.8.4Communication of incidents

Communicate AI incidents promptly to affected and accountable parties using defined triggers, content, channels and timelines.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Plan de respuesta a incidentes
El plan que define cómo actúa la empresa cuando ocurre un incidente de seguridad: quién hace qué, a quién se avisa y en qué plazos.
Plan de comunicación de crisis
El plan que define cómo comunica la empresa durante y después de un incidente grave: qué se dice a empleados, clientes, reguladores y al público, quién es el portavoz, por qué canales y con qué mensajes aprobados.
Del catálogo de evidencias de Sekit

En la práctica

Un incidente de IA, un modelo con salida dañina, un chatbot que filtra datos, una decisión que discrimina, necesita la misma ruta de notificación que cualquier otro incidente de seguridad: quién avisa a quién y en qué plazo. Una firma debería saber a quién llamar si su proveedor de IA notifica una brecha un viernes a las 18:00. Un auditor revisa el plan de respuesta a incidentes y el de comunicación de crisis buscando referencia explícita a la IA, no solo incidentes genéricos de TI, y pide un registro de notificación dentro del plazo. La brecha común es un plan que cubre ransomware y las interrupciones en detalle, pero nunca se puso a prueba frente a un escenario de IA.

Brechas habituales

El plan de respuesta a incidentes lista plazos de notificación para brechas de datos, pero nunca se ha ensayado frente a un escenario específico de IA como una salida dañina.
Nadie ha decidido a quién se notifica si un proveedor de IA informa un problema fuera del horario laboral normal.
Las notificaciones se enviaron a la autoridad de protección de datos por una brecha, pero no existe un disparador equivalente para un sistema de IA que produce una decisión discriminatoria.

Preguntas que hará tu auditor

¿A quién se notifica si este sistema de IA causa un incidente, y con qué rapidez?
El plan de respuesta a incidentes nombra roles y plazos, extendido para cubrir incidentes de IA como salidas dañinas o una brecha de proveedor, no solo eventos convencionales de TI.
¿Este plan se ha probado alguna vez contra un escenario específico de IA?
Los roles de incidente se activan y ensayan para que la gente conozca su parte; las pruebas deberían incluir al menos un escenario relacionado con IA, no solo simulacros de ransomware o interrupción.
¿Qué les dices a los clientes si una decisión de IA que los afecta resulta ser errónea?
El plan de comunicación de crisis define los mensajes aprobados y un portavoz para incidentes serios, aplicable a un incidente causado por IA igual que a cualquier otro.
¿Puedes mostrar un registro de una notificación enviada dentro del plazo requerido?
Se conservan registros de notificación por cada incidente, incluidos el destinatario, el canal y la marca de tiempo, para poder verificar el plazo de 72 horas y otros plazos.

Dónde lo exige la regulación

El RGPD exige notificar una brecha a la autoridad en 72 horas (33.1) y avisar a los afectados de alto riesgo (34.1); un sistema de IA que filtra datos personales corre el mismo reloj.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.4?»
También vía MCP, gratis con cuenta