Aikido

Aikido Security obtiene la certificación ISO 42001:2023 en materia de gobernanza de la inteligencia artificial

Escrito por

Aikido Security ha obtenido la certificación ISO 42001:2023, la norma internacional para sistemas de gestión de la IA, un paso que pocos proveedores de seguridad han dado hasta ahora. La certificación confirma que Aikido cuenta con un sistema de gobernanza estructurado y en continua mejora para gestionar los riesgos que plantean sus funciones basadas en la IA en toda nuestra plataforma.

¿Qué es la norma ISO 42001?

La norma ISO 42001:2023 es el primer marco de gobernanza de la IA diseñado específicamente para la certificación independiente por parte de terceros. Mientras que la norma ISO 27001 abarca la seguridad de la información en términos generales, la norma ISO 42001 establece requisitos sobre cómo una organización debe desarrollar, implementar y supervisar los sistemas de IA de forma responsable, así como para mantener actualizado dicho marco de gobernanza a medida que la propia IA evoluciona.

Estos requisitos incluyen definir los límites del sistema, establecer una política de IA con funciones de gobernanza bien definidas, realizar evaluaciones formales de riesgos e impacto, realizar un seguimiento de los indicadores de comportamiento de la IA, así como corregir las no conformidades e impulsar actualizaciones continuas a medida que evolucionan los modelos y los entornos. 

La norma ISO 42001 certifica que Aikido cuenta con un sistema de gestión operativo y auditado para gestionar los riesgos que plantean las funciones de inteligencia artificial, que abarca la forma en que dichos riesgos se documentan y supervisan en el día a día. Está diseñada para ser aplicable a todos los sistemas y contextos de inteligencia artificial. 

Por qué nos propusimos obtener la certificación ISO 42001

A medida que aumenta el uso de productos agenciales, la responsabilidad recae en los desarrolladores de los sistemas, y no en los usuarios de las herramientas. Por eso es importante demostrar la fiabilidad de un sistema no determinista mediante una verificación independiente del ciclo de vida del desarrollo de software (SDLC) en el que se basa. Al obtener la certificación ISO 42001, Aikido demuestra que estamos creando sistemas de IA fiables y dignos de confianza. 

Por ejemplo, « pentesting de IA » de Aikido analiza las aplicaciones tal y como lo haría un atacante, mientras que «Code Security Audit» analiza el código fuente para detectar lo que las herramientas basadas en patrones no detectan. A continuación se describen otras herramientas de IA. 

Aikido pide a sus clientes que confíen en nosotros para llevar a cabo pruebas autónomas de IA en sus aplicaciones, así como para utilizar la IA con el fin de identificar, clasificar y corregir vulnerabilidades. El hecho de que nuestra propia gobernanza de la IA cuente con una certificación independiente demuestra que nuestros clientes pueden confiar en que gestionamos la IA de forma rigurosa. Nos tomamos muy en serio la seguridad de nuestros clientes y queremos garantizar un uso ético y responsable de la IA. 

Los equipos de seguridad y cumplimiento normativo que evalúan a cualquier proveedor que utilice inteligencia artificial (IA) ahora preguntan, como norma habitual, sobre la gobernanza y el tratamiento de los datos. La normativa sigue esta tendencia, y marcos normativos como la Ley de IA de la UE están impulsando a los equipos de compras a exigir pruebas de la gobernanza de la IA antes de incorporar una nueva herramienta de IA a la empresa, incluso en el caso de proveedores que el marco no regula directamente. En el caso concreto de los compradores empresariales europeos, el cumplimiento de la Ley de IA de la UE se ha convertido en un punto fijo en las revisiones de riesgos de los proveedores.

Qué se incluye en el alcance

La norma ISO 42001 en Aikido abarca el conjunto completo de funciones basadas en IA de toda la plataforma, tanto de software como de hardware: pentesting de IA (Aikido Attack, Aikido Infinite), pentesting de IA local (Aikido Machine), auditoría de seguridad del código, revisión en profundidad de las relaciones públicas, análisis de API, bibliotecas de Aikido, imágenes de Aikido, AutoFix, AutoTriage, Aikido Intel, búsqueda en la nube con IA y calidad del código. Cualquier nueva función de IA que se introduzca en el futuro en Aikido seguirá los mismos procesos auditados y la misma gobernanza. 

Cómo llegamos hasta allí

La certificación siguió el mismo proceso general que cualquier auditoría de un sistema de gestión ISO: una revisión interna de la preparación, una auditoría de fase 1 centrada en la documentación para comprobar que las políticas y los procedimientos cumplen efectivamente la norma, y una auditoría de fase 2 que evalúa si el sistema de gobernanza resiste las pruebas de control reales. Cualquier no conformidad detectada a lo largo del proceso debe subsanarse, o bien contar con un plan de corrección documentado, antes de que se conceda la certificación.

Al haber implantado ya las normas SOC 2 e ISO 27001, Aikido ya contaba con gran parte de los procesos y la documentación subyacentes. La novedad que supuso la norma ISO 42001 fue la descripción específica de la capa de IA, el seguimiento de cómo cada función de IA llega a una decisión y qué datos la alimentan, y la puesta en marcha de un sistema de supervisión para realizar un seguimiento continuo a lo largo del tiempo. 

Llegar hasta aquí ha requerido una verdadera colaboración entre los departamentos de cumplimiento normativo, desarrollo y estrategia de comercialización, y ha reforzado nuestra colaboración con nuestros socios de la nube y la inteligencia artificial. 

Qué significa esto si estás evaluando a un proveedor de soluciones de seguridad basadas en IA

Si vas a incorporar una herramienta de seguridad basada en IA en un entorno regulado, la norma ISO 42001 te ofrece una respuesta, verificada mediante una auditoría independiente, sobre si los riesgos relacionados con la IA están realmente controlados, en lugar de limitarte a la garantía que te ofrece el propio proveedor.

La gobernanza de la IA evaluada de forma independiente sigue siendo poco habitual en el mercado de las herramientas de seguridad. La mayoría de los proveedores que comercializan productos basados en IA siguen señalando la certificación SOC 2 a nivel de empresa como su único indicador de cumplimiento, pero la SOC 2 abarca controles de seguridad generales. Una certificación específica de gobernanza de la IA, que refleje cómo se gestiona concretamente la IA de un proveedor, es mucho menos habitual. 

Esto suele deberse a la burocracia y a la lentitud que caracteriza la cultura de una empresa. Forma parte del ADN de Aikido realizar entregas rápidas y ofrecer a los clientes un alto nivel de garantía. Por eso hemos conseguido esta certificación.  

Preguntas frecuentes

¿Significa la certificación ISO 42001 que la IA de Aikido es segura? La norma ISO 42001 certifica que Aikido cuenta con un sistema de gestión operativo y auditado para gestionar los riesgos que plantean sus funciones de IA. Se trata de una certificación del sistema de gestión. No certifica que ningún modelo de IA concreto ni ningún resultado de la misma sean seguros.

¿En qué se diferencia la norma ISO 42001 de la SOC 2? La SOC 2 evalúa los controles de seguridad generales de una empresa. La norma ISO 42001 se centra específicamente en la IA: cómo una organización documenta y supervisa los riesgos que plantean sus sistemas de IA, y cómo ese marco de gobernanza se adapta a medida que la IA evoluciona.

¿Es la norma ISO 42001 lo mismo que el software de gobernanza de la IA? El software de gobernanza de la IA es una categoría de herramientas que utilizan las empresas para supervisar y gestionar los riesgos relacionados con la IA a nivel interno. La norma ISO 42001 es una certificación independiente, realizada por un organismo externo, que comprueba si dicha gobernanza funciona realmente, independientemente de las herramientas que utilice una empresa para ponerla en práctica.

Solicita nuestro certificado

Aikido cumple con las normas ISO 27001:2022, ISO 42001 y SOC 2 Tipo II de la AICPA, y está implementando activamente el programa FedRAMP. Cumplimos plenamente con el RGPD. 

Si estás evaluando el aikido como parte de una revisión de cumplimiento normativo, puedes solicitar nuestra certificación ISO 42001 a través de nuestro centro de confianza

Compartir:

https://www.aikido.dev/blog/aikido-iso-42001-certification

Suscríbete para recibir noticias

4.7/5
¿Cansado de los falsos positivos?

Prueba Aikido como otros 100k.
Empiece ahora
Obtenga un recorrido personalizado

Con la confianza de más de 100k equipos

Reservar ahora
Escanee su aplicación en busca de IDORs y rutas de ataque reales

Con la confianza de más de 100k equipos

Empezar a escanear
Vea cómo el pentesting de IA prueba su aplicación

Con la confianza de más de 100k equipos

Empezar a probar

Asegura tu plataforma ahora

Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

No se requiere tarjeta de crédito | Resultados del escaneo en 32 segundos.