Confía en que puedes verificar: Figma ahora está certificado con la ISO 42001

Decir que usas IA de manera responsable es fácil, pero probarlo ante un auditor acreditado es más difícil. Decidimos que era un estándar que valía la pena.
Compartir Confía en que puedes verificar: Figma ahora está certificado con la ISO 42001
ISO/IEC 42001 es la norma internacional para sistemas de gestión de IA, publicada en diciembre de 2023. Es el equivalente de IA de la ISO 27001: un marco que define lo que requiere la gobernanza responsable de la IA y la somete a verificación por terceros.
Un Sistema de Gestión de Inteligencia Artificial (AIMS) es la columna vertebral operativa de la gobernanza de IA: las políticas, procesos y controles que gobiernan cómo se construye, despliega y supervisa la IA en los productos de una organización.
Los equipos de seguridad que revisan a los proveedores de IA se enfrentan a un problema familiar: la documentación de cada proveedor se ve igual, tanto si la gobernanza es real como si no.
Las funciones de IA de Figma están incrustadas en los flujos de trabajo en banca, atención médica, seguros y el sector público, donde los estrictos requisitos de regulación, seguridad y privacidad son innegociables al crear software. Cuando los equipos de seguridad realizan evaluaciones de riesgo de proveedores, las juntas directivas preguntan sobre la gobernanza de IA, o los clientes sopesan si activar o no funciones de diseño asistido por IA, simplemente tomar en serio la IA no es suficiente.
Figma ha obtenido la certificación ISO/IEC 42001:2023. Schellman, un organismo de certificación independiente acreditado, auditó nuestras políticas de gobernanza de IA, procesos de gestión de riesgos y prácticas de desarrollo en toda la plataforma y confirmó que Figma cumplía con el estándar. Esto se suma a las certificaciones ISO/IEC 27001 y SOC 2 Tipo II existentes de Figma.
Por qué importa la verificación independiente
Hay dos maneras de responder a la pregunta de un cliente sobre la gobernanza de la IA. Puedes documentar tus prácticas, publicar un libro blanco, responder cuestionarios y pedir a los clientes que confíen en tu relato de tus propios controles. O puedes abrir tu sistema de gestión a un tercero acreditado, dejar que lo prueben contra un estándar internacional y entregar a los clientes el resultado. Nosotros hacemos ambas cosas. Pero solo una de ellas es verificable.
La certificación ISO 42001 significa que Schellman examinó nuestras políticas de gobernanza, prácticas de datos, procesos de riesgo y salvaguardias técnicas y confirmó que cumplen con el estándar.
Qué cubre la certificación
La certificación cubre el Sistema de Gestión de IA que gobierna cómo Figma diseña, desarrolla y opera funciones de IA en toda nuestra plataforma: Figma Design, Figma Make, FigJam, Dev Mode, Figma Sites, Figma Slides, Figma Draw, Figma Buzz y Figma Weave.
Qué fue realmente auditado
Nuestra certificación ISO 42001 fue emitida por un organismo de certificación acreditado por ANAB, lo que tiene importancia, porque las certificaciones acreditadas y no acreditadas no son lo mismo. La acreditación requiere que el propio organismo de certificación se someta a una auditoría formal antes de poder emitir certificados conformes a cualquiera.
La auditoría se realizó en dos etapas. La etapa 1 evaluó el diseño del AIMS de Figma, incluyendo documentación, políticas y metodología de riesgo. La etapa 2 probó si realmente funciona, con auditores entrevistando al personal, observando los procesos y evaluando la efectividad operativa a través de 38 controles organizados en nueve objetivos de control del Anexo A:
- Evaluación del impacto de la IA
- Gobernanza y responsabilidad
- Gestión específica de riesgos de IA
- Gestión del ciclo de vida del sistema de IA
- Gobernanza de datos
- Riesgo de IA de terceros
- Monitoreo y evaluación del desempeño
- Supervisión humana
- Uso responsable de sistemas de IA
Estos no son conceptos nuevos. Lo que la certificación valida es que los hemos llevado a la práctica, no solo los hemos documentado.
Qué significa esto para los usuarios de Figma
En Figma estamos a ambos lados de este problema. Construimos los programas que responden a sus cuestionarios de seguridad y ejecutamos los programas de evaluación de riesgos de proveedores que evalúan a nuestros propios proveedores. Conocemos el aspecto de una documentación exhaustiva.
La certificación ISO 42001 es evidencia independiente de la gobernanza de IA. En lugar de analizar nuestras respuestas a cuestionarios, tienes algo más fiable: un estándar internacional reconocido, verificado por un organismo acreditado, que puedes citar en evaluaciones de riesgo de proveedores, informes de la junta y presentaciones regulatorias.
Esto es especialmente relevante bajo la Ley de IA de la UE y las normas emergentes de adquisición de IA, que requieren pruebas, no promesas. Para las organizaciones en industrias reguladas como servicios financieros, atención médica, seguros y el sector público, su propio programa de gestión de riesgos de proveedores está sujeto a auditoría. Una postura de gobernanza de IA verificada externamente es una clase diferente de evidencia en comparación con la autoevaluación de un proveedor.
ISO 42001 está diseñado para proporcionar exactamente eso.
Nuestro compromiso de cara al futuro
A medida que las capacidades de IA de Figma se expanden, también lo hace nuestro compromiso de gobernarlas de manera responsable. Seguiremos enviando esa gobernanza para verificación por terceros en lugar de pedirte que confíes en nuestra palabra. El certificado ISO 42001 de Figma, junto con nuestra documentación completa de seguridad y cumplimiento, está disponible en compliance.figma.com, y se puede verificar a través del directorio de certificados de Schellman.
Esta certificación es el comienzo, no el final. Mantendremos compliance.figma.com actualizado para que puedas verificar nuestra postura en cualquier momento en la relación con el proveedor. Y seremos transparentes cuando nuestras prácticas de gobernanza de IA cambien de manera que afecten tu evaluación de riesgo.
¿Preguntas sobre la gobernanza de IA o postura de seguridad de Figma? Póngase en contacto con su equipo de cuenta.

