1 min read
La IA está avanzando más rápido que los controles que deberían gobernarla.
¿Tu SGSI está preparado para lo que viene?
La propia ISO ya vende ISO/IEC 27001 empaquetado junto con ISO/IEC 42001 — el nuevo estándar de gestión de inteligencia artificial — bajo la etiqueta de "paquete de seguridad de la información + IA". Y Gartner publicó el 1 de septiembre un dato que explica por qué: solo el 22% de las organizaciones ha logrado escalar IA más allá de casos aislados hacia múltiples áreas de negocio.
Las dos señales apuntan al mismo problema. Muchas organizaciones están mirando hacia estándares de gobierno de inteligencia artificial mientras todavía no tienen operando, de forma real y verificable, la base que ese gobierno necesita: riesgos identificados, controles con responsable, evidencia disponible y un proceso de mejora continua. No es un problema de qué estándar de IA adoptar. Es un problema de que el sistema de gestión de seguridad de la información, si existe, vive en documentos y no en la operación.
de las organizaciones ha logrado escalar IA más allá de casos aislados hacia múltiples áreas de negocio.
Antes de preguntarse qué estándar de gobierno de IA necesita, pregúntese si su SGSI actual sobreviviría una auditoría sorpresa la próxima semana.
Tener documentos no significa tener un SGSI operando
Existen políticas de seguridad, sí — pero nadie las ha revisado en el último año. Hay controles técnicos configurados, pero no hay evidencia organizada de que operan. Los riesgos se identificaron alguna vez, en un ejercicio puntual, y no se han vuelto a actualizar. Cuando un cliente o una licitación pide evidencia formal de seguridad, la respuesta se arma corriendo, semanas antes de la fecha límite.
Ese es exactamente el escenario en el que intentar gobernar la inteligencia artificial se vuelve prematuro: no se puede construir un marco de gobierno de IA sobre una base de seguridad de la información que no opera de forma continua.
Antes de hablar de gobierno de IA, revise si la base realmente funciona
La pregunta relevante no es "¿qué certificación de IA deberíamos perseguir?",
sino "¿nuestro SGSI conecta riesgos, controles, responsables y evidencia de forma que pueda auditarse en cualquier momento, no solo cuando se acerca una revisión?".
La primera pregunta es prematura sin resolver la segunda.
El enfoque de C&A Systems para ISO/IEC 27001 parte de esa distinción: el objetivo no es generar documentos para pasar una auditoría, sino construir un sistema de gestión que conecte riesgos, controles, responsables, evidencias y seguimiento para que la seguridad funcione de forma continua — con un Portal de Cumplimiento que centraliza esa información y, cuando el licenciamiento lo permite, controles tecnológicos de Microsoft 365 integrados al sistema, no paralelos a él.
Dónde se nota la diferencia entre documentos y operación
Cuatro preguntas antes de hablar de gobierno de IA
¿Podríamos mostrar hoy, sin preparación previa, evidencia de que nuestros controles de seguridad están operando?
¿Los riesgos de seguridad de la información se revisaron este año, o siguen siendo los mismos del diagnóstico inicial?
¿Existe un responsable claro por cada control, o la seguridad sigue siendo responsabilidad exclusiva de TI?
¿Estamos considerando un marco de gobierno de IA porque ya tenemos la base operando, o porque es la conversación de moda?
Ninguna organización necesita perseguir un estándar de gobierno de inteligencia artificial antes de tener esta base funcionando. Y ninguna certificación —de seguridad de la información o de gestión de IA— sustituye la responsabilidad de mantener el sistema operando después de obtenerla.
C&A Systems acompaña el diagnóstico, diseño, implementación, auditoría interna y preparación para certificación ISO/IEC 27001:2022 —sin ser el organismo certificador—, con más de 20 años de experiencia, ISO/IEC 27001, ISO/IEC 20000, CMMI Nivel de Madurez 5 y como Microsoft Solutions Partner. Si su organización ya tiene políticas de seguridad pero no evidencia operando, hablemos primero de eso — antes de hablar de gobierno de IA.
Correo: contacto@casystem.com.mx
Telefono: 55 2454 3462 / 01800 087 1626
Whats: +52 55 3890 3667
Comunidad: https://chat.whatsapp.com/KG8C2dsELlSDp13npf0Kcq?mode=ems_copy_t
Página web: https://casystem.com.mx/

