SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.6.2.4AI system verification and validation

Verify specified requirements and validate performance, robustness, safety and responsible-use outcomes before release.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Registros de pruebas y validación de IA
La evidencia de que un sistema de IA fue probado antes de ponerlo en marcha y de que los resultados se usaron para decidir: qué se probó, con qué datos, qué resultados dio frente a los criterios definidos, y quién aprobó el lanzamiento.
Del catálogo de evidencias de Sekit

En la práctica

La verificación comprueba que el sistema de IA hace lo que se especificó; la validación comprueba que funciona bien y de forma segura en las condiciones que realmente va a enfrentar. Los registros de pruebas y validación de IA muestran qué se probó, con qué datos, contra qué criterios, y quién aprobó el lanzamiento. Un fallo común es que las pruebas solo cubran la corrección funcional, si el botón funciona, mientras se omiten las verificaciones de robustez o seguridad específicas de IA, como el comportamiento del sistema ante entradas límite o adversariales. Los auditores preguntan qué pasa cuando una prueba falla: si hay una puerta real, o el lanzamiento sale igual.

Brechas habituales

Las pruebas confirman que la función de IA funciona a nivel funcional pero nunca verifican la robustez frente a entradas inesperadas o adversariales.
Los resultados de las pruebas quedan registrados pero una prueba fallida no bloqueó el lanzamiento que debía frenar.
Los criterios de validación se definieron para el lanzamiento inicial pero nunca se volvieron a aplicar tras una actualización del modelo del proveedor.

Preguntas que hará tu auditor

¿Qué se prueba antes de que un sistema de IA salga a producción?
La corrección funcional contra la especificación, más verificaciones de robustez y seguridad, registradas en los registros de pruebas y validación de IA.
¿Quién aprueba el lanzamiento en función de los resultados de las pruebas?
Una persona designada revisa los resultados contra los criterios de aceptación y da el visto bueno antes del despliegue, quedando registrado.
¿Qué pasa cuando una prueba falla?
El lanzamiento queda en espera hasta remediar y volver a probar el fallo, con seguimiento igual que cualquier otro hallazgo de pruebas de control.
¿Las actualizaciones del modelo del proveedor se vuelven a probar, o solo el lanzamiento inicial?
Se vuelven a probar, ya que un cambio de versión del modelo se trata como un cambio relevante que exige una nueva ronda de validación.

Dónde lo exige la regulación

El artículo 32.1.d del RGPD exige probar regularmente las medidas de seguridad, lo que en un sistema de IA se extiende a la robustez y la validación antes del lanzamiento.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.6.2.4?»
También vía MCP, gratis con cuenta