Las normas detrás del método.

Sobre qué estándares trabajo, qué cambia cuando el riesgo es de inteligencia artificial, y por qué un certificado no es lo mismo que un control que funciona.

Lo que cambia cuando el riesgo es de IA

ISO/IEC 23894 lleva la gestión de riesgos de ISO 31000 a la IA: es la guía de riesgo que toma ISO/IEC 42001, complementada por la evaluación de impactos de ISO/IEC 42005. En cinco ideas, qué cambia.

  1. Hay que saber dónde está la IA. El primer paso es un inventario de dónde se desarrolla y dónde se usa, incluidas las herramientas que nadie autorizó.

  2. El riesgo se mira con tres lentes: qué le pasa a la organización, qué le pasa a las personas y qué le pasa a la sociedad. Las tres cuentan, y las dos últimas terminan volviendo como la primera.

  3. Las partes interesadas son más de las que se piensa: clientes, proveedores, reguladores, comunidades, y personas que nunca eligieron ser evaluadas por un modelo.

  4. Los controles se evalúan por su eficacia operativa, fallas incluidas. Un control que no se mide, no cuenta.

  5. El riesgo se reevalúa mientras el sistema está en uso, porque el de hoy no es el que se aprobó. El número se calcula donde es útil: cuando falta, se dice y se explica por qué conseguirlo.

Cómo integro ISO/IEC 42001, 23894, 42005 y el marco del NIST en un solo sistema

Certificado no es lo mismo que controlado

Un certificado dice que, el día de la auditoría, la organización mostró que cumple. Lo que protege es otra cosa: que cada control tenga un dueño, una medida de eficacia, un seguimiento y una evolución en el tiempo.

Las normas lo piden así: ISO/IEC 42001 exige evaluar el desempeño y la eficacia del sistema, e ISO/IEC 23894 pide verificar y registrar la eficacia de cada medida. Eso verifico: si el control funciona, cuánto reduce el riesgo y cómo se sabe.

Una organización sin certificado y con controles medidos está mejor que una certificada con controles de papel.

Ciberseguridad e IA no son el mismo riesgo

La ciberseguridad protege activos: busca vulnerabilidades para que la información no se pierda, no la roben y la operación no se detenga. Es indispensable, y sigue siéndolo con IA.

Un sistema de IA es otra cosa. Está vivo: aprende, cambia de comportamiento y se degrada sin que nadie toque el código. No solo guarda información: la produce, la recomienda y muchas veces decide, y conversa con usuarios, proveedores de modelos y otros sistemas. Cuando eso no está gobernado, un error no se queda en un servidor: se repite en cada respuesta, a escala.

Por eso ISO/IEC 23894 trata la seguridad como uno de sus objetivos, con amenazas propias (envenenamiento de datos, ataques adversarios, robo de modelos) y junto a otras que la ciberseguridad no cubre: equidad, transparencia, explicabilidad, responsabilidad y seguridad de las personas.

Gobernar la IA incluye a la ciberseguridad. No la reemplaza, y la ciberseguridad tampoco alcanza para gobernar la IA.

Para llevarse

Si su organización está evaluando certificarse, o ya lo hizo y quiere saber si los controles funcionan, conversemos.

SiguienteQué hago y cómo trabajo

Cinco preguntas para saber si su organización está expuesta

Lo que ocurre cuando la IA entra sin método