SekitCrosswalk
ISO/IEC 42001:2023 — Annex A · destino de mapeo derivado

A.9.2Processes for responsible use of AI systems

Operate AI systems within approved conditions using trained users, human oversight, access controls and escalation procedures.

El mapeo de un vistazo

A.9.2 queda cubierto por 3 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en ISO/IEC 27001:2022

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en NIST CSF 2.0

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Procedimiento de uso aceptable y supervisión humana de IA
Las reglas de operación de cada sistema de IA: para qué sirve, quién puede usarlo, qué entradas, salidas y usos son válidos o prohibidos, y cómo se mantiene el control humano (personas capacitadas, revisión antes de decisiones, acceso restringido y forma de detener o anular el sistema).
Del catálogo de evidencias de Sekit

En la práctica

Este es el reglamento operativo de cada sistema de IA en uso diario: quién puede usarlo, qué entradas y salidas son válidas, qué usos están prohibidos, y cómo una persona mantiene la capacidad de revisar, anular o detenerlo. Una firma que redacta informes con IA necesita una regla de que alguien revise el borrador antes de enviarlo, no una herramienta funcionando sin supervisión. Un auditor pide el procedimiento de uso aceptable y supervisión humana por sistema y verifica si el personal completó la capacitación asociada a ese rol. La brecha común es una política general de uso aceptable que menciona la IA de pasada pero nunca especifica quién puede anular una salida ni cómo.

Brechas habituales

Una política general de uso aceptable menciona la IA una vez pero nunca dice quién puede anular una salida ni cómo detener el sistema.
El personal usa una herramienta de redacción con IA a diario pero nunca completó capacitación específica sobre los riesgos o límites de esa herramienta.
La supervisión humana se describe como un principio pero ningún procedimiento indica en qué momento una persona debe revisar una salida de IA antes de actuar sobre ella.

Preguntas que hará tu auditor

¿Quién puede usar este sistema de IA, y para qué?
El procedimiento de uso aceptable nombra usuarios permitidos, entradas y salidas válidas, y usos prohibidos por sistema de IA, no una regla general para todas las herramientas.
¿Cómo mantiene una persona el control sobre la salida de este sistema de IA?
El procedimiento define el punto de revisión antes de actuar sobre una decisión y cómo una persona puede anular o detener el sistema, por sistema.
¿Las personas que usan este sistema de IA completaron la capacitación correspondiente?
El ciclo de capacitación de concientización rastrea la finalización y hace seguimiento a quienes no la han completado, extendido para cubrir el uso de IA específico del rol donde corresponda.
¿Las personas con responsabilidades elevadas relacionadas con IA reciben capacitación adicional?
Los roles con responsabilidad elevada reciben capacitación adicional definida, impartida y verificada según calendario, cubriendo funciones específicas de IA donde aplican.

Dónde lo exige la regulación

NIS2 art. 8.1 (Concienciación y ciberhigiene básica) y art. 8.2 (Formación en seguridad) cubren cómo el personal usa herramientas de IA día a día, no solo cómo las configura TI.
La responsabilidad del responsable del tratamiento bajo el RGPD (24.1) implica demostrar medidas apropiadas para el tratamiento automatizado, incluida la prueba de que la supervisión humana de un sistema de IA ocurre en la práctica.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.9.2?»
También vía MCP, gratis con cuenta