SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.6.1.3Processes for responsible design and development of AI systems

Embed risk, human oversight, data governance, testing, security and approval activities into the AI development process.

El mapeo de un vistazo
A.6.1.3Processes for responsible design and development of AI systemsISO/IEC 42001:2023 — Annex A

A.6.1.3 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Procedimiento y objetivos de desarrollo responsable de IA
El estándar interno para desarrollar o adoptar sistemas de IA de forma responsable: los objetivos medibles que debe cumplir cada iniciativa (precisión, imparcialidad, robustez, transparencia) y las etapas de revisión, como riesgos, datos, supervisión humana y pruebas, que aseguran que esos objetivos se cumplan en la práctica.
Del catálogo de evidencias de Sekit

En la práctica

Aquí es donde los objetivos se convierten en una lista de verificación que un proyecto recorre en orden: si se evaluó el riesgo, si hubo un punto de supervisión humana, si se revisaron los datos de entrenamiento o del proveedor, si se probó, si alguien lo aprobó. El procedimiento de desarrollo responsable de IA nombra estas etapas. Un fallo común es que un equipo se salte los pasos de supervisión humana y gobierno de datos al adoptar una herramienta de un proveedor porque "no la construimos nosotros", aunque la misma revisión debe aplicarse a las decisiones de configuración e integración. Los auditores piden recorrer un proyecto por cada etapa del registro.

Brechas habituales

Los pasos de riesgo y gobierno de datos están definidos para IA construida internamente pero se omiten para herramientas de proveedores que solo se configuraron, no se programaron.
La etapa de supervisión humana existe en papel pero no se asignó ni consultó a ningún revisor en el último proyecto de IA.
Se hicieron pruebas, pero sus resultados nunca se vincularon al registro de desarrollo responsable de ese sistema.

Preguntas que hará tu auditor

¿Un proyecto de IA debe recorrer todas las etapas, o algunas pueden omitirse?
Todas las etapas del procedimiento aplican, incluidas las herramientas de IA de proveedores que solo se configuran en lugar de construirse desde cero.
¿Quién aporta la supervisión humana durante el desarrollo, no solo en el lanzamiento?
Un revisor asignado al proyecto verifica las decisiones de riesgo, datos y pruebas a medida que ocurren, registradas en el expediente de desarrollo del proyecto.
¿Cómo se manifiesta el gobierno de datos en este proceso para una herramienta de IA comprada?
La verificación de privacidad desde el diseño confirma qué datos toca la herramienta del proveedor y si ese uso tiene base legal, antes de aprobar su adopción.
¿Dónde queda registrada la aprobación para avanzar de una etapa a la siguiente?
En el mismo expediente de desarrollo usado para los objetivos, de modo que las decisiones de riesgo, datos, supervisión y pruebas son trazables a un solo archivo por sistema.

Dónde lo exige la regulación

NIS2 art. 6.2 (Ciclo de vida de desarrollo seguro) exige aplicar sus actividades en todo el ciclo, lo que en IA se extiende a las etapas de riesgo, supervisión y gobierno de datos.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.6.1.3?»
También vía MCP, gratis con cuenta