Gobierno, privacidad y riesgo de IA en la empresa: inventario, controles y responsabilidad · Módulo 3: Control organizativo
Crear el playbook de gobierno y alfabetización en IA
Proyecto final que integra inventario, carriles, gates, responsables, alfabetización por rol, incidentes, cambios, retirada y métricas.
Objetivo de aprendizaje
Construir un playbook de gobierno que convierta políticas en procedimientos ejecutables y adapte la alfabetización en IA al rol, sistema y riesgo.
Un programa de gobierno fracasa si solo produce una política. El objetivo es crear un proceso que permita a una persona saber:
- qué debe registrar;
- quién decide;
- qué evidencia necesita;
- qué controles aplica;
- cuándo puede pilotar;
- cuándo debe detenerse;
- cómo se forma;
- cuándo se revisa.
El entregable final del curso es un playbook operativo.
Diseña el ciclo de vida
Un flujo base puede ser:
- proponer caso;
- inventariar;
- clasificar;
- mapear datos;
- evaluar proveedor;
- revisar seguridad y privacidad;
- aprobar experimento;
- evaluar;
- autorizar producción;
- monitorizar;
- gestionar cambios;
- retirar.
No todos los casos necesitan el mismo nivel de revisión.
Define carriles
Carril ligero
Para usos de baja consecuencia, sin datos sensibles ni efectos.
Puede requerir:
- inventario;
- reglas de uso;
- proveedor aprobado;
- formación básica.
Carril estándar
Para casos con integración, datos internos o salida usada en procesos.
Añade:
- seguridad;
- privacidad;
- evals;
- propietario;
- incidentes.
Carril reforzado
Para alto impacto, decisiones sobre personas, datos sensibles, herramientas con efectos o dudas regulatorias.
Añade:
- revisión especializada;
- documentación;
- supervisión;
- pruebas adversariales;
- aprobación formal;
- monitorización reforzada.
Estos carriles son una herramienta interna. No equivalen a categorías del AI Act.
Crea gates
Ejemplo:
Gate 0 — Descubrimiento ¿Existe propietario y finalidad?
Gate 1 — Evaluación ¿Datos, proveedores, impacto y marco están identificados?
Gate 2 — Piloto ¿Controles y dataset de evaluación están preparados?
Gate 3 — Producción ¿Resultados, supervisión y operación son aceptables?
Gate 4 — Cambio ¿Una modificación material exige reevaluación?
Cada gate debe definir:
- entradas;
- responsable;
- decisión;
- evidencia;
- resultado.
Diseña alfabetización por rol
A agosto de 2026, el artículo 4 del AI Act mantiene una obligación para proveedores y deployers de tomar medidas para apoyar el desarrollo de la alfabetización en IA de su personal y otras personas que operen o utilicen sistemas de IA en su nombre. Tras la reforma de 2026 ya no se exige un nivel específico o «suficiente».
Esto no significa «dar el mismo curso a toda la empresa».
Usuario general
Debe comprender:
- qué IA utiliza;
- límites;
- alucinaciones;
- datos que no debe introducir;
- revisión;
- reporte.
Revisor humano
Añade:
- interpretar evidencia;
- detectar anomalías;
- discrepar;
- escalar;
- detener.
Desarrollador
Añade:
- seguridad;
- tools;
- evals;
- permisos;
- observabilidad;
- modelos.
Compras
Añade:
- contratos;
- subencargados;
- cambios;
- salida;
- evidencias.
Dirección
Añade:
- inventario;
- riesgo;
- accountability;
- inversión;
- incidentes.
No inventes un «certificado de cumplimiento»
La FAQ oficial indica que no se exige un certificado específico para el artículo 4. La organización puede mantener registros internos de formación u otras iniciativas.
El playbook puede registrar:
- contenido;
- audiencia;
- fecha;
- modalidad;
- sistema asociado;
- evidencias;
- revisión.
No conviertas la asistencia a un curso en prueba de competencia para cualquier sistema.
Integra normativa sin congelarla
Crea un registro de dependencias regulatorias:
AI Act
GDPR
normativa sectorial
seguridad
laboral
consumo
propiedad intelectualPara cada una:
- responsable;
- fuente oficial;
- fecha de verificación;
- próxima revisión;
- casos afectados.
No copies artículos completos en el playbook. Enlaza fuentes vigentes y describe el impacto operativo.
Define triggers de reevaluación
Reabre una ficha si cambia:
- finalidad;
- personas afectadas;
- datos;
- modelo;
- proveedor;
- tool;
- autonomía;
- país;
- contrato;
- subencargado;
- normativa;
- incidente;
- resultado de evals.
Añade métricas de gobierno
Ejemplos:
- casos inventariados;
- casos vencidos;
- proveedores sin revisión;
- riesgos abiertos;
- incidentes;
- tiempo de cierre;
- controles pendientes;
- personal formado por rol;
- casos retirados;
- cambios sin revisión.
No conviertas las métricas en vanity metrics. «100 % formados» no demuestra que la gente sepa usar el sistema.
Comité o responsable
El AI Act no impone, por el artículo 4, una estructura organizativa concreta como un AI officer o comité obligatorio. La organización puede elegir la estructura que se adapte a su tamaño.
Lo importante es que las decisiones tengan propietario.
En una pyme puede ser una reunión mensual de tres responsables. En una empresa grande puede existir un comité formal.
Crea plantillas
El playbook final debería incluir:
- ficha de inventario;
- matriz de triaje;
- mapa de datos;
- ficha de proveedor;
- matriz de supervisión;
- registro de incidentes;
- registro de formación;
- gate de piloto;
- gate de producción;
- ficha de cambio;
- retirada;
- calendario de revisión.
Ejemplo de flujo
Un equipo propone un chatbot interno:
Inventario. Finalidad y fuentes.
Triaje. Datos internos, baja autonomía, sin decisiones sobre personas.
Privacidad. Revisión del contenido indexado.
Proveedor. Plan empresarial, DPA, región y retención.
Piloto. 50 usuarios, benchmark, permisos.
Producción. Supervisión por feedback y logs mínimos.
Cambio. Se activa una tool de escritura.
La tool reabre seguridad, autonomía y aprobación. No se hereda automáticamente la autorización del chatbot de lectura.
Ejercicio final
Redacta un playbook de 10–15 páginas operativo, no declarativo.
Incluye:
- roles;
- ciclo;
- carriles;
- gates;
- formularios;
- evidencias;
- alfabetización;
- incidentes;
- cambios;
- retirada;
- métricas;
- calendario.
Después entrega un caso ficticio a otra persona y comprueba si puede seguir el proceso sin preguntarte qué hacer.
Cierre del curso
El gobierno de IA no consiste en impedir que la organización use tecnología. Consiste en convertir decisiones dispersas en un sistema visible y revisable.
El resultado del minicurso es poder responder:
- qué IA usamos;
- para qué;
- con qué datos;
- quién responde;
- quién puede verla;
- qué puede hacer;
- qué riesgo introduce;
- qué norma puede ser relevante;
- cómo se supervisa;
- cómo se aprende de incidentes;
- cuándo se cambia o retira.
Ese conjunto de respuestas permite adoptar IA con más control y corregir antes los casos que no están suficientemente definidos.

