Privacy & Compliance

Marco de gobernanza de la IA: cómo crearlo y cómo verificar su cumplimiento

Qué incluye un marco de gobernanza de IA, cómo construirlo por etapas y cómo verificar si la política se alinea con las prácticas reales.
No se requiere tarjeta de crédito
Elegido como la mejor relación calidad-precio en Análisis de personal
por
y
Busy? Get a TLDR of this Page:
Summarize With AI

Temas de la guía

Hable con el departamento de ventas

Nuestro equipo dedicado está aquí para responde a todas sus necesidades personalizadas.

Puntos clave

  • Un marco de gobernanza de IA define cómo utiliza una organización la IA y verifica que su uso real cumpla con las normas establecidas.

  • Un marco práctico de gobernanza de IA combina un alcance y una responsabilidad claros con normas, requisitos de supervisión, procesos de revisión y respuesta ante incidentes.

  • Muchos marcos no se verifican, lo que impide que las organizaciones sepan cuándo y cómo se utiliza la IA.

  • La verificación se basa en pruebas fiables del uso real de la IA en todas las herramientas, equipos y la organización en su conjunto.

  • El Informe de adopción de IA de Insightful muestra qué herramientas de IA utilizan los equipos, proporcionando a los responsables de gobernanza las pruebas necesarias para identificar lagunas y mantener el marco actualizado.

Las organizaciones necesitan una gobernanza de IA para proteger datos confidenciales, gestionar riesgos y asegurar que el uso de la IA contribuya a un trabajo más eficaz. Crear el marco de trabajo es la parte sencilla; la difícil es contrastar las políticas con los datos de trabajo reales y actuar sobre las brechas detectadas. 

Un marco de gobernanza que no se puede verificar es solo un documento de políticas. La gobernanza es la parte en la que se comprueba.

A continuación, se detalla qué contiene un marco de gobernanza de IA, cómo construir uno y cómo el Informe de Adopción de IA de Insightful proporciona la evidencia de uso necesaria para una revisión de gobernanza.


¿Qué es la gobernanza de la IA?

La gobernanza de la IA es el sistema de principios, reglas y procesos de revisión que utiliza una organización para dirigir cómo las personas emplean la IA. Asigna responsabilidades, define los límites de uso aceptable, gestiona los riesgos y guía la toma de decisiones coherentes a lo largo del ciclo de vida de la IA. 

Una gobernanza de IA responsable conecta los principios establecidos con controles repetibles y responsables de decisión designados. Por ejemplo, un compromiso de supervisión humana debe especificar qué resultados requieren revisión, quién realiza dicha revisión y qué debe evaluar el revisor. 

También debe cubrir tanto los sistemas que su organización ha introducido formalmente como las herramientas de IA adoptadas directamente por los equipos. Esto incluye las funciones de IA en aplicaciones que ya están aprobadas (por ejemplo, Microsoft 365 Copilot), ya que esas funciones pueden generar nuevos usos y riesgos.

Algunos líderes asumen que la gobernanza de datos por sí sola establece los parámetros responsables para el uso de la IA. 

La gobernanza de datos se centra en el acceso, la seguridad y la retención de la información. La gobernanza de la IA regula cómo una organización utiliza la IA en todas sus herramientas, equipos y flujos de trabajo. Ambos conceptos se solapan porque los sistemas de IA dependen de datos gobernados, pero la gobernanza de la IA va mucho más allá de la gestión de riesgos de datos. 

La gobernanza de la IA determina: 

 

  • Quién puede aprobar una herramienta de IA o un caso de uso
  • Qué herramientas y usos están permitidos, restringidos o prohibidos
  • Qué información se puede introducir en las herramientas de IA
  • Qué resultados o decisiones requieren revisión humana
  • Quién es responsable de supervisar el uso de la IA y gestionar los riesgos
  • Cómo se gestionan los incidentes, las excepciones y las infracciones de la política

Qué contiene un marco de gobernanza de IA

Un marco de gobernanza de IA contiene los principios, las normas y los mecanismos de revisión que una organización necesita para establecer estándares de uso de IA y tomar decisiones coherentes. Su forma exacta depende de la organización, pero un marco práctico debe contener estos ocho componentes fundamentales:

  • Principios y alcance: Los principios explican qué pretende lograr la gobernanza de la IA, como la equidad, la transparencia, la privacidad, la seguridad y la responsabilidad. El alcance define qué cubre el marco, incluyendo herramientas adquiridas, sistemas desarrollados internamente, funciones de IA integradas, servicios de terceros, equipos y casos de uso.

  • Funciones y responsabilidad: El marco debe designar los procesos responsables de evaluar las herramientas de IA y las personas o grupos con capacidad de aprobación final. Una ruta de decisión clara debe involucrar a las partes interesadas pertinentes en tecnología, seguridad, datos, legal, adquisiciones, riesgos y negocio.

  • Listas de herramientas aprobadas y prohibidas: Una lista de herramientas aprobadas registra las herramientas de IA autorizadas, sus propósitos permitidos y cualquier condición vinculada a su uso. Otra lista identifica las herramientas o usos prohibidos y explica cómo los equipos pueden solicitar la aprobación de una nueva herramienta.

  • Clasificación de riesgos por caso de uso: El marco de trabajo debe definir la evaluación de riesgos en función de cómo se utiliza un sistema de IA, no solo de qué herramienta lo proporciona. Los factores relevantes incluyen la sensibilidad de los datos, el efecto del resultado, el grado de automatización y las consecuencias de un error. Los usos de mayor riesgo, como los flujos de trabajo regulados, pueden requerir documentación y supervisión adicionales. 

  • Reglas de manejo de datos: Estas reglas determinan qué información puede introducirse en las herramientas de IA y qué clases de datos están restringidas. Deben conectar el uso de la IA con la gobernanza de datos existente en la organización y abordar la información confidencial, personal, privada y regulada. 

  • Requisitos de supervisión humana: Los requisitos de supervisión humana definen cuándo una persona debe revisar los resultados generados o asistidos por IA. Indican quién realiza la revisión, qué debe evaluar esa persona y qué decisiones no pueden delegarse por completo a un sistema de IA.

  • Periodicidad de revisión y auditoría: Las auditorías periódicas mantienen el marco de trabajo alineado con las herramientas, los riesgos y las prácticas laborales cambiantes. Cada revisión debe tener una fecha, un responsable designado y pruebas específicas. Las revisiones deben cubrir las herramientas aprobadas, el uso real, las clasificaciones de riesgo, las excepciones y los incidentes.

  • Gestión de incidentes: Un proceso de incidentes explica cómo informar sobre resultados inexactos, uso inadecuado de datos y problemas de seguridad. El proceso debe definir quién evalúa cada informe, quién puede pausar o restringir una herramienta y cómo se informa a las partes interesadas afectadas. 

Estos componentes convierten los principios de gobernanza de la IA en un sistema operativo. Los requisitos varían según el caso de uso, la industria y la jurisdicción, así que asegúrese de confirmar las dudas sobre obligaciones legales específicas con un asesor cualificado.

Los marcos de estándares a los que se suele hacer referencia

No existe un marco único de gobernanza de IA que adopten todas las organizaciones, pero es común que utilicen normas internacionales y legislación como referencia, tales como el Marco de Gestión de Riesgos de IA del NIST, la norma ISO/IEC 42001 y la Ley de IA de la UE.  

Cada uno abarca aspectos distintos:

Referencia Qué es Enfoque principal Cómo orienta la gobernanza
Marco de Gestión de Riesgos de IA del NIST AI RMF 1.0, un marco voluntario publicado por el Instituto Nacional de Normas y Tecnología de EE. UU. (NIST) en enero de 2023 Cuatro funciones: Gobernar, Mapear, Medir y Gestionar Aporta una estructura y un vocabulario comunes para identificar, evaluar y abordar los riesgos de la IA
ISO/IEC 42001 ISO/IEC 42001:2023, la primera norma internacional de sistemas de gestión de IA, publicada en diciembre de 2023 Políticas, objetivos, rendición de cuentas, procesos de riesgo y mejora continua Ayuda a las organizaciones a establecer y mantener un sistema de gestión formal para la IA
Reglamento de IA de la UE Reglamento (UE) 2024/1689, que entró en vigor el 1 de agosto de 2024 y regula los sistemas de IA dentro de su ámbito de aplicación Clasificaciones de riesgo y normas para determinados sistemas, usos, proveedores y responsables del despliegue de IA Ayuda a orientar los inventarios internos y los niveles de riesgo donde la legislación pueda aplicarse

Estas referencias cumplen propósitos diferentes y no deben considerarse intercambiables. Seleccione y adapte las partes de cada una que se ajusten a sus casos de uso de IA, su perfil de riesgo y su jurisdicción. Por ejemplo, puede utilizar el marco del NIST para estructurar las actividades de riesgo y la norma ISO/IEC 42001 para establecer un sistema de gestión. El NIST también señala que el marco de gestión de riesgos de IA 1.0 está actualmente en revisión, así que verifique la versión vigente antes de basar su estrategia en ella.

Cómo crear uno, por etapas

Un marco de gobernanza de IA debe contemplar el uso de la IA en todos los equipos, flujos de trabajo y aplicaciones, lo cual es precisamente lo que dificulta su redacción. 

Las mejores prácticas de gobernanza de IA parten de una base factual que muestra qué herramientas de IA ya están en uso y aborda sus riesgos potenciales. Desarrolle reglas y procesos de toma de decisiones basados en entornos operativos reales y, a continuación, cree un ciclo de revisión que mantenga la relevancia del marco a medida que evoluciona el uso de la IA.

Seis etapas:

1. Inventariar lo que ya está en uso

Comience por identificar las herramientas de IA que ya se utilizan en toda la organización. Enumere las herramientas junto con:

  • Su propósito general
  • Equipos que los utilizan
  • Datos involucrados
  • Si han sido aprobados

No olvide incluir las funciones de IA integradas en las aplicaciones existentes. 

Este paso debe reflejar los datos de uso reales. Si el marco de trabajo comienza con una lista de herramientas supuestas, la política y la práctica pueden divergir antes de que se publique el marco.

2. Clasifique los casos de uso por riesgo 

Clasifique los usos de la IA según sus posibles consecuencias. No todas las herramientas son igual de arriesgadas. 

Al determinar el riesgo, considere: 

  • Sensibilidad de los datos involucrados
  • Propósito del resultado
  • Alcance del resultado
  • Nivel de automatización
  • Grado de supervisión humana
  • Impacto de un resultado inexacto o inapropiado

3. Escriba las reglas derivadas de los niveles de riesgo 

Una vez evaluado el riesgo por caso de uso, traduzca cada nivel en requisitos operativos. 

Defina lo siguiente:

  • Casos de uso permitidos
  • Requisitos para evaluaciones o aprobaciones adicionales
  • Reglas que rigen qué información se puede introducir
  • Requisitos de revisión humana 
  • Requisitos de documentación y retención
  • Herramientas o casos de uso prohibidos

4. Designe responsables y cree una ruta de decisión para nuevas herramientas

Asigne la responsabilidad de mantener el marco de trabajo, evaluar las solicitudes, valorar el riesgo y otorgar la aprobación final. Esto rara vez recaerá en un solo organismo o proceso a medida que el uso de la IA se expanda por toda la organización. La titularidad puede variar según el equipo, el caso de uso y el nivel de riesgo, por lo que debe aclarar tanto el proceso de gobernanza a nivel organizacional como las rutas de decisión dentro de cada función empresarial.

También es importante crear una ruta para nuevas herramientas, cambios en los casos de uso y excepciones. Establezca tiempos de respuesta esperados para que el proceso formal pueda seguir el ritmo de las necesidades operativas.

5. Publique el marco de trabajo y explique el razonamiento 

Una política de gobernanza de IA solo funciona si las personas sujetas a ella comprenden por qué existe. La adopción y familiaridad con la IA varían entre los equipos, por lo que presentar el marco de trabajo requiere una comunicación clara y gestión del cambio. Ofrezca a los equipos orientación práctica (y, si es necesario, formación directa) sobre las herramientas y usos aprobados, las restricciones y dónde dirigir sus dudas. 

6. Verifique y luego revise

La gobernanza debe funcionar como un ciclo de revisión recurrente, no como una publicación única. Esto es especialmente importante para la gobernanza de la IA, ya que las herramientas, los casos de uso y los riesgos pueden cambiar rápidamente. 

Para verificar la gobernanza de la IA:

  • Recopile datos sobre el uso de la IA a nivel de herramientas, equipos y organización
  • Compare las herramientas y casos de uso aprobados con el uso real 
  • Investigue las diferencias significativas
  • Documente las decisiones resultantes
  • Actualice el marco de trabajo a medida que cambien las herramientas, las funciones, los riesgos o las prácticas de trabajo 

Por qué la mayoría de los marcos de trabajo nunca se siguen

Muchos marcos de gobernanza de IA fracasan porque la verificación es ineficaz o nunca se integró en la documentación. Pueden definir principios y procesos, pero esos controles no pueden guiar decisiones reales a menos que estén conectados con datos sobre cómo se está utilizando realmente la IA.

La verificación suele ser una intención, pero falla en cuatro puntos. 

1. El marco de trabajo parte de suposiciones

Muchas organizaciones redactan sus marcos de trabajo antes de determinar qué herramientas y funciones de IA ya están en uso. Como resultado, la lista aprobada y el entorno operativo real parten de bases diferentes. Los registros de adquisiciones y las listas de licencias no bastan para determinar el uso real, y las encuestas al personal dependen de que los empleados recuerden cada herramienta con IA que utilizan. 

2. Las rutas de aprobación son más lentas que el trabajo

Los equipos adoptan herramientas de IA para resolver problemas operativos inmediatos. Si la ruta de aprobación no está clara o es demasiado lenta, es posible que las personas utilicen una herramienta disponible (aunque no aprobada) mientras esperan una decisión formal. El uso de herramientas de IA no aprobadas suele ser una señal de que el proceso de gobernanza no ha seguido el ritmo del trabajo, y no de que las personas ignoren deliberadamente la política. 

3. La lista de herramientas aprobadas queda obsoleta

Los productos de IA cambian rápidamente, aparecen nuevas herramientas y las aplicaciones empresariales ya en uso añaden funciones de IA con regularidad. Los equipos también encuentran nuevos usos para herramientas que fueron aprobadas con un propósito distinto. Sin revisiones periódicas de gobernanza de IA respaldadas por datos reales de uso y adopción, las listas de herramientas aprobadas pueden quedar obsoletas rápidamente.

4. Nadie fue asignado para verificar

Un marco de trabajo puede establecer un comité sin asignar la responsabilidad de la verificación. O bien, puede requerir una revisión periódica sin especificar una fecha o una respuesta ante una discrepancia. En otros casos, la verificación se asigna a alguien sin el conocimiento suficiente sobre las herramientas de IA y los casos de uso en cuestión. En estas situaciones, la comprobación sigue siendo una intención en lugar de un control operativo. 

Cómo es un marco de gobernanza de IA verificable

La gobernanza de IA verificable integra en su marco comparativas entre las políticas escritas y el uso real de la IA. Para que estas comparaciones sean coherentes y prácticas, el marco debe definir qué se medirá, cuándo se realizarán las revisiones, quién es el responsable y qué sucede cuando la práctica difiere de la política.

Deben cumplirse cuatro condiciones: 

  • La lista aprobada se compara con el uso real: Las listas de herramientas aprobadas y prohibidas deben contrastarse con los datos de uso real en intervalos establecidos. Las revisiones deben realizarse tras cambios significativos, como el lanzamiento de una IA importante. Una auditoría estructurada de adopción de IA proporciona un proceso repetible para establecer una base de referencia y reevaluar el uso de la IA a lo largo del tiempo. 

  • El uso de la IA se evalúa a nivel de herramienta, equipo y organización: La verificación debe revelar qué herramientas se están utilizando, qué equipos las emplean y cómo varían los patrones de uso en toda la organización. El proceso de revisión debe comunicarse al personal. El objetivo es evaluar la gobernanza a nivel de herramienta y equipo, no señalar a empleados individuales.

  • Cada revisión tiene un responsable y una fecha: El requisito de revisar el uso de la IA "con regularidad" es solo una intención si el marco no designa a un responsable y establece una fecha. También debe definir las pruebas necesarias, quién recibe los resultados y cómo se escalan las cuestiones no resueltas. 

  • La divergencia desencadena una decisión: Cuando el uso real de la IA difiere de la política, el hallazgo debe activar una respuesta explícita y oportuna. La dirección puede aprobar formalmente la herramienta o el caso de uso, proporcionar un sustituto o restringirlo cuando el riesgo sea inmanejable.

De dónde provienen los datos de verificación

Los datos de verificación provienen de medir el uso de la IA en toda la organización. La información recopilada debe mostrar qué herramientas se están utilizando, qué equipos las emplean y cómo cambian esos patrones con el tiempo. Esto proporciona a los responsables de gobernanza una base objetiva para comparar el uso real con las herramientas y casos de uso aprobados.

Insightful proporciona esta evidencia a través de su Informe de adopción de IA, como parte de Análisis de la fuerza laboral. El informe muestra qué herramientas de IA están utilizando realmente sus equipos, junto con las tendencias de adopción y comparaciones a nivel de equipo. Convierte una lista de herramientas aprobadas en algo que los responsables de gobernanza pueden verificar en tiempo real, en lugar de asumir que se está cumpliendo.

Insightful no redacta políticas de gobernanza ni decide qué herramientas debe utilizar una organización. Tampoco accede a los datos comerciales subyacentes procesados dentro de esas herramientas. Su función es medir la interacción con las herramientas de IA, lo que ayuda a los responsables de gobernanza a tomar medidas mediante:

  • La identificación de herramientas que aún requieren evaluación
  • La detección de áreas donde los despliegues aprobados no han llegado a los equipos previstos
  • La revelación de discrepancias entre la política y la práctica
  • El respaldo a revisiones periódicas con evidencia cuantificable

Esto sustituye las suposiciones y las encuestas autoinformadas por evidencia medida para las revisiones de gobernanza, las auditorías de adopción de IAy la cuestión independiente de si la inversión en IA está generando valor.

Compara la política de IA con la práctica real mediante Insightful

Muchas organizaciones tratan el marco de gobernanza de IA como un simple requisito normativo y se olvidan de él una vez publicado. Sin embargo, sin una verificación basada en datos, el marco no pasa de ser un documento de políticas. La gobernanza es precisamente la parte en la que se comprueba.

El Informe de adopción de IA de Insightful muestra qué herramientas de IA se utilizan en toda su organización, lo que le ayuda a dar forma a su marco de gobernanza de IA, verificarlo y mantenerlo actualizado. Descubra qué herramientas de IA se están utilizando realmente en su organización.   

Preguntas frecuentes

¿Qué es un marco de gobernanza de IA?

Un marco de gobernanza de IA es el conjunto de principios, normas y procesos que regulan cómo utiliza la IA una organización. Define la responsabilidad, establece límites y aborda los riesgos. También fija los requisitos para el tratamiento de datos, la supervisión humana y la respuesta ante incidentes.

¿Existe un marco de gobernanza de IA estándar?

No, no existe un marco de gobernanza de IA único y obligatorio para todas las organizaciones. El marco de gestión de riesgos de IA del NIST, la norma ISO/IEC 42001 y la Ley de IA de la UE son puntos de referencia comunes utilizados por muchas organizaciones, pero no pueden sustituir a un marco específico para cada entidad.  

¿Cuáles son los pilares de la gobernanza de la IA?

Los pilares fundamentales son los principios y el alcance, las funciones y la responsabilidad, las herramientas aprobadas y prohibidas, los niveles de riesgo de los casos de uso, las normas de tratamiento de datos, la supervisión humana, la frecuencia de revisión y la gestión de incidentes. Estos pilares definen cómo se toman, aplican y verifican las decisiones sobre IA.

¿Qué es el marco de trabajo del NIST para la gobernanza de la IA?

El Marco de Gestión de Riesgos de IA del NIST, AI RMF 1.0, es un marco voluntario publicado por el Instituto Nacional de Estándares y Tecnología de EE. UU. en enero de 2023. Ayuda a las organizaciones a abordar los riesgos de la IA a través de cuatro funciones generales: Gobernar, Mapear, Medir y Gestionar. Las organizaciones pueden utilizarlo como una estructura y un vocabulario comunes para las actividades de gestión de riesgos de IA.

¿Cuál es la diferencia entre la gobernanza de la IA y la gobernanza de datos?

La gobernanza de datos aborda cómo se manejan los datos de una organización. La gobernanza de la IA abarca decisiones más amplias sobre cómo se utilizan las herramientas y los sistemas de IA. Se solapan porque la IA depende de los datos, pero no son la misma disciplina.

¿Cómo saber si su marco de gobernanza de IA está funcionando?

Sabrá que la gobernanza de la IA funciona cuando el uso real de la IA coincida sistemáticamente con el marco de trabajo o cuando las discrepancias se identifiquen y resuelvan mediante decisiones oportunas. En resumen, la gobernanza de la IA funciona cuando puede probarse con evidencias. Esas evidencias incluyen comparaciones recurrentes entre el marco de trabajo y los datos de uso real de la IA a nivel de herramientas, equipos y organización. 

El software mejor valorado a nivel mundial. Amado por los clientes.

Logre una productividad sostenible
con Insightful

No se requiere tarjeta de crédito