ISO 42001

La segunda norma, en los mismos términos.

ISO/IEC 42001:2023 es la norma de sistemas de gestión de la IA. Sus cláusulas 4 a 10 son la estructura armonizada, la misma columna vertebral que ISO 27001; por eso los registros que mantiene para una cuentan para la otra, y por eso StandardOS ejecuta ambas en lugar de ser una herramienta 27001 con un segundo producto atornillado. Donde 42001 se aparta, se aparta sustancialmente. La evaluación de impacto de los sistemas de IA no tiene ningún equivalente en 27001, y esta página nombra esos lugares en vez de pasarlos por alto.

28

cubiertas

1

límite que ninguna herramienta elimina

Las 28 cláusulas tienen todas un lugar en el producto, y cada fila de abajo dice dónde. No es lo mismo que estar listo: un auditor comprueba lo que usted ha escrito, no lo que el software puede contener, y un registro vacío en una cláusula cubierta no aprueba nada. La cláusula 5.1 es el límite honesto: podemos reunir la evidencia de que la dirección se comprometió, y no podemos ser el compromiso. La misma página vive dentro del producto y cuenta lo que usted ha escrito realmente en cada cláusula, que es el número que decide su auditoría.

4: Contexto de la organización

  • 4.1

    Comprender la organización y lo que la rodea

    Cubierta
  • 4.2

    Quién tiene interés, y qué exige

    Cubierta
  • 4.3

    Decidir qué cubre el sistema de gestión de IA

    Cubierta
  • 4.4

    El sistema de gestión y los procesos que lo componen

    Cubierta

5: Liderazgo

  • 5.1

    Una dirección que asume de verdad el sistema

    Cada demostración que pide el capítulo se arma con registros que viven en otros puntos del sistema de gestión, de modo que la evidencia se produce en lugar de afirmarse. Ningún software puede mostrar que la alta dirección hizo personalmente algo de ello. Su auditor lo establece entrevistándola, y ninguna herramienta de este mercado lo cambia.

    Cubierta
  • 5.2

    Una política de IA

    Cubierta
  • 5.3

    Quién responde de qué, y con qué autoridad

    Cubierta

6: Planificación

  • 6.1.1

    Actuar sobre los riesgos y sobre las oportunidades

    Cubierta
  • 6.1.2

    Cómo se evalúa el riesgo de IA, incluido el daño fuera de su organización

    Cubierta
  • 6.1.3

    Elegir controles y declarar cuáles aplican

    Cubierta
  • 6.1.4

    Evaluar qué hace un sistema de IA a las personas a las que alcanza

    Cubierta
  • 6.2

    Objetivos de IA y cómo se alcanzarán

    Cubierta
  • 6.3

    Planificar los cambios del sistema de gestión

    Cubierta

7: Apoyo

  • 7.1

    Los recursos que el sistema de gestión necesita

    Cubierta
  • 7.2

    Competencia, y la evidencia de que existe

    Cubierta
  • 7.3

    Hacer conscientes a las personas

    Cubierta
  • 7.4

    Comunicar sobre el sistema de gestión de IA

    Cubierta
  • 7.5

    Controlar la información documentada

    Cubierta

8: Operación

  • 8.1

    Planificar y controlar el funcionamiento del sistema

    Cubierta
  • 8.2

    Evaluar el riesgo de IA a intervalos planificados y cuando algo cambia

    Cubierta
  • 8.3

    Ejecutar el plan de tratamiento del riesgo de IA

    Cubierta
  • 8.4

    Realizar la evaluación de impacto y conservar su resultado

    Cubierta

9: Evaluación del desempeño

  • 9.1

    Seguimiento, medición, análisis y evaluación

    Cubierta
  • 9.2.1

    Realizar auditorías internas

    Cubierta
  • 9.2.2

    El programa de auditoría detrás de esas auditorías

    Cubierta
  • 9.3

    Revisión por la dirección

    Cubierta

10: Mejora

  • 10.1

    Mejora continua

    Cubierta
  • 10.2

    No conformidad y acción correctiva

    Cubierta

Los números de cláusula son exactos. Las descripciones son nuestra propia redacción, porque el texto de ISO tiene derechos de autor y no se reproduce aquí. Compre la norma a ISO o a su organismo nacional para leerla completa.