ISO 42001

ISO 42001 · la política de IA

La política de IA, redactada a partir de once respuestas

El apartado 5.2 pide a la dirección una política de IA breve, el primer documento que un auditor lee: para qué usa la empresa la IA, su posición y sus objetivos, los requisitos con los que se compromete, y cómo se sitúa junto a las políticas de seguridad y de protección de datos que no sustituye, redactada abajo a partir de once respuestas.

¿Construye sistemas de IA, usa los de otros, o ambas cosas?
¿Los resultados afectan a decisiones sobre personas?
¿Los sistemas tratan datos personales?
¿Usa IA generativa?
Ciclo de revisión
Los objetivos que fija la política

Elija los que va a medir; cada uno se convierte en una línea sobre la que informa la revisión por la dirección.

La política

Una política breve es mejor: un auditor la lee por la posición, la responsabilidad y los objetivos, no por la extensión.

# Política de IA: [empresa]

Responsable: [el responsable del sistema] · Aprobada por: [la dirección] · Revisión: al menos una vez al año

Redactada el  con la página gratuita de getstandardos.com según el apartado 5.2 de ISO/IEC 42001:2023. La formulación es la de StandardOS; es un punto de partida para aprobar y comunicar, no una respuesta definitiva, y no enuncia ninguna calificación jurídica de ningún sistema.

## Propósito

Esta política establece cómo [empresa] desarrolla, adquiere y usa la inteligencia artificial, hoy para [los usos de la IA en el negocio], y quién es responsable de ello. Es el documento principal del sistema de gestión de la IA y aquel al que remite cada decisión de construir, comprar o apoyarse en un sistema de IA.

## Alcance

Esta política se aplica a cada sistema de IA que [empresa] construye, compra, integra u opera, a los modelos y datos que hay detrás de los que construye, y a toda persona que actúa en nombre de [empresa] y diseña, opera o se apoya en uno.

## Nuestra posición

- Usamos la IA donde mejora nuestro trabajo y podemos explicar lo que hace; donde no podemos explicarlo, no nos apoyamos en ella.
- Cada sistema de IA tiene un uso previsto declarado y un propietario con nombre; usar un sistema fuera de ese uso es una decisión que alguien toma y registra, no un valor por defecto.
- Cuando un resultado afecta a una persona, un humano capaz de revisarlo y anularlo sigue en el circuito, y la persona afectada puede pedir esa revisión.
- Evaluamos lo que un sistema hace a las personas a las que afecta antes de apoyarnos en él, y de nuevo cuando cambian su finalidad, sus datos o su modelo.
- Los datos personales se usan para construir, ajustar u operar un sistema solo sobre una base lícita registrada en el registro de tratamientos, y nunca más allá de la finalidad para la que se recogieron.
- Los textos, imágenes o código generados se marcan como tales cuando un lector podría tomarlos por trabajo humano, y una persona los comprueba antes de que salgan de la empresa o lleguen a producción.

## Usos que excluimos

[empresa] registra aquí los usos de la IA que excluye, por obvios que parezcan, para que la decisión exista por escrito; la lista se revisa con esta política.

## Responsabilidad

[la dirección] es titular de esta política y la aprueba. [el responsable del sistema] gestiona el sistema de gestión de la IA a diario: el inventario de sistemas de IA, las evaluaciones de impacto, los objetivos y el informe a la dirección. Cada sistema de IA tiene un propietario con nombre en el inventario, responsable de su uso previsto, sus límites y su evaluación.

## Objetivos

Esta política proporciona el marco para fijar y revisar los objetivos de IA. Los objetivos actuales, cada uno medido y reportado en la revisión por la dirección, son:

- Cada sistema de IA tiene un uso previsto registrado y un propietario con nombre en el inventario, revisados al menos una vez al año.
- Cada sistema que afecta a personas tiene una evaluación de impacto antes de su primer uso en producción y tras cualquier cambio sustancial.
- Cada resultado que afecta a una persona puede ser revisado y anulado por un humano, y la vía hacia esa revisión está escrita.

## Requisitos con los que nos comprometemos

- El deber de alfabetización en IA del Reglamento de IA: toda persona que opera un sistema de IA en nuestro nombre o se apoya en él tiene los conocimientos que su función necesita, y las medidas están registradas.
- Para los sistemas que construimos, los deberes del proveedor del Reglamento de IA tal como se aplican a la clasificación de cada sistema, y los compromisos contractuales que damos a los clientes que los despliegan.
- Para los sistemas que usamos, los deberes del responsable del despliegue del Reglamento de IA tal como se aplican a la clasificación de cada sistema, y las instrucciones de uso del proveedor en el que nos apoyamos.
- Los deberes de transparencia del Reglamento de IA para el contenido generado por IA y para los sistemas que interactúan con personas, cuando se aplican a lo que construimos o usamos.
- El derecho de protección de datos para cada sistema que trata datos personales, incluida la evaluación de impacto cuando el tratamiento pueda entrañar un alto riesgo.
- Para cada sistema, una determinación registrada de si es de alto riesgo según el Reglamento de IA, hecha sobre los hechos de ese sistema y conservada con su entrada del inventario; esta política no enuncia por sí misma ninguna clasificación.

## Relación con nuestras otras políticas

Esta política se sitúa junto a las políticas de seguridad de la información, protección de datos y proveedores en lugar de sustituirlas: un sistema de IA sigue siendo un sistema de información, sus datos siguen siendo datos y su proveedor sigue siendo un proveedor. Cuando esta política y otra parezcan contradecirse, la cuestión se plantea al responsable del sistema y se resuelve por escrito en lugar de eligiendo.

## Comunicación y disponibilidad

Esta política se publica donde todo empleado y contratista puede leerla, forma parte de la incorporación y de las medidas de alfabetización en IA, y se pone a disposición de clientes, auditores y otras partes interesadas a petición.

## Revisión

Esta política se revisa al menos una vez al año en la revisión por la dirección, y siempre que la empresa adopte una capacidad de IA sustancialmente nueva, cambie la finalidad de un sistema o se mueva la posición reguladora. Los cambios se versionan y aprueban mediante el control documental del sistema de gestión.

Aprobada por [la dirección] el [fecha].

Esta política se redacta a partir de las respuestas dadas. No es asesoramiento jurídico ni de certificación; si un sistema es de alto riesgo según el Reglamento de IA es una determinación sobre sus propios hechos, la entidad de certificación evalúa la política en la auditoría, y las palabras del certificado son las suyas.
¿Es un sistema de alto riesgo? La determinación

StandardOS redacta esta política y las que dependen de ella

La política de IA es el primer documento que StandardOS redacta para un sistema ISO 42001, con las políticas de evaluación de impacto, gobernanza de datos y proveedores que dependen de ella generadas con las mismas palabras y versionadas; el inventario que promete, las evaluaciones y los registros de alfabetización son entonces filas y fechas, no intenciones.

El registro de alfabetización en IALa evaluación de impacto sobre los derechos fundamentalesLos controles del anexo A