SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.6.1.2Objectives for responsible development of AI system

Set measurable responsible-development objectives and acceptance criteria for each in-scope AI initiative.

El mapeo de un vistazo
A.6.1.2Objectives for responsible development of AI systemISO/IEC 42001:2023 — Annex A

A.6.1.2 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Procedimiento y objetivos de desarrollo responsable de IA
El estándar interno para desarrollar o adoptar sistemas de IA de forma responsable: los objetivos medibles que debe cumplir cada iniciativa (precisión, imparcialidad, robustez, transparencia) y las etapas de revisión, como riesgos, datos, supervisión humana y pruebas, que aseguran que esos objetivos se cumplan en la práctica.
Del catálogo de evidencias de Sekit

En la práctica

Antes de escribir una línea de código o configurar un modelo de un proveedor, el equipo debe acordar qué significa "responsable" para esta iniciativa de IA en concreto: un umbral mínimo de exactitud, una verificación de equidad, un paso de revisión humana. El procedimiento de desarrollo responsable de IA y el registro de objetivos capturan esas metas medibles y las etapas de revisión pensadas para alcanzarlas. Los auditores comprueban si los objetivos son medibles, exactitud por encima de qué umbral, probada cómo, o si son lenguaje aspiracional copiado de una plantilla de política sin criterios de aceptación vinculados a ningún proyecto real.

Brechas habituales

Objetivos como la equidad o la robustez se enuncian pero no tienen un umbral medible ni una prueba de aceptación asociada.
El procedimiento existe para IA construida internamente pero nunca se aplicó a una herramienta de IA comprada o configurada de un proveedor.
Los objetivos se fijaron una sola vez al iniciar el proyecto y nunca se contrastaron con lo que finalmente se entregó.

Preguntas que hará tu auditor

¿Qué objetivos medibles tiene esta iniciativa de IA?
Metas documentadas, por ejemplo un umbral mínimo de exactitud o un paso obligatorio de revisión humana, registradas en el procedimiento de desarrollo responsable de IA.
¿Estos objetivos aplican también a herramientas de IA compradas, no solo a las construidas internamente?
Sí, adoptar una herramienta de un proveedor dispara el mismo paso de fijación de objetivos antes de aprobar su uso.
¿Quién verifica si un objetivo se cumplió antes del lanzamiento?
La etapa de revisión nombrada en el procedimiento, por ejemplo un revisor de riesgo o de pruebas, confirma los criterios de aceptación antes de salir a producción.
¿En qué se diferencia esto de una política general de desarrollo seguro?
Suma criterios específicos de IA, como metas de equidad o transparencia, encima de los requisitos de seguridad ya integrados en el desarrollo.

Dónde lo exige la regulación

NIS2 art. 6.2 (Ciclo de vida de desarrollo seguro) exige esto, que para una iniciativa de IA se extiende a objetivos de IA responsable fijados antes de empezar a construir.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.6.1.2?»
También vía MCP, gratis con cuenta