SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.6.2.7AI system technical documentation

Maintain technical documentation sufficient to understand, operate, assess, change and retire the AI system safely.

El mapeo de un vistazo

A.6.2.7 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Documentación técnica del sistema de IA
El paquete de documentación versionado de un sistema de IA concreto: los requisitos que debe cumplir, cómo está diseñado o configurado (modelo, arquitectura o proveedor, datos usados, decisiones tomadas), y el detalle técnico necesario para operarlo, evaluarlo, modificarlo y retirarlo con seguridad.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica esto significa mantener un archivo versionado por cada sistema de IA: el modelo o proveedor usado, los datos con que se entrenó o configuró, las decisiones de arquitectura o integración, y los pasos para modificarlo o retirarlo con seguridad. Un chatbot de proveedor exige el mismo rigor que un modelo propio: qué versión de API, qué cambios de prompt o ajuste fino se hicieron, quién los aprobó. Un auditor pide la documentación técnica del sistema de IA para una herramienta en uso y verifica si coincide con lo que corre hoy en producción, no con lo que era cierto al lanzarla. La falla habitual es un documento escrito al inicio y nunca actualizado.

Brechas habituales

Una consultora licencia una nueva herramienta de IA para redacción de marketing y nadie registra qué proveedor, qué datos la alimentan o cómo desactivarla.
La documentación técnica se escribe al lanzamiento y nunca se actualiza tras una mejora de modelo, una nueva integración o un cambio de prompt.
Nadie puede decir qué sistemas de IA están en uso porque el inventario solo cubre lo que TI implementó, sin las herramientas que otros equipos adoptaron directamente.

Preguntas que hará tu auditor

¿Qué sistemas de IA usa la empresa, y dónde está documentado cada uno?
Señala el paquete de documentación técnica de sistemas de IA: un archivo por sistema que nombra el modelo o proveedor, los datos que usa y quién es responsable.
¿Cómo retirarías o cambiarías este sistema de IA de forma segura?
La documentación registra la configuración y los puntos de integración, de modo que un plan de cambio o cierre puede referirse exactamente a lo que hay que actualizar o deshacer.
¿Esta documentación sigue siendo exacta para lo que corre hoy?
La documentación se revisa junto con el proceso de retención de evidencia, no se escribe una vez y se abandona; cada actualización queda fechada y atribuida.
¿Quién aprobó la versión actual de la configuración de este sistema de IA?
La documentación registra las decisiones tomadas, incluidas las aprobaciones, de modo que un cambio de configuración se puede rastrear hasta quien lo autorizó.

Dónde lo exige la regulación

La rendición de cuentas del RGPD (5.2) exige poder mostrar cómo un sistema de IA procesa datos, no solo declararlo; la documentación técnica es esa evidencia.
NIS2 art. 7.1 (Evaluación de la implantación y el mantenimiento) también aplica a sistemas de IA: sin documentación no hay nada contra qué evaluar.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.6.2.7?»
También vía MCP, gratis con cuenta