SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.10.3Suppliers

Assess, contract and monitor AI suppliers against defined responsible-AI, data, security, transparency and incident requirements.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0316Vendor due diligence · PolíticaapoyaRCF-0316 exige una revisión de seguridad documentada antes de contratar a un proveedor; A.10.3 necesita que esa revisión cubra riesgos propios de IA, como el uso para entrenamiento y el origen del modelo, algo que el control de Sekit no indaga por sí solo.RCF-0317Vendor due diligence · ProcesoapoyaRCF-0317 confirma que la evaluación de incorporación se aplica en la práctica y se repite por ciclo; apoya a A.10.3 al darle al proveedor de IA un lugar dentro de ese ritmo ya existente en vez de un proceso aparte.RCF-0319Contractual security clauses · PolíticaapoyaRCF-0319 exige cláusulas de seguridad en los contratos con proveedores; A.10.3 necesita que esas cláusulas también cubran términos de IA, como el uso de datos de entrenamiento y el aviso de incidentes, un vacío que el control de Sekit no cierra por sí solo.RCF-0320Contractual security clauses · ProcesoapoyaRCF-0320 verifica si los proveedores cumplen sus obligaciones contractuales; aplicado a un proveedor de IA, apoya a A.10.3 al detectar un aviso de incidente omitido o un cambio de modelo sin notificar, no solo incumplimientos genéricos.RCF-0322Ongoing monitoring · PolíticaapoyaRCF-0322 compromete a la empresa a monitorear a los proveedores críticos durante toda la relación; A.10.3 necesita que ese compromiso nombre explícitamente a los proveedores de IA, ya que una suscripción a un chatbot es fácil de dejar fuera de esa lista.RCF-0323Ongoing monitoring · ProcesoapoyaRCF-0323 ejecuta revisiones periódicas de proveedores y vigila señales de brechas; apoya a A.10.3 al darle al proveedor de IA la misma frecuencia de revisión, aunque por sí solo no verifica términos propios de IA como el uso para entrenamiento.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Evaluación y seguimiento de proveedores
Cómo la empresa evalúa la seguridad de un proveedor antes de contratarlo y cómo hace seguimiento durante la relación, incluido el proceso al terminarla.
Del catálogo de evidencias de Sekit

En la práctica

Para una empresa que compra la API o el chatbot de un proveedor de IA, este control implica aplicarle la misma debida diligencia que a cualquier proveedor crítico, y sumar preguntas propias de IA: si el proveedor entrena con tus prompts, quiénes son sus subencargados y cómo avisa cuando retira una versión del modelo. Un auditor revisa el registro de términos y garantías del proveedor de IA y lo compara con el acuerdo real de tratamiento de datos, no con una página de ventas. El vacío típico es un equipo que contrata una herramienta de IA con la tarjeta de la empresa sin pasar por la revisión de seguridad que se exige a cualquier otro proveedor.

Brechas habituales

Un área contrata una suscripción de IA con la tarjeta de la empresa y se salta la revisión de seguridad que se exige a cualquier otro proveedor.
La evaluación de incorporación revisa la postura general de seguridad pero nunca pregunta si el proveedor de IA entrena con los prompts o documentos de la empresa.
El monitoreo continuo de proveedores cubre a los de infraestructura pero se detiene antes del proveedor de IA, así que una versión se retira sin aviso previo.

Preguntas que hará tu auditor

¿Cómo evalúas a un proveedor de IA antes de contratarlo?
Se aplica el mismo proceso de debida diligencia de proveedores, más preguntas sobre uso de prompts para entrenar, subencargados y aviso de incidentes, registradas en el archivo de términos del proveedor de IA.
¿El proveedor de IA usa nuestros datos para entrenar sus modelos?
El registro de términos y garantías del proveedor de IA indica su política de uso para entrenamiento, tomada de su acuerdo real de tratamiento de datos y no de material de marketing.
¿Qué pasa si el proveedor de IA cambia o retira una versión del modelo?
El registro guarda el plazo de aviso de cambio de versión del proveedor y cualquier certificación que publique, revisado en la incorporación y en cada ciclo.
¿Con qué frecuencia se revisa la postura de seguridad del proveedor de IA tras la incorporación?
La debida diligencia y el monitoreo de proveedores fijan un ciclo de revisión definido y siguen señales de brechas o incidentes del proveedor de IA como con cualquier proveedor crítico.

Dónde lo exige la regulación

Los artículos 28.1 y 28.3 del RGPD exigen elegir un encargado con garantías suficientes y vincularlo por contrato, algo que aplica directamente a un proveedor de IA que trata datos de la empresa.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.10.3?»
También vía MCP, gratis con cuenta