Los seis exámenes, uno a uno
| Examen | Formato | Preguntas |
|---|---|---|
| 1 | Entrenamiento por dominios | 50 |
| 2 | Entrenamiento por dominios | 50 |
| 3 | Entrenamiento por dominios | 50 |
| 4 | Entrenamiento por dominios | 50 |
| 5 | Simulación cronometrada | 80 |
| 6 | Simulación cronometrada | 80 |
El informe que recibe al terminar
No un porcentaje: un diagnóstico. Le indicamos si conviene presentarse, qué dominios debe reforzar y cuántas respuestas acertó dudando.
Los dominios que se evalúan
Reparto real de las preguntas de este producto.
Diez preguntas de muestra del examen
Una de cada dominio de competencia, tal como salen en el simulador.
-
D5 Realización de una auditoría ISO/IEC 42001
Durante una auditoría de etapa 2, un auditor recoge evidencia sobre cómo se etiquetan y se comprueban los datos de entrenamiento antes de usarlos. El anotador de datos responde en términos muy generales y a continuación deriva la conversación hacia sus quejas por el presupuesto del equipo de anotación. ¿Qué técnica de entrevista debería aplicar el auditor durante el resto de la sesión?
- Aceptar la respuesta general, dejar que el relato sobre el presupuesto siga su curso y leer después el procedimiento escrito de etiquetado para obtener el detalle que la sesión no produjo.
- Formular preguntas abiertas de seguimiento para obtener el detalle que falta, reconducir la sesión al etiquetado y luego reformular las respuestas y pedir su confirmación al anotador.
- Recorrer la lista preparada en su orden fijo, registrar cada respuesta de forma literal y dejar lo que no quede claro para la reunión de cierre.
- Volver a plantear la pregunta de una forma que ya lleve incorporada la respuesta esperada, de modo que el anotador regrese a los pasos documentados, y registrar la respuesta como confirmación.
-
D4 Preparación de una auditoría ISO/IEC 42001
Durante el contacto inicial para la auditoría de certificación de una organización que desarrolla IA de criba de candidaturas, el auditado manifiesta que la documentación de sus modelos y sus informes de evaluación son comercialmente sensibles, y que entrar al centro de desarrollo exige una habilitación de seguridad que se tramita con semanas de antelación. ¿Qué debe hacer el líder del equipo auditor en este momento?
- Dejar la confidencialidad y el acceso al centro para la reunión de apertura, porque el contacto inicial solo sirve para fijar fechas y nombrar a los auditores.
- Aceptar durante todo el encargo los resúmenes de la documentación de los modelos que elabore el auditado, dado que el acuerdo ya firmado vincula al equipo auditor.
- Acordar con el auditado el alcance de la divulgación y el tratamiento de la información confidencial, y cerrar las disposiciones específicas del emplazamiento para el acceso y la seguridad.
- Consignar la sensibilidad de la evidencia como una limitación en el informe de auditoría y seguir planificando, dejando que los auditores resuelvan el acceso a los informes de evaluación cuando ya estén en el emplazamiento.
-
D3 Conceptos y principios de auditoría
Un equipo auditor que prepara la auditoría de certificación de un sistema de gestión de IA pretende pasar una herramienta de analítica de texto sobre la documentación de modelos del auditado, alimentarla con un extracto generado por un script de automatización y encargar a un asistente generativo el borrador de los resúmenes de los documentos de trabajo. ¿Qué postura debería adoptar el líder del equipo auditor?
- Permitir las herramientas exigiendo a la vez que toda salida se verifique contra los registros del propio auditado antes de entrar en un documento de trabajo o sustentar un hallazgo, porque la conclusión es del equipo.
- Prohibir las tres herramientas, porque el material producido con una ayuda automatizada queda fuera de lo que una auditoría de certificación puede considerar y solo cabe apoyarse en registros leídos en persona por un auditor.
- Tratar la salida de la analítica como evidencia documental por derecho propio, nombrar la herramienta, su proveedor y su versión en el informe, y reducir en consecuencia las comprobaciones sobre los registros subyacentes.
- Enviar la documentación de modelos a un servicio generativo público, recabar el consentimiento después y registrar la herramienta, la instrucción y la fecha.
-
D1 Principios y conceptos de un SGIA
Un consultor asegura a una organización que construye y aloja modelos de recomendación que ISO/IEC 42001 es un documento de orientación y no una norma certificable, y que en todo caso solo alcanza a las empresas que entrenan modelos por sí mismas. ¿Cómo debería describir el auditor el campo de aplicación de la norma?
- Especifica requisitos, y su alcance lo fija el organismo de certificación, que decide para cada cliente si la norma le resulta aplicable, qué actividades quedan cubiertas y qué emplazamientos quedan cubiertos.
- Es únicamente un documento de orientación, de modo que la conformidad se demuestra por autodeclaración, por atestación de un proveedor o por revisión de un cliente, y no cabe emitir certificado contra ella.
- Especifica requisitos, pero solo para las organizaciones que diseñan, desarrollan, entrenan y publican modelos de IA propios, así que un usuario de IA queda fuera.
- Especifica requisitos y ofrece orientación para cumplirlos, y se aplica a cualquier organización que provea o utilice productos o servicios que empleen sistemas de IA.
-
D7 Gestión de un programa de auditoría ISO/IEC 42001
Un organismo de certificación planea auditar en una sola visita el sistema de gestión de IA y el sistema de gestión de seguridad de la información de una empresa tecnológica, y emitir un informe por cada norma. El gestor del programa asigna cuatro auditores, de los cuales solo uno ha auditado alguna vez un SGIA, y mantiene el tiempo de auditoría calculado en su día solo para la auditoría de seguridad de la información. ¿Cómo debería valorar el líder del equipo auditor este planteamiento?
- Es una auditoría combinada y aceptable en principio, pero hay que recalcular el tiempo de auditoría y la competencia colectiva del equipo para que ambos conjuntos de criterios puedan evaluarse de verdad.
- Se trata de una auditoría conjunta, así que las dos disciplinas exigen equipos separados, informes separados y visitas separadas, cada una con su líder, su plan y su tiempo.
- El planteamiento puede mantenerse tal cual, porque la evidencia de que funcionan los controles de acceso, el cifrado y la respuesta a incidentes demuestra también la conformidad del sistema de gestión de IA con sus propios criterios, sus propios riesgos y sus propios controles.
- Auditar los dos sistemas a la vez debería rechazarse de plano, ya que los sistemas de gestión de disciplinas distintas, criterios distintos y ciclos de auditoría distintos solo pueden combinarse una vez que ambos certificados se hayan concedido, auditado y mantenido por separado.
-
D2 Requisitos del sistema de gestión de IA
En la etapa 2, el auditor examina el control del Anexo A sobre la verificación y validación de sistemas de IA, que la organización ha declarado aplicable en su Declaración de aplicabilidad. La organización ha implementado el control mediante un enfoque propio que se aparta en varios aspectos de la orientación de implementación del Anexo B, los resultados están documentados y se cumplieron los criterios de aceptación que la propia organización fijó. ¿Cómo debería tratar el auditor esa desviación?
- Levantar una no conformidad menor, ya que el Anexo B expone cómo se implementan los controles del Anexo A y otra vía no puede darse por cumplida.
- Levantar una oportunidad de mejora que recomiende alinearse con el Anexo B, anotar la divergencia en el informe y pedir que los criterios de aceptación se reescriban con las palabras de la orientación.
- Contrastar el control con el requisito que enuncia y con el enfoque documentado de la propia organización, porque el Anexo B es orientación y no un criterio.
- Registrar el control como excluido, ya que implementarlo por otra vía equivale en sustancia a una exclusión, y pedir a la organización que justifique por escrito esa exclusión en la Declaración de aplicabilidad.
-
D6 Cierre de una auditoría ISO/IEC 42001
Un líder de equipo auditor presenta el informe de etapa 2 de una auditoría de un sistema de gestión de IA. Describe cada no conformidad con su evidencia y la cláusula afectada, resume las entrevistas realizadas y termina con una recomendación de certificación. El revisor del organismo de certificación lo devuelve por incompleto. ¿Qué omisión explica mejor esa decisión?
- No nombra al responsable del proceso al que cabe imputar cada una de las no conformidades planteadas.
- No se llega a ninguna conclusión sobre si el alcance de la certificación es apropiado, ni se confirma que se hayan alcanzado los objetivos de la auditoría.
- Para cada no conformidad no se propone la acción correctiva que la organización debería implementar antes de la decisión de certificación.
- Se reproducen íntegras las notas de trabajo de los auditores y los registros de entrevista, material que corresponde a los documentos de trabajo y no al informe de auditoría.
-
D5 Realización de una auditoría ISO/IEC 42001
Durante una auditoría de etapa 2, un auditor mantiene una entrevista grupal con cuatro miembros del equipo de validación de modelos. Un miembro veterano responde a casi todas las preguntas, la conversación se desvía hacia una reorganización que nada tiene que ver con la validación y dos de los demás no dicen una sola palabra. ¿Qué debería hacer el auditor?
- Dejar que el miembro veterano continúe, ya que un portavoz seguro de sí mismo ahorra tiempo de auditoría, y registrar la postura del grupo como una declaración única y coherente de la práctica de validación.
- Reconducir la conversación a la validación y dirigir preguntas a los miembros más callados, de modo que todos los relatos se hayan oído antes de cerrar la entrevista.
- Cerrar la entrevista, recoger la reorganización entre los hallazgos de auditoría y pedir al guía que consiga por escrito las respuestas de los dos miembros callados cuando termine el trabajo de campo.
- Disolver el grupo, entrevistar a cada miembro por separado y descartar lo dicho antes, ya que un formato grupal inutiliza la evidencia.
-
D4 Preparación de una auditoría ISO/IEC 42001
Un organismo de certificación ofrece cuatro días in situ para la auditoría de etapa 2 de una organización que opera once sistemas de IA en tres emplazamientos, uno de ellos un modelo de triaje clínico. El líder del equipo auditor concluye que cuatro días no permiten una evaluación adecuada del sistema de gestión de IA. ¿Cuál es la actuación defendible?
- Realizar la auditoría en los cuatro días previstos y dejar constancia de la escasez de tiempo como una limitación en el informe.
- Aceptar los cuatro días como suficientes, porque la duración de una auditoría de certificación se deriva únicamente del número de empleados de la organización auditada, de manera que el número de sistemas de IA en operación, la diversidad de las tecnologías que los sustentan y el número de emplazamientos implicados no influyen en ella.
- Reducir unilateralmente el alcance de la auditoría a los sistemas de IA que el equipo pueda cubrir con holgura en los cuatro días disponibles.
- El equipo auditor puede rechazar el mandato, porque una duración propuesta que no permite una evaluación adecuada del sistema de gestión vuelve inviable la auditoría; la insuficiencia se plantea primero al organismo de certificación y se propone una alternativa al cliente de la auditoría.
-
D3 Conceptos y principios de auditoría
En la reunión de apertura de una auditoría de etapa 2, el auditado ofrece al equipo auditor un asistente de IA interno que responde en lenguaje natural a preguntas sobre sus políticas de IA, sus fichas de modelo y sus registros de cambios, y sugiere que el equipo lo use en lugar de solicitar documentos. ¿Cómo debe responder el líder del equipo auditor?
- Rechazar el asistente de plano, ya que una herramienta suministrada, configurada y alojada por el auditado no puede desempeñar papel alguno en una auditoría, y pedir en su lugar copias en papel de los registros.
- Usar el asistente para localizar documentos y tratar sus respuestas como declaraciones del auditado que deben corroborarse contra los registros.
- Aceptar las respuestas del asistente como información documentada, dejar constancia de las preguntas formuladas, de las respuestas devueltas y de la fecha, y reducir en consecuencia el muestreo de los registros subyacentes.
- Pedir que se certifique el asistente y apoyarse en sus respuestas, ya que una herramienta certificada no necesita comprobación.
Sobre el examen oficial: el formato, la duración y el número de preguntas los fija el organismo que certifica y pueden cambiar, así que conviene confirmarlos en su documentación antes de presentarse. Este material entrena la norma, no el examen de un organismo concreto, de modo que sirve igual si se certifica con otro.
Cómo se usa
- Empiece en práctica guiada: corrige y explica cada respuesta al momento.
- Pase a examen cronometrado cuando domine el material.
- Repita hasta pasar del 90 %, que es el umbral con el que recomendamos presentarse.
- Trabaje los dominios que el informe marque en rojo antes de repetir.
Preguntas frecuentes
¿Es el examen oficial?
No. Es material de preparación propio, con preguntas originales. No está afiliado ni avalado por ningún organismo de certificación.
¿Cuánto tiempo tengo acceso?
Doce meses desde la compra, la misma validez que el derecho a repetir el examen oficial.
¿Puedo probarlo antes?
Sí, en tres pasos. Responda 10 preguntas del examen 1 sin registrarse, con la explicación de cada opción. Si deja su correo, se abre el examen 1 completo. Los seis exámenes se activan con la compra.
¿En qué idiomas está?
Se indica en cada ficha. Este producto está disponible en los idiomas que figuran arriba.
La formación de esta certificación
Si además de practicar quiere el material completo, el examen y el certificado, esta es la formación de ISO/IEC 42001 Lead Auditor.
Modo Examen es material de preparación elaborado por RRSG. No es un examen oficial y no está afiliado ni avalado por ningún organismo de certificación. Las preguntas son originales, elaboradas a partir de la norma y de la información pública del programa, y no reproducen el examen real.