Saltar al contenido principal

Confianza que puedes verificar: Figma ahora cuenta con la certificación ISO 42001

Tushar BadlaniCompliance Manager, Customer Trust and Third Party Risk, Figma

Decir que usas la IA de forma responsable es fácil; demostrarlo ante un auditor acreditado es mucho más difícil. Decidimos que era un estándar que valía la pena cumplir.

Compartir Confianza que puedes verificar: Figma ahora cuenta con la certificación ISO 42001

ISO/IEC 42001 es la norma internacional para los sistemas de gestión de IA, publicada en diciembre de 2023. Es el equivalente, para la IA, de la ISO 27001: un marco que define qué requiere una gobernanza responsable de la IA y la somete a una verificación realizada por terceros.

Un Sistema de Gestión de Inteligencia Artificial (AIMS, por sus siglas en inglés) constituye la base operativa de la gobernanza de la IA: las políticas, los procesos y los controles que rigen cómo se desarrolla, implementa y supervisa la IA en todos los productos de una organización.

Los equipos de seguridad que evalúan proveedores de IA se enfrentan a un problema habitual: la documentación de todos los proveedores parece igual, independientemente de que su gobernanza sea real o no.

Las funciones de IA de Figma están insertadas en flujos de trabajo de sectores como la banca, la salud, los seguros y el sector público, donde los requisitos regulatorios, de seguridad y de privacidad son innegociables al desarrollar software. Cuando los equipos de seguridad realizan evaluaciones de riesgo de proveedores, los directorios preguntan por la gobernanza de la IA o los clientes evalúan si activar funcionalidades de diseño asistidas por IA, no basta con tomarse la IA en serio.

Figma obtuvo la certificación ISO/IEC 42001:2023. Schellman, un organismo de certificación independiente acreditado, auditó nuestras políticas de gobernanza de IA, nuestros procesos de gestión de riesgos y nuestras prácticas de desarrollo en toda la plataforma, y confirmó que Figma cumple con la norma. Esta certificación se suma a las certificaciones ISO/IEC 27001 y SOC 2 Tipo II con las que Figma ya cuenta.

Por qué es importante la verificación independiente

Hay dos formas de responder a la pregunta de un cliente sobre la gobernanza de la IA. Puedes documentar tus prácticas, publicar un white paper, responder cuestionarios y pedirles a los clientes que confíen en tu propia descripción de los controles que aplicas. O puedes poner tu sistema de gestión a disposición de un tercero acreditado, permitir que lo evalúe conforme a una norma internacional y entregarles a tus clientes el resultado. Nosotros hacemos ambas cosas. Pero solo una de ellas puede verificarse.

La certificación ISO 42001 significa que Schellman examinó nuestras políticas de gobernanza, nuestras prácticas de gestión de datos, nuestros procesos de gestión de riesgos y nuestras salvaguardas técnicas, y confirmó que cumplen con la norma.

Qué abarca la certificación

La certificación abarca el Sistema de Gestión de Inteligencia Artificial que rige la forma en que Figma diseña, desarrolla y opera las funciones de IA en toda su plataforma: Figma Design, Figma Make, FigJam, Dev Mode, Figma Sites, Figma Slides, Figma Draw, Figma Buzz y Figma Weave.

Qué se auditó realmente

Nuestra certificación ISO 42001 fue emitida por un organismo de certificación acreditado por ANAB, lo cual es importante porque las certificaciones acreditadas y las no acreditadas no son equivalentes. La acreditación exige que el propio organismo de certificación se someta a una auditoría formal antes de poder emitir certificados de conformidad a cualquier organización.

La auditoría se llevó a cabo en dos etapas. La primera etapa evaluó el diseño del Sistema de Gestión de Inteligencia Artificial (AIMS) de Figma, incluida la documentación, las políticas y la metodología de gestión de riesgos. La segunda etapa verificó que el sistema funcionara en la práctica. Para ello, los auditores entrevistaron al personal, observaron los procesos y evaluaron la eficacia operativa de 38 controles, organizados en torno a los nueve objetivos de control del Anexo A:

  • Evaluación del impacto de la IA
  • Gobernanza y rendición de cuentas
  • Gestión de riesgos específica para la IA
  • Gestión del ciclo de vida de los sistemas de IA
  • Gobernanza de datos
  • Gestión de riesgos de IA relacionados con terceros
  • Supervisión y evaluación del desempeño
  • Supervisión humana
  • Uso responsable de los sistemas de IA

Estos no son conceptos nuevos. Lo que valida la certificación es que hemos puesto todo esto en práctica, no solo que lo hemos documentado.

Qué significa esto para los usuarios de Figma

En Figma conocemos este desafío desde ambos lados. Desarrollamos los programas que responden a sus cuestionarios de seguridad y gestionamos los programas de evaluación de riesgos de proveedores que utilizan para evaluar a nuestros propios proveedores. Sabemos cómo es una documentación realmente exhaustiva.

La certificación ISO 42001 constituye una prueba independiente de nuestra gobernanza de la IA. En lugar de analizar nuestras respuestas a cuestionarios, cuentan con algo mucho más confiable: una norma internacional reconocida, verificada por un organismo acreditado, que pueden citar en evaluaciones de riesgo de proveedores, informes para directorios y presentaciones ante organismos reguladores.

Esto cobra especial importancia en el marco de la Ley de IA de la Unión Europea (EU AI Act) y de las normas emergentes sobre contratación de soluciones de IA, que exigen pruebas, no promesas. En organizaciones de sectores regulados, como servicios financieros, salud, seguros y el sector público, sus propios programas de gestión de riesgos de proveedores también están sujetos a auditorías. Una postura de gobernanza de IA verificada por un tercero constituye una evidencia de un nivel muy distinto al de la autoevaluación de un proveedor.

La certificación ISO 42001 está diseñada precisamente para ofrecer esa garantía.

Nuestro compromiso de cara al futuro

A medida que se amplían las capacidades de IA de Figma, también lo hace nuestro compromiso de gobernarlas de manera responsable. Seguiremos sometiendo esa gobernanza a verificaciones realizadas por terceros, en lugar de pedirles que simplemente confíen en nuestra palabra. El certificado ISO 42001 de Figma, junto con toda nuestra documentación sobre seguridad y cumplimiento normativo, está disponible en compliance.figma.com, y también puede verificarse a través del directorio de certificados de Schellman.

Esta certificación es el comienzo, no el final. Mantendremos compliance.figma.com actualizado para que puedan verificar nuestra postura de cumplimiento en cualquier momento de la relación comercial. Además, seremos transparentes cuando nuestras prácticas de gobernanza de IA cambien de una manera que pueda afectar su evaluación de riesgos.

¿Tienen preguntas sobre la gobernanza de IA o la postura de seguridad de Figma? Comuníquense con su ejecutivo de cuenta.

Create and collaborate with Figma

Get started for free