SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.4.4Tooling resources

Approve and maintain the software, models, libraries, evaluation tools and development platforms used for AI.

El mapeo de un vistazo

A.4.4 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Inventario de sistemas de IA
El registro único y actualizado de los sistemas de IA que la empresa construye o utiliza, con su propósito, dueño, etapa del ciclo de vida y qué tan crítico es cada uno, junto con los modelos, librerías, plataformas, datos e infraestructura de los que depende.
Del catálogo de evidencias de Sekit

En la práctica

Aprobar herramientas de IA implica tratar una nueva biblioteca de IA, una API de modelo o una herramienta de evaluación igual que cualquier software nuevo: registrado, licenciado y aprobado antes de que un equipo empiece a usarlo, con una regla clara que prohíba que un desarrollador conecte por su cuenta una API de modelo no autorizada. Un auditor contrasta el inventario de sistemas de IA con el registro de software y pregunta cómo se aprueba una nueva biblioteca de IA antes de usarse, y luego busca evidencia de al menos una herramienta rechazada o retirada. La falla común es un equipo de ingeniería que adopta un nuevo proveedor de modelo sin que nunca llegue al proceso de aprobación.

Brechas habituales

Un desarrollador agrega una nueva API de modelo de IA al código sin pasar por el proceso de aprobación de software que se usa para otras herramientas.
El registro de software rastrea aplicaciones de oficina pero nunca se ha contrastado con las bibliotecas de IA o los proveedores de modelos en uso real.
Una herramienta de IA descontinuada sigue listada como activa porque nadie la quitó del registro cuando el equipo dejó de usarla.

Preguntas que hará tu auditor

¿Cómo se aprueba una nueva herramienta de IA o API de modelo antes de usarse?
Pasa por el mismo proceso de aprobación de software que cualquier otra herramienta, registrada en el inventario de sistemas de IA con estado de licencia y responsable.
¿Qué impide que un desarrollador agregue una biblioteca de IA no autorizada?
La política de software escrita prohíbe herramientas no aprobadas, y el inventario se concilia periódicamente para detectar cualquier cosa agregada fuera del proceso.
¿El registro de herramientas de IA se mantiene actualizado conforme cambian las herramientas?
Sí, las entradas se eliminan o actualizan cuando una herramienta se retira o se reemplaza, siguiendo la misma frecuencia que el registro de software.

Dónde lo exige la regulación

El art. 6.9 de NIS2 (Protección contra software malicioso y no autorizado) cubre esto, que para la IA se extiende a una API o biblioteca de modelo no aprobada que llega a producción.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.4.4?»
También vía MCP, gratis con cuenta