Información clara y basada en fuentes sobre programas empresariales de IA.

Busca estrategia de IA, automatización o gobernanza...
Abrir o cerrar el menú

Gobernanza responsable de la IA

Cómo crear un inventario de IA y clasificar riesgos sin volverlo inmanejable

Construya un inventario de usos de IA que asigne responsables, mida exposición en cuatro dimensiones y active revisiones proporcionales cuando cambie el uso.

Varias personas clasifican carpetas y paquetes de papel sin marcas en carriles delimitados con cinta sobre una mesa larga.

Un inventario de IA debe funcionar como una capa de enrutamiento para la gobernanza, no como una hoja que intenta contener cada evaluación, prueba y aprobación. El registro útil identifica un uso concreto dentro de su flujo de trabajo, muestra quién responde por él y permite reconocer cuándo cambian los datos, la autoridad o el alcance. Así, un asistente que solo prepara borradores no conserva automáticamente su ruta de revisión si después recibe documentos de identidad, modifica cuentas o envía mensajes sin aprobación.

Decisiones clave

  • Registre cada uso de IA dentro de su flujo de trabajo, no solo el modelo o proveedor que lo habilita.
  • Mantenga una ficha compacta y enlace la evidencia profunda cuando el nivel o una excepción la requieran.
  • Defina el nivel provisional con la dimensión material más alta; no diluya una exposición severa mediante promedios.
  • Reabra el registro ante cambios materiales de propósito, datos, permisos, escala, controles, incidentes o responsables.
  • Use el nivel interno para enrutar revisiones, nunca para sustituir clasificaciones u obligaciones jurídicas.

¿Qué debe representar exactamente cada registro del inventario?

Una mujer organiza tarjetas de proceso sin texto sobre la mesa, junto a pilas separadas de carpetas de colores.

Cada registro debe representar un uso de IA con propósito, flujo, usuarios y recorrido del resultado a la acción claramente delimitados. El mismo modelo puede apoyar un buscador interno y, por separado, influir en la atención de clientes; esas aplicaciones merecen fichas distintas si cambian las personas afectadas, la sensibilidad de la información, la autoridad de acción, la exposición del despliegue o el responsable. Este enfoque coincide con marcos que describen los sistemas mediante contexto, personas, datos, tareas y resultados, y permite responder preguntas tanto de un caso como del portafolio.

  • Separe registros cuando cambien materialmente el propósito, los afectados, los datos, los permisos, la escala o la propiedad responsable.
  • Enlace, sin duplicar, las fichas compartidas de proveedor, modelo, aplicación, fuente de datos, incidente, control, evaluación y aprobación.
  • Use el registro para activar evaluación, monitoreo, respuesta a incidentes, cambios de condiciones y retiro.

¿Qué campos aportan control sin volver inmanejable la entrada?

Una mujer con guantes introduce una carpeta delgada con pestaña en una bandeja negra, junto a archivadores gruesos apilados.

La entrada debe limitarse a campos que permitan identificar, asignar y enrutar el uso; la evidencia extensa debe quedar enlazada. NIST y el estándar británico cubren un universo amplio de propósito, responsables, datos, dependencias, supervisión, riesgos y ciclo de vida. La siguiente ficha los comprime en grupos prácticos: registre categorías y la clasificación de manejo más alta, describa la autoridad posterior al resultado y trate cualquier control consignado como una afirmación pendiente de evidencia, no como eficacia demostrada.

Ficha mínima de descubrimiento propuesta

  • Identificación y nombre claro: conservar una identidad estable, historial y enlaces.
  • Responsable de negocio y responsable técnico: ubicar quién decide y quién puede cambiar o detener el uso.
  • Propósito, flujo y límites: precisar la necesidad, el lugar en el proceso y los usos excluidos.
  • Usuarios y partes afectadas: separar a quienes operan la herramienta de quienes reciben sus efectos.
  • Entradas y sensibilidad: registrar categorías, fuentes y clasificación de manejo más alta.
  • Resultados, destino y autoridad: indicar quién recibe la salida y si recomienda, inicia o ejecuta acciones.
  • Proveedor, modelo, permisos y dependencias: hacer visibles servicios, datos, integraciones y sistemas posteriores.
  • Controles actuales y evidencia enlazada: resumir acceso, revisión, pruebas, monitoreo, corrección y alternativa manual.
  • Estado y fechas del ciclo de vida: registrar propuesta, piloto, producción, pausa o retiro, además de cambios y revisiones.
  • Calificaciones, nivel, excepciones y justificación: explicar el enrutamiento y exponer incertidumbres o desacuerdos.
  • Estado de obligaciones aplicables: enlazar la revisión jurídica, contractual, laboral, sectorial, de privacidad y seguridad.

Una segunda capa debe guardar, solo cuando corresponda, evaluaciones de impacto, validaciones, revisiones de proveedores, resultados de pruebas, evidencia de controles, incidentes, aprobaciones y planes de monitoreo. Use estados controlados y registre el último cambio material, la última revisión y la siguiente revisión basada en riesgo. No imponga una frecuencia universal: la exposición, la velocidad de cambio, los incidentes y la solidez de la evidencia deben orientar la cercanía del seguimiento.

¿Cómo calificar la exposición inherente de forma explicable?

Varias personas sentadas lado a lado clasifican fichas de madera sin marcas en grupos separados sobre una mesa larga.

Califique consecuencia, autonomía, escala y sensibilidad con tres anclajes y una frase de evidencia específica para cada dimensión. Esta combinación es una propuesta editorial de triaje interno, sintetizada a partir de características más amplias de marcos oficiales; ninguna fuente citada prescribe ni avala esta rúbrica exacta. Evalúe el uso real o propuesto, no la descripción comercial del producto, y marque como desconocido aquello que deba resolverse en vez de completar el registro con una suposición.

  • Consecuencia. Nivel 1: molestia localizada o reproceso de bajo valor, detectable y reversible. Nivel 2: efecto operativo, financiero, laboral, reputacional o sobre clientes que exige recuperación deliberada. Nivel 3: efecto creíble y grave o difícil de revertir sobre derechos, oportunidades, servicios importantes, sustento, seguridad u operaciones críticas.
  • Autonomía. Nivel 1: genera contenido, análisis o sugerencias que una persona decide si usa. Nivel 2: clasifica, recomienda, enruta, personaliza o inicia una acción acotada con revisión limitada o posterior. Nivel 3: ejecuta acciones externas, modifica registros o permisos, compromete recursos o influye materialmente en decisiones importantes sin aprobación eficaz caso por caso.
  • Escala. Nivel 1: piloto acotado o grupo interno pequeño con poca reutilización. Nivel 2: uso repetido en una función, segmento o flujo material, con volumen significativo o varios consumidores. Nivel 3: operación pública, empresarial, multirregional, masiva, en tiempo real o profundamente integrada, capaz de propagar efectos correlacionados.
  • Sensibilidad. Nivel 1: información pública, sintética o no confidencial aprobada, sin acceso privilegiado. Nivel 2: datos internos o confidenciales, información personal ordinaria, contenido de clientes o acceso autenticado limitado. Nivel 3: datos altamente sensibles o regulados, credenciales, secretos, material privilegiado, características protegidas o acceso para modificar registros importantes.

La frase de evidencia debe conectar la calificación con el uso: quién podría verse afectado, qué acción puede ejecutar el sistema, cuántas operaciones o destinatarios alcanza y cuál es la información de mayor sensibilidad disponible. Los criterios pueden relacionarse, pero no deben fusionarse. Separarlos facilita que un responsable cuestione una calificación y que el equipo identifique cuál cambio obliga a revisar la ruta.

¿Cómo convierten las calificaciones en una ruta de revisión?

Varias personas alrededor de una mesa examinan una carpeta beige abierta y paquetes transparentes de evidencia sellados.

El nivel provisional debe corresponder a la dimensión material más alta: todas en Nivel 1 llevan al nivel interno 1; cualquier Nivel 2, sin Nivel 3, lleva al 2; y cualquier Nivel 3 lleva al 3. Es una decisión editorial conservadora, no una fórmula validada por NIST u OCDE, y cada organización debe calibrarla frente a su tolerancia. No promedie una exposición severa ni reduzca la calificación inherente porque exista un control escrito.

Aplique excepciones ascendentes cuando haya actividad fuera de tolerancia, impacto severo, datos sensibles con acceso amplio, supervisión humana ineficaz, reversibilidad difícil, dependencias en cascada, incidentes materiales, hechos sin resolver u obligaciones aplicables. Documente los controles aparte, examine su diseño y evidencia durante la revisión y deje constancia de la decisión residual y sus condiciones. La terminología puede adaptarse a la taxonomía aprobada por la empresa.

Rutas internas adaptables; no son requisitos universales
Nivel interno y rutaRevisión mínimaDecisión y evidenciaMonitoreo y reapertura
1 — RegistradoEl responsable confirma ficha, límites, acceso, instrucciones, revisión de resultados y disparadores de cambio.Aprobación por la ruta estándar; justificación y constancia de controles ordinarios.Atestación basada en riesgo y reapertura ante cambio material.
2 — EvaluadoExamen interdisciplinario de afectados, datos, supervisión, proveedores, dependencias, pruebas, alternativa manual y corrección.Responsable designado decide condiciones con evaluación focalizada, evidencia de controles y plan de monitoreo.Métricas y ruta de incidentes definidas, actualización de evidencia y reevaluación por eventos.
3 — Revisión reforzadaCuestionamiento independiente y conocimiento de dominio sobre necesidad, alternativas, autoridad, reversibilidad, controles, incidentes y salida.Aprobación explícita de la autoridad fijada en política; la exposición no resuelta detiene o restringe el uso.Seguimiento acorde con la exposición y reapertura inmediata ante fallas, incidentes o ampliaciones.

Mantenga en paralelo las revisiones jurídicas, regulatorias, contractuales, laborales, sectoriales, de privacidad, seguridad, compras y gestión documental. Los niveles internos 1–3 organizan trabajo y recursos; no determinan si una categoría legal aplica. Esa conclusión corresponde a responsables calificados y puede exigir una revisión, imponer condiciones o impedir el uso sin importar cuál haya sido su nivel interno.

¿Qué muestra el método cuando cambia un uso de IA?

Una mujer revisa una hoja de respuesta sin texto mientras un hombre muestra un dispositivo negro desconectado junto a una carpeta cerrada.

El método muestra que la aprobación pertenece al uso delimitado y no viaja automáticamente con el proveedor o el modelo. Considere un ejemplo ficticio: un asistente recupera contenido de ayuda aprobado y prepara una respuesta para que una persona capacitada la edite y envíe. El piloto excluye decisiones sobre cuentas, excepciones de política, envíos autónomos, créditos, cambios de estado y acceso a documentos de identidad o datos de pago.

  • Consecuencia, Nivel 2: un error enviado podría tergiversar una política y exigir una corrección deliberada con el cliente.
  • Autonomía, Nivel 1: el límite funcional es preparar un borrador; una persona decide qué envía.
  • Escala, Nivel 1: el piloto cubre un equipo y una clase limitada de mensajes.
  • Sensibilidad, Nivel 2: usa contexto ordinario del cliente y de su cuenta dentro de un sistema autenticado.

La dimensión más alta deja el piloto en nivel interno 2. La revisión previa al envío, los enlaces a fuentes, el bloqueo de acciones de escritura, el control de acceso, el muestreo, el canal de quejas y la alternativa manual quedan en la ficha de controles, sin rebajar la exposición inherente. Si luego el asistente lee documentos de identidad y disputas de pago, emite reembolsos, actualiza cuentas, envía automáticamente y opera en varias regiones, las cuatro dimensiones suben al Nivel 3. El registro debe reabrirse antes de ampliar el uso y pasar a revisión reforzada y al análisis paralelo de obligaciones; esa revisión puede limitar o detener la propuesta.

El inventario gana confianza cuando un cambio de datos, autoridad o escala cambia la ruta, no solo la fila.

¿Cómo mantener vigente el inventario después del lanzamiento?

Un hombre manipula una credencial y cables tras un monitor apagado mientras una mujer cierra un sobre café junto a equipo desconectado.

Mantenga el inventario con reapertura por eventos, atestaciones de responsables y colas de trabajo visibles. La detección puede alimentarse de solicitudes de producto, compras y renovaciones, catálogos de aplicaciones, revisiones de arquitectura, administración de accesos e integraciones, suscripciones, procesos de modelos y datos, declaraciones de empleados, soporte, incidentes y quejas. Ninguna combinación de esas fuentes prueba que el inventario esté completo; solo mejora la cobertura observable.

  • Reabra por cambios materiales en propósito, responsable, usuarios, afectados, país, datos, conservación o accesos.
  • Incluya cambios de resultado, permisos, supervisión humana, proveedor, modelo, integración, volumen, controles, evidencia e incidentes.
  • Opere colas para responsables faltantes, calificaciones desconocidas, excepciones abiertas, revisiones vencidas, evidencia ausente y retiros incompletos.
  • Mida registros y afectados por nivel y estado, campos faltantes, decisiones vencidas, brechas de control, tiempo de enrutamiento y cierre del retiro.

Combine los eventos con una atestación en un intervalo basado en riesgo: una exposición mayor, cambios rápidos, incidentes recientes o evidencia débil justifican una revisión más cercana, sin convertir esa pauta en un calendario universal. Trate el retiro como un estado controlado. Conserve el responsable, las dependencias, la migración, la remoción de accesos y la evidencia exigida para confirmar que el uso dejó de operar, según las políticas y obligaciones aplicables.

  1. Días 1–7: defina la unidad de registro, los campos mínimos, la regla de propiedad y las fuentes iniciales de descubrimiento.
  2. Días 8–15: pruebe la ficha con una muestra variada de usos construidos, comprados, integrados y en piloto.
  3. Días 16–23: calibre anclajes, excepciones y rutas con responsables de negocio, riesgo, privacidad, seguridad y cumplimiento.
  4. Días 24–30: active atestaciones, disparadores de cambio, colas de registros desactualizados y un tablero pequeño.

El resultado de los primeros 30 días debe ser un circuito operativo que encuentre, asigne, clasifique y reabra usos, no una declaración de cumplimiento. Los responsables calificados de asuntos jurídicos, cumplimiento, privacidad, seguridad, compras, archivo, trabajo y sector deben evaluar las obligaciones pertinentes. Antes de que avance un uso de consecuencias importantes, exija conocimiento de dominio, revisión humana responsable y evidencia suficiente para la decisión.

Preguntas frecuentes sobre inventarios y niveles de riesgo de IA

¿Qué campos debe incluir un inventario de sistemas de IA?

Incluya identificación, responsables de negocio y tecnología, propósito, límites, usuarios, afectados, entradas, sensibilidad, resultados, autoridad de acción, proveedor, dependencias, controles, ciclo de vida, fechas, calificaciones y obligaciones aplicables. Mantenga evaluaciones, pruebas, incidentes y evidencia detallada como documentos enlazados cuando la ruta los requiera.

¿Cómo se crea un marco de clasificación de riesgos de IA?

Defina dimensiones explicables —como consecuencia, autonomía, escala y sensibilidad— y tres anclajes observables para cada una. Exija una frase de evidencia por calificación, use la dimensión material más alta para la ruta provisional, aplique excepciones explícitas y calibre todo frente a la tolerancia de la organización.

¿El inventario debe registrar modelos, proveedores o casos de uso?

La ficha principal debe corresponder a un uso de IA dentro de un propósito, flujo, grupo de usuarios y recorrido de acción definidos. Los modelos, proveedores, aplicaciones, fuentes de datos y evidencias compartidos pueden conservar registros propios y enlazarse desde cada uso.

¿Cada cuánto se debe actualizar un inventario de IA?

Actualícelo cuando cambien materialmente el propósito, los datos, permisos, responsables, modelo, proveedor, integraciones, escala, controles, incidentes u obligaciones. Complemente esos eventos con atestaciones en intervalos basados en riesgo; no existe una frecuencia universal apropiada para todos los usos.

¿Un nivel interno determina si un sistema de IA es legalmente de alto riesgo?

No. Los niveles internos sirven para asignar revisión, evidencia y autoridad dentro de la organización. La aplicabilidad de normas, contratos y requisitos de privacidad, seguridad, trabajo, archivo o sector debe evaluarse por responsables calificados en una ruta separada.

ModelFold logo

Mesa Editorial de ModelFold

Contamos cómo aterriza realmente la IA dentro de una empresa. Nuestro trabajo parte de fuentes identificadas, separa lo que encontramos de lo que opinamos y usa asistencia de IA para la investigación y los borradores bajo controles editoriales documentados. No sustituimos la revisión de un experto.