SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.7.3Acquisition of data

Acquire data through controlled sources with documented rights, consent, restrictions, provenance and acceptance checks.

El mapeo de un vistazo

A.7.3 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Registro de datos de IA: procedencia, uso permitido y calidad
Para cada conjunto de datos que usa un sistema de IA, el registro de dónde vino, qué autoriza la empresa a hacer con él (licencia, consentimiento, restricciones), si contiene datos personales, y las comprobaciones de calidad y preparación hechas antes de usarlo (limpieza, etiquetado, división de datos).
Del catálogo de evidencias de Sekit

En la práctica

Adquirir datos para un sistema de IA, comprar un conjunto, licenciar un corpus, extraer un feed de un socio, exige debida diligencia de proveedor, sea que entrenen tu modelo o alimenten una herramienta de proveedor: una lista de contactos comprada en un asistente de CRM, o un feed extraído que alimenta un resumidor de proveedor, necesita la misma verificación. Antes de usarlos, se confirma el origen, la licencia, si hay cláusulas de no reventa o de no entrenamiento de IA. Un auditor pide el registro de conjuntos de datos de IA y lo compara con el acuerdo de compra o licencia. La brecha recurrente son datos de una descarga rápida o API gratuita, sin verificar los términos de la fuente.

Brechas habituales

Una lista de contactos comprada se carga en un asistente de CRM de proveedor sin verificar si la licencia del vendedor permite siquiera ese uso de IA.
Los datos adquiridos mediante un contrato de proveedor no tienen ninguna cláusula sobre restricciones específicas de IA, así que el acuerdo nunca aborda el uso para entrenamiento.
Las verificaciones de aceptación existen para la incorporación normal de proveedores, pero se saltan cualquier fuente tratada como una descarga rápida en vez de una compra.

Preguntas que hará tu auditor

¿Cómo se adquirieron los datos que alimentan esta herramienta de proveedor, y bajo qué términos?
El registro de conjuntos de datos de IA nombra la fuente y la base de licencia, consentimiento o contrato de cada conjunto adquirido, ya sea que entrene tu propio modelo o alimente una herramienta de proveedor.
¿La fuente de datos permite el uso para entrenamiento de IA?
El uso permitido se verifica contra los términos de adquisición antes de que el conjunto entre a un flujo de entrenamiento o a una herramienta de proveedor, y cualquier restricción queda registrada.
¿Esta fuente de datos se evaluó como cualquier otro proveedor?
Los proveedores de datos pasan por la misma evaluación de riesgo de terceros que cualquier otro proveedor, incluidas las fuentes adquiridas específicamente para IA.
¿Tus contratos con proveedores cubren restricciones de datos específicas de IA?
La revisión de contratos verifica cláusulas de entrenamiento de IA junto con los términos habituales de notificación de brechas y protección de datos, detectando restricciones antes del uso.

Dónde lo exige la regulación

Las obligaciones de encargado del RGPD (28.1, 28.3) se aplican cuando un proveedor de datos para entrenamiento de IA trata datos personales por cuenta de la empresa, no solo a proveedores de TI convencionales.
NIS2 art. 5.2 (Directorio de proveedores y prestadores de servicios) debería listar las fuentes de datos adquiridas para IA igual que cualquier otro prestador.
Pregúntale a Sekura: «¿Qué evidencia demuestra A.7.3?»
También vía MCP, gratis con cuenta