Las necesarias hacen funcionar el sitio. Las demás miden qué páginas ayudan y qué anuncios traen a quien necesita a DM11. Tú eliges, y puedes revisarlo desde el pie de página.
Gobernanza de IA
La gobernanza que prueba que tu inteligencia artificial está conducida.
La 42001 es para la inteligencia artificial lo que la 27001 es para la seguridad de la información: un sistema de gestión certificable, con alcance definido, roles, análisis de riesgo, controles y auditoría. Estructuramos ese sistema en tu empresa y la preparamos para la certificación, que es conducida por un organismo independiente. Quien ya tiene la 27001 aprovecha buena parte de la estructura, porque las dos normas fueron escritas para convivir.
En la práctica, el trabajo empieza cerrando el alcance por escrito e identificando toda la IA en uso, incluida la que vino incorporada en sistemas ya contratados. Después comparamos lo que existe con lo que exige la norma y ordenamos las brechas por riesgo y esfuerzo. De esa base salen la política de uso de IA, con el criterio para aprobar un sistema nuevo, y la declaración de aplicabilidad, que justifica cada control.
De tu lado, necesitamos acceso a las áreas que contratan y operan IA, a los documentos que ya existen y a alguien con mandato para aprobar políticas. El sistema de gestión es de la empresa, no del consultor: lo escribimos junto con quienes van a operarlo y capacitamos a esas personas, con registro.
La profundidad la eliges tú. Puedes quedarte en el diagnóstico con plan de acción y ejecutar con tu equipo, seguir hasta la implantación completa con evidencias organizadas, o llegar al ensayo de auditoría y al acompañamiento durante el trabajo de campo del certificador, con plan de acción correctiva para lo que él señale.
Las etapas y los entregables de abajo describen la modalidad Adecuación completa. Las demás modalidades aparecen cuando pides la propuesta.
Definición de alcance
Cerramos por escrito qué entra y qué queda afuera, y por qué. Un alcance mal definido es la causa más común de un proyecto que revienta el plazo.
Inventario de los sistemas de IA
Levantamos lo que existe, incluido lo que vino incorporado en un sistema ya contratado y lo que alguna área contrató sin pasar por nadie.
Recolección de evidencias
Reunimos lo que ya existe: documentos, configuraciones y registros. Empezamos por lo que la empresa tiene, y no por un formulario en blanco.
Entrevistas
Conversamos con TI, seguridad y las áreas de negocio. El documento dice lo que debería pasar; la entrevista dice lo que pasa.
Diagnóstico de brechas
Comparamos lo que existe hoy con lo que exige la referencia, punto por punto, y clasificamos cada brecha por riesgo y por esfuerzo de corrección. El resultado sale en orden de ataque: qué hacer primero y por qué, en lugar de un inventario de todo lo que está mal.
Implantación
Ponemos los controles en pie junto con tu equipo, escribimos lo que debe existir en papel y formamos a quien va a operarlos. Nada se da por implantado sin estar funcionando en la práctica y sin alguien de tu lado capaz de sostenerlo.
Rutina de evidencias
Armamos cómo cada control prueba que funcionó, con responsable y frecuencia, para que la auditoría no se vuelva una carrera.
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.