SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.3.3Reporting of concerns

Provide protected, accessible channels for reporting AI concerns and route them to timely, independent review.

El mapeo de un vistazo

A.3.3 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Canal de inquietudes sobre IA
El canal por el que cualquier persona (empleado, cliente o tercero) puede reportar de forma segura una inquietud sobre un sistema de IA, y cómo la empresa revisa y responde a esos reportes de forma independiente.
Del catálogo de evidencias de Sekit

En la práctica

El personal, los clientes o los socios necesitan una vía real y protegida para reportar que una herramienta de IA se comporta mal, por ejemplo dándole al cliente un precio incorrecto, y ese reporte debe llegar a alguien independiente del equipo que la implementó. Un auditor pide el registro del canal de reporte de inquietudes sobre IA y verifica que muestre un reporte o, si no hay ninguno, que el canal sea fácil de encontrar y que el personal sepa que se aplica a la IA, no solo a quejas de seguridad física o recursos humanos. El vacío habitual es registrar las inquietudes sobre IA en la cola general de TI, donde quedan sin revisar durante semanas y sin responsable.

Brechas habituales

Las inquietudes sobre IA se registran en la cola general de tickets de TI en vez de un canal con una vía de revisión independiente y un plazo con seguimiento.
Nunca se le dijo al personal que el canal de denuncias existente también cubre inquietudes sobre IA, así que nadie lo ha usado con ese fin.
Una inquietud sobre IA registrada quedó abierta durante meses sin responsable asignado ni evidencia de resolución en el registro del caso.

Preguntas que hará tu auditor

¿Cómo puede alguien reportar una inquietud sobre un sistema de IA, y quién la revisa?
El canal de reporte de inquietudes sobre IA recibe reportes de cualquiera y los deriva a un revisor independiente del equipo que opera el sistema de IA.
¿Con qué rapidez se resuelven las inquietudes sobre IA?
Cada inquietud registrada recibe un responsable y una fecha límite según su gravedad, dentro del mismo registro de casos usado para otros hallazgos de seguridad.
¿Sabe el personal que el canal de reporte cubre la IA y no solo quejas de seguridad física o recursos humanos?
Sí, el canal y su alcance en IA se comunican durante la inducción y se referencian directamente en la política de IA.

Dónde lo exige la regulación

El art. 6.10 de NIS2 (Gestión y divulgación de vulnerabilidades) espera una vía funcional, que el canal de inquietudes sobre IA extiende al comportamiento de la IA, no solo a vulnerabilidades de software.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.3.3?»
También vía MCP, gratis con cuenta