SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.4.3Data resources

Identify the datasets, rights, constraints, quality needs and stewardship required for each AI system.

El mapeo de un vistazo

A.4.3 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Registro de datos de IA: procedencia, uso permitido y calidad
Para cada conjunto de datos que usa un sistema de IA, el registro de dónde vino, qué autoriza la empresa a hacer con él (licencia, consentimiento, restricciones), si contiene datos personales, y las comprobaciones de calidad y preparación hechas antes de usarlo (limpieza, etiquetado, división de datos).
Del catálogo de evidencias de Sekit

En la práctica

Para cada conjunto de datos que usa un sistema de IA, ya sea uno de entrenamiento para un modelo propio o los documentos que alimentan la función de recuperación de un proveedor, la empresa necesita un registro de dónde vinieron los datos, para qué están licenciados o consentidos, y si contienen datos personales. Un auditor pide el registro de procedencia de los datos de IA y verifica que la base de licencia o consentimiento coincida con el uso real, y que exista un paso documentado de calidad o limpieza antes de que los datos llegaran al sistema de IA. El vacío típico es un conjunto de datos tomado de una fuente pública sin ningún registro de sus términos de licencia.

Brechas habituales

Un conjunto de datos usado para afinar o fundamentar una función de IA no tiene registrada ninguna base de licencia ni de consentimiento, solo una nota de que vino de internet.
Los datos personales que alimentan un sistema de IA nunca se marcaron como tales, así que el equipo de protección de datos nunca los revisó.
El registro del conjunto de datos existe, pero nadie documentó el paso de limpieza aplicado, ni los pasos de etiquetado y división de datos cuando la empresa entrena su propio modelo.

Preguntas que hará tu auditor

¿Qué puede hacer tu sistema de IA con este conjunto de datos?
El registro de procedencia de datos indica la base de licencia o consentimiento y cualquier restricción para cada conjunto de datos que usa el sistema de IA.
¿Este conjunto de datos contiene datos personales?
El registro marca explícitamente el contenido de datos personales, alimentando el mismo inventario de datos usado para los demás activos de datos personales de la empresa.
¿Qué controles de calidad se aplicaron a los datos antes de que los usara el sistema de IA?
El registro documenta la limpieza y eliminación de duplicados de los documentos fuente, más el etiquetado y la división de datos cuando la empresa entrena o afina un modelo propio.

Dónde lo exige la regulación

El artículo 30.1 del RGPD exige un registro de actividades de tratamiento que nombre los datos personales usados, que para la IA se extiende a los conjuntos de datos que entrenan o fundamentan un modelo.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.4.3?»
También vía MCP, gratis con cuenta