Gobierno, privacidad y riesgo de IA en la empresa: inventario, controles y responsabilidad · Módulo 3: Control organizativo

Crear el playbook de gobierno y alfabetización en IA

Proyecto final que integra inventario, carriles, gates, responsables, alfabetización por rol, incidentes, cambios, retirada y métricas.

Objetivo de aprendizaje

Construir un playbook de gobierno que convierta políticas en procedimientos ejecutables y adapte la alfabetización en IA al rol, sistema y riesgo.

Un programa de gobierno fracasa si solo produce una política. El objetivo es crear un proceso que permita a una persona saber:

  • qué debe registrar;
  • quién decide;
  • qué evidencia necesita;
  • qué controles aplica;
  • cuándo puede pilotar;
  • cuándo debe detenerse;
  • cómo se forma;
  • cuándo se revisa.

El entregable final del curso es un playbook operativo.

Diseña el ciclo de vida

Un flujo base puede ser:

  1. proponer caso;
  2. inventariar;
  3. clasificar;
  4. mapear datos;
  5. evaluar proveedor;
  6. revisar seguridad y privacidad;
  7. aprobar experimento;
  8. evaluar;
  9. autorizar producción;
  10. monitorizar;
  11. gestionar cambios;
  12. retirar.

No todos los casos necesitan el mismo nivel de revisión.

Define carriles

Carril ligero

Para usos de baja consecuencia, sin datos sensibles ni efectos.

Puede requerir:

  • inventario;
  • reglas de uso;
  • proveedor aprobado;
  • formación básica.

Carril estándar

Para casos con integración, datos internos o salida usada en procesos.

Añade:

  • seguridad;
  • privacidad;
  • evals;
  • propietario;
  • incidentes.

Carril reforzado

Para alto impacto, decisiones sobre personas, datos sensibles, herramientas con efectos o dudas regulatorias.

Añade:

  • revisión especializada;
  • documentación;
  • supervisión;
  • pruebas adversariales;
  • aprobación formal;
  • monitorización reforzada.

Estos carriles son una herramienta interna. No equivalen a categorías del AI Act.

Crea gates

Ejemplo:

Gate 0 — Descubrimiento ¿Existe propietario y finalidad?

Gate 1 — Evaluación ¿Datos, proveedores, impacto y marco están identificados?

Gate 2 — Piloto ¿Controles y dataset de evaluación están preparados?

Gate 3 — Producción ¿Resultados, supervisión y operación son aceptables?

Gate 4 — Cambio ¿Una modificación material exige reevaluación?

Cada gate debe definir:

  • entradas;
  • responsable;
  • decisión;
  • evidencia;
  • resultado.

Diseña alfabetización por rol

A agosto de 2026, el artículo 4 del AI Act mantiene una obligación para proveedores y deployers de tomar medidas para apoyar el desarrollo de la alfabetización en IA de su personal y otras personas que operen o utilicen sistemas de IA en su nombre. Tras la reforma de 2026 ya no se exige un nivel específico o «suficiente».

Esto no significa «dar el mismo curso a toda la empresa».

Usuario general

Debe comprender:

  • qué IA utiliza;
  • límites;
  • alucinaciones;
  • datos que no debe introducir;
  • revisión;
  • reporte.

Revisor humano

Añade:

  • interpretar evidencia;
  • detectar anomalías;
  • discrepar;
  • escalar;
  • detener.

Desarrollador

Añade:

  • seguridad;
  • tools;
  • evals;
  • permisos;
  • observabilidad;
  • modelos.

Compras

Añade:

  • contratos;
  • subencargados;
  • cambios;
  • salida;
  • evidencias.

Dirección

Añade:

  • inventario;
  • riesgo;
  • accountability;
  • inversión;
  • incidentes.

No inventes un «certificado de cumplimiento»

La FAQ oficial indica que no se exige un certificado específico para el artículo 4. La organización puede mantener registros internos de formación u otras iniciativas.

El playbook puede registrar:

  • contenido;
  • audiencia;
  • fecha;
  • modalidad;
  • sistema asociado;
  • evidencias;
  • revisión.

No conviertas la asistencia a un curso en prueba de competencia para cualquier sistema.

Integra normativa sin congelarla

Crea un registro de dependencias regulatorias:

AI Act
GDPR
normativa sectorial
seguridad
laboral
consumo
propiedad intelectual

Para cada una:

  • responsable;
  • fuente oficial;
  • fecha de verificación;
  • próxima revisión;
  • casos afectados.

No copies artículos completos en el playbook. Enlaza fuentes vigentes y describe el impacto operativo.

Define triggers de reevaluación

Reabre una ficha si cambia:

  • finalidad;
  • personas afectadas;
  • datos;
  • modelo;
  • proveedor;
  • tool;
  • autonomía;
  • país;
  • contrato;
  • subencargado;
  • normativa;
  • incidente;
  • resultado de evals.

Añade métricas de gobierno

Ejemplos:

  • casos inventariados;
  • casos vencidos;
  • proveedores sin revisión;
  • riesgos abiertos;
  • incidentes;
  • tiempo de cierre;
  • controles pendientes;
  • personal formado por rol;
  • casos retirados;
  • cambios sin revisión.

No conviertas las métricas en vanity metrics. «100 % formados» no demuestra que la gente sepa usar el sistema.

Comité o responsable

El AI Act no impone, por el artículo 4, una estructura organizativa concreta como un AI officer o comité obligatorio. La organización puede elegir la estructura que se adapte a su tamaño.

Lo importante es que las decisiones tengan propietario.

En una pyme puede ser una reunión mensual de tres responsables. En una empresa grande puede existir un comité formal.

Crea plantillas

El playbook final debería incluir:

  1. ficha de inventario;
  2. matriz de triaje;
  3. mapa de datos;
  4. ficha de proveedor;
  5. matriz de supervisión;
  6. registro de incidentes;
  7. registro de formación;
  8. gate de piloto;
  9. gate de producción;
  10. ficha de cambio;
  11. retirada;
  12. calendario de revisión.

Ejemplo de flujo

Un equipo propone un chatbot interno:

Inventario. Finalidad y fuentes.

Triaje. Datos internos, baja autonomía, sin decisiones sobre personas.

Privacidad. Revisión del contenido indexado.

Proveedor. Plan empresarial, DPA, región y retención.

Piloto. 50 usuarios, benchmark, permisos.

Producción. Supervisión por feedback y logs mínimos.

Cambio. Se activa una tool de escritura.

La tool reabre seguridad, autonomía y aprobación. No se hereda automáticamente la autorización del chatbot de lectura.

Ejercicio final

Redacta un playbook de 10–15 páginas operativo, no declarativo.

Incluye:

  • roles;
  • ciclo;
  • carriles;
  • gates;
  • formularios;
  • evidencias;
  • alfabetización;
  • incidentes;
  • cambios;
  • retirada;
  • métricas;
  • calendario.

Después entrega un caso ficticio a otra persona y comprueba si puede seguir el proceso sin preguntarte qué hacer.

Cierre del curso

El gobierno de IA no consiste en impedir que la organización use tecnología. Consiste en convertir decisiones dispersas en un sistema visible y revisable.

El resultado del minicurso es poder responder:

  • qué IA usamos;
  • para qué;
  • con qué datos;
  • quién responde;
  • quién puede verla;
  • qué puede hacer;
  • qué riesgo introduce;
  • qué norma puede ser relevante;
  • cómo se supervisa;
  • cómo se aprende de incidentes;
  • cuándo se cambia o retira.

Ese conjunto de respuestas permite adoptar IA con más control y corregir antes los casos que no están suficientemente definidos.