Saltar al contenido principal

Reto 3: Gap assessment de gobernanza de IA (NIST AI RMF + ISO/IEC 42001)

Herramienta: ninguna — es un artefacto documental · Frameworks: NIST AI RMF 1.0 + ISO/IEC 42001 · Tiempo: 4–6 h

Qué vas a construir

Un gap assessment ejecutivo: tomas una organización (real o ficticia), evalúas su madurez de gobernanza de IA contra NIST AI RMF e ISO/IEC 42001, y entregas un reporte con hallazgos, riesgos y un roadmap. Es exactamente lo que hace un consultor de seguridad de IA o un Especialista en Seguridad de IA en su primer trimestre.

Dónde ejecutas esto: en tu editor de texto / procesador de documentos. No requiere código ni herramientas. Es el reto que demuestra tu lado advisory y ejecutivo — clave para roles senior y de consultoría (Mandiant, MAPFRE, BBVA).

Por qué importa para el empleo

Varias JDs piden literalmente "cumplimiento normativo (GDPR, LFPDPPP, EU AI Act, NIST AI RMF)", "gobernanza y ética de IA" y "assessments de madurez con recomendaciones para liderazgo". Este artefacto es tu prueba directa. Además, alimenta la certificación IAPP AIGP que recomienda el plan.

Pasos

  1. Elige un sujeto. Una empresa ficticia (p. ej. "una aseguradora que despliega un chatbot de reclamaciones") o una real con info pública.
  2. Evalúa contra las 4 funciones del NIST AI RMF: Govern, Map, Measure, Manage. Para cada una, califica madurez (Inexistente / Inicial / Definido / Gestionado).
  3. Cruza con controles clave de ISO/IEC 42001 (política de IA, roles y responsabilidades, gestión de riesgos de IA, gestión del ciclo de vida, gestión de datos).
  4. Documenta gaps — dónde falla y por qué es un riesgo (regulatorio, reputacional, operacional).
  5. Prioriza un roadmap (Ahora / 90 días / 12 meses) con owner sugerido por acción.
Plantilla de tabla de assessment (cópiala)
Función NIST AI RMFControl / preguntaMadurez (0–3)Gap / riesgoAcción recomendadaPlazo
Govern¿Existe una política de IA aprobada por dirección?1Sin ownership ejecutivoNombrar responsable de IA + políticaAhora
Map¿Se inventarían los sistemas de IA y sus usos?0No hay inventarioCrear registro de sistemas de IA90 días
Measure¿Se prueban sesgos y robustez antes de producción?1Pruebas ad-hocDefinir suite de evaluación90 días
Manage¿Hay respuesta a incidentes específica de IA?0No existeExtender IR playbook a IA12 meses

El puntaje es tu juicio profesional documentado — lo importante es la justificación, no el número.

Mapa rápido: regulación → función NIST que la cubre
Regulación / marcoDónde impacta
EU AI Act (clasificación por riesgo)Govern + Map
GDPR / LFPDPPP (datos personales)Map + Manage (ver también Reto 4)
NIST AI RMFlas 4 funciones
ISO/IEC 42001 (AIMS)Govern (sistema de gestión)

📦 Entregable

Un documento ai-governance-assessment.pdf (o repo con .md) con:

  1. Resumen ejecutivo (1 página) — nivel de madurez general + top 3 riesgos.
  2. Tabla de assessment completa (plantilla de arriba).
  3. Roadmap priorizado con plazos y owners.
  4. Un párrafo de "qué regulaciones aplican y por qué".

✅ Criterios de éxito

  • Evaluaste las 4 funciones del NIST AI RMF.
  • Referenciaste al menos 3 controles de ISO/IEC 42001.
  • Cada gap tiene riesgo + acción + plazo + owner.
  • El resumen ejecutivo es entendible por un board (sin jerga técnica).
Sin costo

NIST AI RMF es gratuito y descargable. ISO/IEC 42001 es de pago, pero para este reto basta con la estructura pública de la norma y resúmenes oficiales — no necesitas comprarla para practicar.


Anterior: ← Reto 2 · Siguiente: Reto 4 — Detección de PII con Presidio →