Visión general del Riesgo de IA
Qué cubre el dominio, por qué existe separado y cómo se liga a la categoría RC11.
El riesgo que el proveedor trae al usar IA
Este dominio trata del riesgo derivado del uso de IA y aprendizaje automático — por tus proveedores y por tu propia organización. Decisión automatizada, sesgo, opacidad de modelo, cadena de suministro de IA y la superficie técnica que crean los modelos en producción.
Corresponde a la categoría de riesgo RC11, la más reciente de la taxonomía, y es el cuarto pilar de la biblioteca de controles.
Por qué no cupo dentro del riesgo cyber
El riesgo de IA acumula dos naturalezas que los otros dominios tienen separadas. Tiene consecuencia regulatoria, como la privacidad — la decisión automatizada sobre personas es asunto de ley. Y tiene superficie explotable, como cyber — manipulación de modelo, envenenamiento de datos de entrenamiento, fuga de instrucción.
Tratarlo como un subconjunto de cualquiera de los dos significaría perder la mitad de la cuestión.
Quién responde
Ningún control de IA entra en el cuestionario de un proveedor P1. El pilar empieza en P2, con 43 controles acumulados, y llega a 66 en P3. La razón es proporcionalidad: preguntar sobre gobernanza de modelo a un proveedor de baja criticidad produce un cuestionario largo y respuestas débiles.
Además del perfil, existe la marca de que el proveedor usa IA para decidir — que es el disparador para que el bloque entre en escena de forma dirigida.
Madurez del dominio
Este es el dominio más nuevo de la plataforma y su metodología aún se está refinando. El catálogo ya cubre íntegramente la ISO 42001, pero el eje de alcance — distinguir a quien consume una API de terceros de quien opera o provee un modelo — todavía no existe. Está documentado como limitación conocida, no como algo resuelto.