option
Cuestiones
ayuda
daypo
buscar.php

Anexo B - Implementación / ISOIEC 42001:2023

COMENTARIOS ESTADÍSTICAS RÉCORDS
REALIZAR TEST
Título del Test:
Anexo B - Implementación / ISOIEC 42001:2023

Descripción:
Anexo B - Implementación / ISOIEC 42001:2023

Fecha de Creación: 2026/09/01

Categoría: Otros

Número Preguntas: 10

Valoración:(0)
COMPARTE EL TEST
Nuevo ComentarioNuevo Comentario
Comentarios
NO HAY REGISTROS
Temario:

Según la Cláusula 6.1.3 de la norma ISO/IEC 42001:2023, ¿cuáles son los criterios válidos y obligatorios que la organización debe documentar para justificar la exclusión de un control de referencia del Anexo A en su Declaración de Aplicabilidad (SoA)?. Que el control represente un costo financiero desproporcionado para el retorno de inversión (ROI) estimado del negocio. Que la evaluación de riesgos no considere necesario el control y que este no sea requerido por los requisitos externos aplicables (o esté sujeto a excepciones). Que el control pertenezca a un dominio operativo cuya gestión haya sido delegada al 100% en un proveedor de servicios en la nube (SaaS). Que la organización cuente con una certificación ISO/IEC 27001 vigente que cubra la seguridad de la información general de la compañía.

El control A.2.3 regula la "Alineación con otras políticas organizacionales". De acuerdo con la guía de implementación del Anexo B, ¿qué análisis específico debe realizar la organización para dar cumplimiento a este control?. Redactar una política de IA independiente que anule y reemplace las políticas preexistentes de calidad, privacidad y seguridad de la información. Un análisis exhaustivo para determinar dónde las políticas actuales (como calidad, seguridad, protección y privacidad) pueden intersectarse de forma necesaria con la IA y actualizarlas o incluir disposiciones específicas en la política de IA. Limitar el alcance de la política de IA únicamente a las directrices técnicas del equipo de desarrollo, evitando interferir en las políticas generales de recursos humanos. Adoptar de manera íntegra y sin modificaciones la política de propiedad intelectual y derechos de autor del proveedor de los modelos fundacionales.

En relación con el control A.3.3 ("Notificación de inquietudes"), ¿qué características y salvaguardas mínimas debe cumplir el mecanismo de reporte implementado por la organización según la guía de implementación B.3.3?. Debe ser un buzón público abierto en el sitio web corporativo, donde cualquier usuario de internet pueda reportar fallas técnicas de la IA sin registrarse. Debe exigir la firma del supervisor directo del empleado antes de que la denuncia sea escalada al Oficial de Cumplimiento. Debe prever una protección eficaz contra represalias tanto para los denunciantes como para los investigadores, permitiendo que la denuncia sea anónima y confidencial. Debe limitarse exclusivamente a reportar incidentes de ciberseguridad tradicionales que afecten la confidencialidad de los datos.

Bajo el dominio A.4 (Recursos para sistemas de IA), el control A.4.5 regula los "Recursos del sistema y computacionales". ¿Qué impacto específico e innovador exige documentar este control en relación con la infraestructura de hardware utilizada por la IA?. El costo exacto de adquisición del hardware y su tasa de depreciación fiscal a 5 años. La velocidad de procesamiento en Teraflops y la memoria VRAM de las tarjetas de video (GPU) en los servidores locales. El impacto en el medio ambiente del hardware utilizado para ejecutar las cargas de trabajo del sistema de IA, ya sea por su uso o fabricación, o su costo de uso. El inventario de direcciones IP y configuraciones de red de los balanceadores de carga en la nube.

El control A.5.4 regula la "Evaluación del impacto del sistema de IA en individuos o grupos de individuos". Según las especificaciones de la guía B.5.4, ¿cuáles son las tres dimensiones del ser humano sobre las que se debe medir el impacto potencial de la IA?. El salario mensual, la productividad por hora y el nivel de satisfacción laboral del empleado evaluado. Los derechos humanos universales, la situación jurídica o las oportunidades de vida de las personas, y su bienestar físico o psicológico. El consumo de datos móviles, el historial de geolocalización y el tiempo de pantalla diario del usuario. La idoneidad de la interfaz de usuario, la velocidad de carga de la aplicación y la tasa de rebote del sistema.

El control A.6.2.8 establece el requisito de "Registro de registros de eventos del sistema de IA" (Logging). ¿Cuál es la regla temporal mínima de activación de este registro automático que exige la norma?. Debe estar activo exclusivamente durante las fases de diseño y entrenamiento del modelo para capturar los hiperparámetros. Debe habilitarse en todas las fases del ciclo de vida, pero de manera obligatoria como mínimo cuando el sistema de IA esté en uso. Se activa únicamente tras la detección de una anomalía o un incidente grave de seguridad reportado por el usuario. Debe operar las 24 horas del día de manera indefinida, incluso si el sistema algorítmico es retirado o desmantelado.

De acuerdo con el control A.7.5 ("Procedencia de los datos") y su correspondiente guía de implementación B.7.5, ¿qué hitos o eventos clave del ciclo de vida de los datos deben registrarse formalmente para garantizar el linaje (data lineage)?. La capacidad de almacenamiento del disco donde se alojan los datos y el ancho de banda del canal de transferencia. La creación, actualización, transcripción, abstracción, validación y transferencia del control de los datos, así como sus transformaciones. El costo de adquisición del set de datos y las firmas de los científicos de datos que aprobaron el presupuesto de compra. El número de filas y columnas del set de datos original de entrenamiento, sin importar las modificaciones posteriores.

Bajo el control A.8.2 ("Documentación del sistema e información para los usuarios") y en consistencia con el Artículo 50 del Reglamento Europeo de IA (EU AI Act), ¿cuál es la obligación fundamental de transparencia cuando un sistema de IA está destinado a interactuar directamente con personas físicas?. Proporcionar al usuario el código fuente completo del modelo en un repositorio público de GitHub para su inspección técnica. Exigir que el usuario firme un acuerdo de confidencialidad digital (NDA) antes de poder interactuar con el chatbot. Garantizar que los usuarios de que se trate estén informados de que están interactuando con un sistema de IA, a menos que esto resulte evidente por las circunstancias del contexto de uso. Mostrar de forma continua en pantalla el porcentaje de precisión del algoritmo y la tasa de falsos positivos en tiempo real.

El control A.9.3 ("Objetivos para el uso responsable de la IA") busca mitigar riesgos durante la fase operativa. De acuerdo con el Artículo 14 de la Ley de IA, ¿qué sesgo cognitivo crítico del operador humano debe abordarse mediante la supervisión humana y la capacitación bajo este control?. El sesgo de automatización, definido como la tendencia a confiar de manera automática o en exceso en los resultados y recomendaciones generadas por la IA. El sesgo de confirmación retrospectiva, que impide documentar fallas del modelo después de que estas han ocurrido. El sesgo de anclaje de precios, que afecta el análisis de costos operativos de las GPU en la nube. El sesgo de selección demográfica, que ocurre de manera exclusiva en la fase de adquisición de datos históricos.

En relación con el control A.10.3 ("Proveedores"), ¿cuál es la responsabilidad de nuestra organización bajo el enfoque del SGIA si detectamos que un componente o sistema de IA provisto por un tercero no funciona según lo previsto o vulnera nuestras políticas responsables?. Exigir al proveedor que implemente medidas correctivas de forma inmediata, pudiendo colaborar de manera activa con él para lograr este objetivo de alineación algorítmica. Notificar al auditor de certificación para que retire temporalmente al proveedor externo del alcance de nuestra certificación. Re-entrenar de forma interna el modelo del tercero, modificando los pesos del algoritmo sin autorización contractual de este. Interrumpir de forma unilateral el contrato de servicios tecnológicos sin realizar una investigación previa de riesgos.

Denunciar Test