SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.8.5Information for interested parties

Identify interested parties and provide the AI information each needs to understand impacts, rights, responsibilities and recourse.

El mapeo de un vistazo
A.8.5Information for interested partiesISO/IEC 42001:2023 — Annex A

A.8.5 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Plan de transparencia y reporte externo de IA
El mapa de las partes interesadas en la IA de la empresa (clientes, reguladores, socios, personas afectadas, personal) con la información sobre impactos, derechos y vías de reclamo que necesita cada una, más las reglas de cuándo y cómo se reporta información de IA hacia afuera.
Del catálogo de evidencias de Sekit

En la práctica

Este control trata de mapear quién resulta afectado por un sistema de IA, clientes, candidatos, empleados, el público, y darle a cada grupo la información específica que necesita sobre impactos, derechos y cómo pedir ayuda si algo sale mal. Una IA de reclutamiento que filtra postulantes necesita decirles que hay IA involucrada y cómo pedir una revisión humana. Un auditor pide el plan de transparencia y reporte externo de IA y verifica si lista grupos reales con necesidades reales de información, no un aviso de privacidad genérico reutilizado para IA. La brecha común es un aviso de privacidad sólido para la recolección de datos pero sin nada sobre derechos específicos de IA como impugnar una decisión automatizada.

Brechas habituales

El aviso de privacidad cubre la recolección de datos en general pero no dice nada sobre un sistema de IA específico que toma decisiones automatizadas sobre la persona.
Nunca se les dice a las personas afectadas que pueden pedir una revisión humana de una decisión asistida por IA que las afecta.
El mapa de partes interesadas lista clientes y reguladores pero omite a los empleados afectados por una herramienta interna de IA, como una usada en evaluación de desempeño.

Preguntas que hará tu auditor

¿Las personas afectadas saben que un sistema de IA participa en una decisión sobre ellas?
El plan de transparencia nombra cada parte interesada y la información específica relacionada con IA que se le entrega, incluido que hay tratamiento automatizado en curso.
¿Alguien puede pedir una revisión humana de una decisión de IA?
El plan documenta el derecho a impugnar o pedir revisión humana de una decisión asistida por IA como parte de lo que se les dice a las personas afectadas.
¿Tu aviso de privacidad es específico sobre el tratamiento con IA, o genérico?
Los avisos de privacidad se revisan con una periodicidad fija para reflejar el tratamiento actual; esa revisión debería confirmar que el tratamiento específico de IA queda nombrado, no diluido en lenguaje general.
¿Quién más, además de los clientes, resulta afectado por tus sistemas de IA?
El mapa de partes interesadas cubre empleados y otros grupos internos afectados por una herramienta de IA, no solo clientes y reguladores externos.

Dónde lo exige la regulación

El artículo 13 del RGPD exige decir qué pasa con los datos al recolectarlos; si un sistema de IA forma parte de ese tratamiento, ese hecho debe estar en el aviso.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.5?»
También vía MCP, gratis con cuenta