Las normas detrás del método.
Sobre qué estándares trabajo, qué cambia cuando el riesgo es de inteligencia artificial, y por qué un certificado no es lo mismo que un control que funciona.
Lo que cambia cuando el riesgo es de IA
ISO/IEC 23894 lleva la gestión de riesgos de ISO 31000 a la IA: es la guía de riesgo que toma ISO/IEC 42001, complementada por la evaluación de impactos de ISO/IEC 42005. En cinco ideas, qué cambia.
Hay que saber dónde está la IA. El primer paso es un inventario de dónde se desarrolla y dónde se usa, incluidas las herramientas que nadie autorizó.
El riesgo se mira con tres lentes: qué le pasa a la organización, qué le pasa a las personas y qué le pasa a la sociedad. Las tres cuentan, y las dos últimas terminan volviendo como la primera.
Las partes interesadas son más de las que se piensa: clientes, proveedores, reguladores, comunidades, y personas que nunca eligieron ser evaluadas por un modelo.
Los controles se evalúan por su eficacia operativa, fallas incluidas. Un control que no se mide, no cuenta.
El riesgo se reevalúa mientras el sistema está en uso, porque el de hoy no es el que se aprobó. El número se calcula donde es útil: cuando falta, se dice y se explica por qué conseguirlo.
Cómo integro ISO/IEC 42001, 23894, 42005 y el marco del NIST en un solo sistema
Certificado no es lo mismo que controlado
Un certificado dice que, el día de la auditoría, la organización mostró que cumple. Lo que protege es otra cosa: que cada control tenga un dueño, una medida de eficacia, un seguimiento y una evolución en el tiempo.
Las normas lo piden así: ISO/IEC 42001 exige evaluar el desempeño y la eficacia del sistema, e ISO/IEC 23894 pide verificar y registrar la eficacia de cada medida. Eso verifico: si el control funciona, cuánto reduce el riesgo y cómo se sabe.
Una organización sin certificado y con controles medidos está mejor que una certificada con controles de papel.
Ciberseguridad e IA no son el mismo riesgo
La ciberseguridad protege activos: busca vulnerabilidades para que la información no se pierda, no la roben y la operación no se detenga. Es indispensable, y sigue siéndolo con IA.
Un sistema de IA es otra cosa. Está vivo: aprende, cambia de comportamiento y se degrada sin que nadie toque el código. No solo guarda información: la produce, la recomienda y muchas veces decide, y conversa con usuarios, proveedores de modelos y otros sistemas. Cuando eso no está gobernado, un error no se queda en un servidor: se repite en cada respuesta, a escala.
Por eso ISO/IEC 23894 trata la seguridad como uno de sus objetivos, con amenazas propias (envenenamiento de datos, ataques adversarios, robo de modelos) y junto a otras que la ciberseguridad no cubre: equidad, transparencia, explicabilidad, responsabilidad y seguridad de las personas.
Gobernar la IA incluye a la ciberseguridad. No la reemplaza, y la ciberseguridad tampoco alcanza para gobernar la IA.
Para llevarse
Si su organización está evaluando certificarse, o ya lo hizo y quiere saber si los controles funcionan, conversemos.
SiguienteQué hago y cómo trabajo