SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.2.4Review of the AI policy

Review the AI policy on a defined schedule and after material legal, risk, technology or business changes.

El mapeo de un vistazo
A.2.4Review of the AI policyISO/IEC 42001:2023 — Annex A

A.2.4 queda cubierto por 1 control del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Política de IA
El documento escrito y aprobado por la dirección que define cómo la empresa desarrolla, compra y usa inteligencia artificial: principios, usos aceptables y prohibidos, responsables y cómo se conecta con las demás políticas de la empresa.
Del catálogo de evidencias de Sekit

En la práctica

Revisar la política de IA según el calendario implica más que un recordatorio: cuando la empresa adopta un nuevo proveedor de IA, cambia cómo usa los datos de clientes, o entra en vigor una ley relevante, la política se reabre y se reemite, sin quedar obsoleta durante un año. Un auditor revisa el registro de revisiones en busca de fechas, disparadores y qué cambió en el texto del documento, y luego pregunta cómo se enteró el personal de la actualización. El vacío común es una política con un campo de fecha de revisión que nadie ha tocado desde su primera aprobación, incluso después de sumar dos herramientas de IA nuevas.

Brechas habituales

La política tiene un campo de fecha de revisión pero el texto del documento no ha cambiado desde su primera aprobación hace un año.
Se adoptó un nuevo proveedor de IA y nadie reabrió la política de IA para revisar si sigue cubriendo el nuevo uso.
Nunca se avisó al personal de que la política de IA cambió, así que la actualización existe en papel pero nadie trabaja con la versión nueva.

Preguntas que hará tu auditor

¿Con qué frecuencia se revisa la política de IA?
Según el calendario definido en la propia política, y también cada vez que la empresa adopta una nueva herramienta de IA o cambia una ley relevante.
¿Cómo se entera el personal de que cambió la política de IA?
La misma rutina que comunica las actualizaciones de la política de seguridad en toda la empresa cubre los cambios en la política de IA, con un registro de quién lo confirmó.
¿Qué dispara una revisión fuera de calendario?
Un nuevo proveedor de IA, un cambio importante en el uso de IA o un cambio legal disparan cada uno una revisión fuera del calendario normal, registrada con el motivo.

Dónde lo exige la regulación

El artículo 24.1 del RGPD obliga al responsable del tratamiento a mantener actualizadas las medidas de protección, la misma obligación detrás de revisar la política de IA tras un cambio importante.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.2.4?»
También vía MCP, gratis con cuenta