3 min read

Su SGSI ya cubre la información. ¿Y quién gobierna su IA?

Su SGSI ya cubre la información. ¿Y quién gobierna su IA?
Su SGSI ya cubre la información. ¿Y quién gobierna su IA?
5:13

La IA está avanzando más rápido que los controles que deberían gobernarla.

¿Tu SGSI está preparado para lo que viene?

La propia ISO ya vende ISO/IEC 27001 empaquetado junto con ISO/IEC 42001 — el nuevo estándar de gestión de inteligencia artificial — bajo la etiqueta de "paquete de seguridad de la información + IA". Y Gartner publicó el 1 de septiembre un dato que explica por qué: solo el 22% de las organizaciones ha logrado escalar IA más allá de casos aislados hacia múltiples áreas de negocio.

Las dos señales apuntan al mismo problema. Muchas organizaciones están mirando hacia estándares de gobierno de inteligencia artificial mientras todavía no tienen operando, de forma real y verificable, la base que ese gobierno necesita: riesgos identificados, controles con responsable, evidencia disponible y un proceso de mejora continua. No es un problema de qué estándar de IA adoptar. Es un problema de que el sistema de gestión de seguridad de la información, si existe, vive en documentos y no en la operación.

Señal de mercado
22%

de las organizaciones ha logrado escalar IA más allá de casos aislados hacia múltiples áreas de negocio.

Antes de preguntarse qué estándar de gobierno de IA necesita, pregúntese si su SGSI actual sobreviviría una auditoría sorpresa la próxima semana.

El síntoma es familiar

Tener documentos no significa tener un SGSI operando

Existen políticas de seguridad, sí — pero nadie las ha revisado en el último año. Hay controles técnicos configurados, pero no hay evidencia organizada de que operan. Los riesgos se identificaron alguna vez, en un ejercicio puntual, y no se han vuelto a actualizar. Cuando un cliente o una licitación pide evidencia formal de seguridad, la respuesta se arma corriendo, semanas antes de la fecha límite.

Ese es exactamente el escenario en el que intentar gobernar la inteligencia artificial se vuelve prematuro: no se puede construir un marco de gobierno de IA sobre una base de seguridad de la información que no opera de forma continua.

Comparación entre un SGSI documental y un SGSI en operación
La pregunta que cambia la conversación

Antes de hablar de gobierno de IA, revise si la base realmente funciona

Pregunta prematura

La pregunta relevante no es "¿qué certificación de IA deberíamos perseguir?",

Pregunta relevante

sino "¿nuestro SGSI conecta riesgos, controles, responsables y evidencia de forma que pueda auditarse en cualquier momento, no solo cuando se acerca una revisión?".

La primera pregunta es prematura sin resolver la segunda.

El enfoque de C&A Systems para ISO/IEC 27001 parte de esa distinción: el objetivo no es generar documentos para pasar una auditoría, sino construir un sistema de gestión que conecte riesgos, controles, responsables, evidencias y seguimiento para que la seguridad funcione de forma continua — con un Portal de Cumplimiento que centraliza esa información y, cuando el licenciamiento lo permite, controles tecnológicos de Microsoft 365 integrados al sistema, no paralelos a él.

Dónde se nota la diferencia

Dónde se nota la diferencia entre documentos y operación

Gestión de riesgos identificación, evaluación y tratamiento de riesgos de seguridad de la información con responsables asignados, no un ejercicio de una sola vez.
Gestión de evidencias documentos, controles y hallazgos centralizados en un portal, en lugar de distribuidos entre correos y carpetas de distintos responsables.
Auditoría interna validación periódica del funcionamiento del SGSI, no solo revisión previa a la auditoría de certificación.
Mantenimiento del SGSI actualización continua de riesgos, controles e indicadores después de la certificación, no solo antes de ella.
Ciclo de operación continua del SGSI
Autoevaluación ejecutiva

Cuatro preguntas antes de hablar de gobierno de IA

01

¿Podríamos mostrar hoy, sin preparación previa, evidencia de que nuestros controles de seguridad están operando?

02

¿Los riesgos de seguridad de la información se revisaron este año, o siguen siendo los mismos del diagnóstico inicial?

03

¿Existe un responsable claro por cada control, o la seguridad sigue siendo responsabilidad exclusiva de TI?

04

¿Estamos considerando un marco de gobierno de IA porque ya tenemos la base operando, o porque es la conversación de moda?

Ninguna organización necesita perseguir un estándar de gobierno de inteligencia artificial antes de tener esta base funcionando. Y ninguna certificación —de seguridad de la información o de gestión de IA— sustituye la responsabilidad de mantener el sistema operando después de obtenerla.

C&A Systems

C&A Systems acompaña el diagnóstico, diseño, implementación, auditoría interna y preparación para certificación ISO/IEC 27001:2022 —sin ser el organismo certificador—, con más de 20 años de experiencia, ISO/IEC 27001, ISO/IEC 20000, CMMI Nivel de Madurez 5 y como Microsoft Solutions Partner. Si su organización ya tiene políticas de seguridad pero no evidencia operando, hablemos primero de eso — antes de hablar de gobierno de IA.

Correo: contacto@casystem.com.mx

Telefono: 55 2454 3462 / 01800 087 1626

Whats: +52 55 3890 3667

Comunidad: https://chat.whatsapp.com/KG8C2dsELlSDp13npf0Kcq?mode=ems_copy_t

Página web: https://casystem.com.mx/