Saltar a contenido

Modelo de gobierno de IA

Qué es el gobierno de IA y qué no es

El gobierno de IA no se limita al cumplimiento normativo. Una organización puede cumplir con todos los requisitos del Reglamento de IA de la UE y aun así tener un gobierno deficiente si carece de procesos para revisar si sus sistemas están funcionando como se espera, si no hay responsables claros cuando algo falla o si las decisiones sobre qué IA adoptar se toman sin criterios explícitos.

El gobierno de IA comprende tres dimensiones que deben funcionar de forma coordinada:

  1. Gobierno estratégico: quién decide qué capacidades de IA se desarrollan, en qué orden y con qué inversión. Alineado con la estrategia corporativa.
  2. Gobierno operativo: quién es responsable de cada sistema de IA, cómo se revisa su funcionamiento, cómo se escalan los problemas.
  3. Gobierno de cumplimiento: cómo se asegura que los sistemas de IA cumplen con las obligaciones legales (EU AI Act, RGPD) y las políticas internas.

Las tres capas del gobierno

┌─────────────────────────────────────────────┐
│           CAPA ESTRATÉGICA                  │
│  Comité de IA — Dirección — Prioridades     │
│  Decisión sobre qué IA adoptar y cuándo     │
├─────────────────────────────────────────────┤
│           CAPA TÁCTICA                      │
│  Líderes de proyecto — IT — Legal           │
│  Ejecución de iniciativas, cumplimiento     │
├─────────────────────────────────────────────┤
│           CAPA OPERATIVA                    │
│  Usuarios finales — Equipos de proceso      │
│  Uso diario, reporte de incidencias         │
└─────────────────────────────────────────────┘

Capa estratégica. El Comité de IA opera en esta capa. Toma las decisiones de mayor impacto: aprobación de casos de uso, asignación de recursos, validación de políticas, gestión de riesgos estratégicos. Tiene autoridad sobre las otras dos capas.

Capa táctica. Los líderes de proyecto de IA, los responsables de IT y los responsables legales operan en esta capa. Implementan las decisiones estratégicas, coordinan entre áreas, aseguran el cumplimiento normativo y reportan resultados al Comité.

Capa operativa. Los usuarios finales de los sistemas de IA y los responsables de proceso operan en esta capa. Usan las herramientas, reportan incidencias y proporcionan feedback sobre el funcionamiento real de los sistemas.


Principios de gobierno

Los seis principios de gobierno están basados en los Principios de IA de la OCDE (revisión 2024) y en el Microsoft Responsible AI Standard v2, adaptados al contexto operativo de una organización que adopta IA como usuario o desplegador.

1. Transparencia en el uso

La organización informa a las personas cuando interactúan con un sistema de IA. Los outputs de los sistemas de IA que se entregan externamente están identificados como generados o asistidos por IA cuando es relevante para el receptor.

Implicación operativa: Los documentos, comunicaciones o decisiones producidos con asistencia de IA requieren revisión humana antes de su entrega final. No se presenta un output de IA como si fuera trabajo completamente humano cuando la distinción es material.

2. Responsabilidad humana sobre decisiones críticas

Ningún sistema de IA toma decisiones finales con efectos significativos sobre personas (empleo, crédito, acceso a servicios) sin supervisión humana activa. El concepto de "human-in-the-loop" no es burocrático: es el mecanismo que asegura que un humano identificado es responsable de cada decisión relevante.

Implicación operativa: Para cada sistema de IA en producción existe un responsable nominado. Si el sistema falla o produce daño, hay un humano que responde. Esta responsabilidad no puede delegarse al sistema ni al proveedor.

3. No discriminación y equidad

La organización evalúa si sus sistemas de IA amplifican sesgos existentes o crean nuevos. Esto incluye tanto el sesgo en los datos de entrenamiento como el sesgo en el diseño de la tarea.

Implicación operativa: Los sistemas de IA que toman decisiones que afectan a personas (selección de candidatos, segmentación de clientes, etc.) pasan por una evaluación de equidad antes de su despliegue. Los resultados se documentan.

4. Privacidad y soberanía del dato

Los datos de la organización y de sus clientes no se comparten con sistemas externos sin una evaluación previa de los riesgos legales y de seguridad. La clasificación del dato determina dónde puede procesarse.

Implicación operativa: Ver Política de datos para IA para la taxonomía de clasificación y los controles por nivel.

5. Robustez y trazabilidad

Los sistemas de IA en producción tienen monitorización activa. Los cambios en el rendimiento se detectan y se escalan. Existe documentación técnica de cada sistema desplegado: qué hace, con qué datos, con qué modelo y desde cuándo.

Implicación operativa: Ver Cómo identificar dónde puede ayudar la IA en tu día a día para cómo hacer seguimiento del funcionamiento de una herramienta de IA en un proceso.

6. Mejora continua y auditabilidad

El gobierno de IA no es estático. Las políticas se revisan periódicamente, los incidentes se analizan para extraer lecciones, y el registro de decisiones del Comité permite reconstruir el razonamiento detrás de cada decisión relevante.

Implicación operativa: El Comité de IA mantiene un registro de conformidad (actas de reunión, validaciones de fase, decisiones sobre riesgos) accesible para auditorías internas o externas.


Estructura de responsabilidades (RACI simplificado)

Decisión Comité de IA Líder de proyecto IT / Técnico DPO / Legal Usuario final
Aprobación de una nueva iniciativa de IA Decide Propone Informa Consulta
Clasificación de riesgo EU AI Act Decide Propone Informa Decide
Aprobación de la Política de Uso Aceptable Decide Consulta Consulta
Selección del piloto a ejecutar Decide Propone Informa Consulta
Respuesta ante incidente crítico Autoriza Coordina Ejecuta Consulta Reporta
Despliegue a producción Valida (Gate) Lidera Ejecuta Revisa
Decisión de continuar / escalar / detener piloto Decide Propone Informa Informa

Relación con el NIST AI RMF

El modelo de las tres capas corresponde al despliegue de la función GOVERN del NIST AI RMF 1.0. Las subcategorías GOVERN más directamente implementadas en este modelo son:

  • GV.OC (Organizational Context): el inventario de sistemas de IA activos y la alineación con la estrategia.
  • GV.RM (Risk Management Strategy): la función del Comité como instancia de decisión sobre riesgos.
  • GV.AT (Awareness and Training): la formación como componente del gobierno.
  • GV.PO (Policies, Processes, and Procedures): el conjunto de políticas de este bloque.
  • GV.RO (Roles, Responsibilities, and Authorities): la tabla de RACI anterior.