Dinámica de operaciones del Comité de IA¶
Cadencia de reuniones¶
El Comité opera con tres tipos de reunión, cada uno con un propósito y una estructura distintos. La consistencia en el formato de cada tipo de reunión reduce el tiempo de preparación y hace que los participantes lleguen con las expectativas correctas.
Reunión mensual de seguimiento¶
Periodicidad: Mensual durante toda la duración del proyecto. Obligatoria durante las fases activas.
Duración: 60-90 minutos.
Asistencia mínima: Todos los roles del Comité o sus representantes designados.
Objetivo: Revisar el progreso de las iniciativas activas, tomar decisiones tácticas y preparar los próximos pasos.
Agenda tipo:
| Punto | Tiempo | Responsable |
|---|---|---|
| Revisión de la última acta y acciones pendientes | 10 min | Líder Operativo |
| Estado de pilotos activos (semáforo) | 20 min | Líder Operativo |
| Revisión de KPIs del periodo | 15 min | Líder Operativo |
| Incidencias del periodo y estado de resolución | 10 min | Partner de Integración |
| Decisiones pendientes de la dirección | 15 min | Todos |
| Próximos pasos y compromisos | 10 min | Todos |
La plantilla del informe mensual que prepara la agenda está en Plantillas: Informe mensual de seguimiento.
Gate de validación de fase¶
Periodicidad: Una vez por cada transición de fase (Fase 0→1, Fase 1→2, cierre de Fase 2).
Duración: 60-90 minutos.
Asistencia: Quórum completo del Comité. La presencia del Sponsor Ejecutivo es obligatoria.
Objetivo: Revisar si se han cumplido todos los entregables y criterios de salida de la fase actual y autorizar formalmente el inicio de la siguiente.
Un gate de validación no es una reunión de progreso. Es una reunión de decisión binaria: la organización pasa a la siguiente fase o no. La documentación de soporte debe estar disponible con al menos 48 horas de antelación para que los miembros del Comité puedan revisarla.
Criterios de validación:
Para validar el paso de fase, todos los entregables deben estar completados y la mayoría de los criterios de salida deben estar cumplidos. Los criterios no cumplidos se documentan con un plan de resolución y una fecha comprometida.
Salida obligatoria del gate: Documento de validación firmado por los miembros del Comité presentes, con la decisión (aprobar / aprobar con condiciones / no aprobar) y, si aplica, las condiciones pendientes.
Sesión de gestión de incidencias¶
Convocatoria: Excepcional. Se convoca cuando se produce un incidente crítico (definición más abajo) que requiere decisión inmediata del Comité.
Duración: 45-60 minutos.
Objetivo: Decidir las acciones inmediatas de contención, comunicar la incidencia según los protocolos y establecer el plan de investigación y resolución.
Protocolo de convocatoria: La convocatoria la puede realizar cualquier miembro del Comité en el momento en que identifica o recibe reporte de un incidente crítico. El Líder Operativo notifica al resto con la máxima urgencia posible. La reunión debe celebrarse en un plazo máximo de 24 horas desde la detección del incidente.
Clasificación y protocolo de incidencias¶
Definición de incidente de IA¶
Un incidente de IA es cualquier situación en la que un sistema de IA produce outputs incorrectos, dañinos o no esperados que tienen consecuencias sobre personas, procesos o la reputación de la organización.
Niveles de severidad¶
| Nivel | Definición | Tiempo máximo de respuesta | Escalado |
|---|---|---|---|
| Crítico | El sistema ha producido daño demostrable a personas o a la organización (decisión discriminatoria, brecha de datos, incumplimiento normativo grave) | 2 horas para contención; 24 horas para sesión del Comité | Inmediato al Comité completo + DPO/Legal |
| Mayor | El sistema produce resultados sistemáticamente incorrectos o fuera de los límites definidos, sin daño demostrable todavía | 24 horas para análisis; 48 horas para plan de resolución | Líder Operativo + Partner de Integración; Comité en la próxima reunión mensual |
| Menor | Incidencia aislada que no sigue un patrón, sin impacto en personas | 72 horas para resolución | Líder Operativo; registro en informe mensual |
Flujo de gestión de un incidente crítico¶
1. DETECCIÓN
Cualquier persona detecta o reporta el incidente
↓
2. NOTIFICACIÓN INMEDIATA
Se notifica al Líder Operativo en ≤1 hora
↓
3. CONTENCIÓN
El Partner de Integración implementa medidas de contención
(suspensión del sistema si es necesario) en ≤2 horas
↓
4. CONVOCATORIA DEL COMITÉ
Reunión de gestión de incidencias en ≤24 horas
↓
5. DECISIÓN Y COMUNICACIÓN
El Comité decide acciones y comunica según protocolo
(interno, regulatorio si aplica, externo si aplica)
↓
6. INVESTIGACIÓN Y RESOLUCIÓN
Análisis de causa raíz; plan de corrección; vuelta al servicio
↓
7. POSTMORTEM
Documentación de lecciones aprendidas; actualización del
registro de riesgos; revisión de controles
Registro de conformidad¶
El registro de conformidad es el conjunto de documentos que acredita que el gobierno de IA opera según los procesos definidos. Su función principal es la auditabilidad: si la organización es objeto de una inspección regulatoria o necesita demostrar a un cliente o socio que gestiona la IA responsablemente, el registro de conformidad es la evidencia.
Documentos que forman el registro de conformidad¶
| Documento | Periodicidad | Quién lo genera | Dónde se almacena |
|---|---|---|---|
| Actas de reunión mensual del Comité | Mensual | Líder Operativo | Repositorio de gobierno |
| Documentos de validación de gate | Por fase | Partner Metodológico | Repositorio de gobierno |
| Informes de incidencias (resueltas) | Por incidencia | Líder Operativo | Repositorio de gobierno |
| Registro de riesgos activo | Actualización continua | Partner Metodológico | Repositorio de gobierno |
| Registro de sistemas de IA activos | Actualización continua | Partner de Integración | Repositorio de gobierno |
| Evaluaciones de impacto de privacidad (DPIA) | Por sistema nuevo | DPO | Repositorio legal |
| Versiones aprobadas de políticas (AUP, Datos, Ética) | Por versión | Comité | Repositorio de gobierno |
Retención: Los documentos del registro de conformidad deben conservarse durante al menos 5 años. Los sistemas clasificados como alto riesgo bajo el EU AI Act tienen requisitos de retención específicos (ver Reglamento de IA de la UE).
Acceso: El acceso al registro de conformidad es restringido a los miembros del Comité y a los auditores designados. No es un documento de uso operativo general.