SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.2.2AI policy

Define an approved AI policy covering principles, acceptable uses, prohibited practices, accountability and oversight.

El mapeo de un vistazo
A.2.2AI policyISO/IEC 42001:2023 — Annex A

A.2.2 queda cubierto por 1 control del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Política de IA
El documento escrito y aprobado por la dirección que define cómo la empresa desarrolla, compra y usa inteligencia artificial: principios, usos aceptables y prohibidos, responsables y cómo se conecta con las demás políticas de la empresa.
Del catálogo de evidencias de Sekit

En la práctica

Redactar la política de IA implica nombrar, en un documento aprobado por la dirección, qué permite la empresa: por ejemplo, comprar un copiloto de un proveedor para redactar correos, pero no pegar datos de clientes en un chatbot público. Un auditor pide ver el documento, verifica que tenga un responsable y una fecha de revisión, y confirma que nombre usos prohibidos propios de cómo esta empresa usa la IA, no una plantilla descargada tal cual. La falla común es una política con lenguaje genérico de ética de IA, sin nombrar ninguna herramienta real, ningún uso prohibido real ni ninguna persona responsable, que falla apenas alguien pregunta quién la firmó y cuándo.

Brechas habituales

La política de IA se copió de una plantilla y nunca se editó para nombrar las herramientas reales de la empresa, así que se lee como genérica e imposible de hacer cumplir.
La dirección aprobó la política una vez pero no quedó registrado ningún responsable ni fecha de revisión, así que nadie responde cuando aparece una nueva herramienta de IA.
La política declara principios pero no enumera usos prohibidos, así que el personal que pega datos de clientes en un chatbot público no infringe ninguna regla escrita.

Preguntas que hará tu auditor

¿La empresa tiene una política de IA aprobada, y quién la firmó?
El documento de la política de IA nombra a quien la aprobó y la fecha, guardado junto con las demás políticas aprobadas por la dirección.
¿Qué prohíbe específicamente la política?
Enumera usos prohibidos concretos, como pegar datos de clientes en un chatbot público, y no solo principios generales.
¿Quién responde si no se sigue la política de IA?
La política nombra a un responsable a cargo de hacerla cumplir y de actualizarla conforme cambia el uso de la IA.

Dónde lo exige la regulación

El artículo 24.2 del RGPD espera que los compromisos de protección de datos queden en las políticas de la organización, y la medida org.1 del ENS (Política de seguridad) pide lo mismo por escrito.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.2.2?»
También vía MCP, gratis con cuenta