Lo que pide un auditor, o el motor de evidencias de Sekit.
Política de IA
El documento escrito y aprobado por la dirección que define cómo la empresa desarrolla, compra y usa inteligencia artificial: principios, usos aceptables y prohibidos, responsables y cómo se conecta con las demás políticas de la empresa.
Del catálogo de evidencias de Sekit
En la práctica
Revisar la política de IA según el calendario implica más que un recordatorio: cuando la empresa adopta un nuevo proveedor de IA, cambia cómo usa los datos de clientes, o entra en vigor una ley relevante, la política se reabre y se reemite, sin quedar obsoleta durante un año. Un auditor revisa el registro de revisiones en busca de fechas, disparadores y qué cambió en el texto del documento, y luego pregunta cómo se enteró el personal de la actualización. El vacío común es una política con un campo de fecha de revisión que nadie ha tocado desde su primera aprobación, incluso después de sumar dos herramientas de IA nuevas.
Brechas habituales
La política tiene un campo de fecha de revisión pero el texto del documento no ha cambiado desde su primera aprobación hace un año.
Se adoptó un nuevo proveedor de IA y nadie reabrió la política de IA para revisar si sigue cubriendo el nuevo uso.
Nunca se avisó al personal de que la política de IA cambió, así que la actualización existe en papel pero nadie trabaja con la versión nueva.
Preguntas que hará tu auditor
¿Con qué frecuencia se revisa la política de IA?
Según el calendario definido en la propia política, y también cada vez que la empresa adopta una nueva herramienta de IA o cambia una ley relevante.
¿Cómo se entera el personal de que cambió la política de IA?
La misma rutina que comunica las actualizaciones de la política de seguridad en toda la empresa cubre los cambios en la política de IA, con un registro de quién lo confirmó.
¿Qué dispara una revisión fuera de calendario?
Un nuevo proveedor de IA, un cambio importante en el uso de IA o un cambio legal disparan cada uno una revisión fuera del calendario normal, registrada con el motivo.
Dónde lo exige la regulación
El artículo 24.1 del RGPD obliga al responsable del tratamiento a mantener actualizadas las medidas de protección, la misma obligación detrás de revisar la política de IA tras un cambio importante.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.