SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.5.3Documentation of AI system impact assessments

Retain complete, versioned impact assessments with assumptions, affected parties, risks, decisions, mitigations and approvals.

El mapeo de un vistazo

A.5.3 queda cubierto por 3 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Evaluación de impacto de sistemas de IA
El procedimiento para evaluar el impacto de un sistema de IA antes de usarlo y cuando cambia de forma importante, más las evaluaciones ya hechas: a quién puede afectar, qué riesgos y efectos más amplios tiene, y quién aprobó la decisión.
Del catálogo de evidencias de Sekit

En la práctica

Una vez hecha la evaluación, tiene que sobrevivir al contacto con un auditor un año después: los supuestos considerados, quién fue consultado, qué riesgos se encontraron, qué mitigaciones se acordaron y quién las aprobó, todo con control de versiones. Un fallo común es una evaluación de impacto escrita una sola vez al lanzar y nunca revisada cuando el proveedor de IA cambió su modelo o la empresa empezó a alimentarlo con un nuevo conjunto de datos. Los auditores piden ver la evaluación de un sistema concreto y verifican que el historial de versiones coincida con el historial real de cambios del sistema.

Brechas habituales

La evaluación de impacto de una herramienta de IA se escribió una sola vez al adoptarla y nunca se actualizó tras un cambio de modelo del proveedor.
Las aprobaciones son verbales o quedan en un hilo de correo en lugar de registrarse contra la versión específica de la evaluación.
Las mitigaciones listadas en la evaluación nunca se verificaron después para confirmar que se implementaron según lo acordado.

Preguntas que hará tu auditor

¿Puedes mostrar el historial de versiones de una evaluación de impacto de IA?
Sí, cada cambio relevante genera una versión nueva y fechada, que se conserva junto a las anteriores en lugar de sobrescribirlas.
¿Quién aprobó esta evaluación específica y dónde queda registrado?
El nombre de quien aprueba y su decisión quedan registrados en el propio registro de la evaluación, no en un mensaje aparte sin seguimiento.
¿Qué pasa con las mitigaciones listadas en una evaluación?
Cada mitigación se sigue hasta su cierre y se respalda con evidencia, de la misma forma en que se archiva y revisa cualquier otra evidencia de control.
¿Hasta dónde llega el historial de evaluaciones conservadas?
Hasta donde el sistema de IA lleva en uso, con un registro completo de la versión actual y las anteriores.

Dónde lo exige la regulación

El principio de responsabilidad proactiva del artículo 5.2 del RGPD exige que el responsable pueda demostrar el cumplimiento, algo para lo que está pensada una evaluación con control de versiones y conservación.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.3?»
También vía MCP, gratis con cuenta