Gobernanza de IA mínima viable en una empresa mediana
Un modelo proporcionado para saber qué IA utiliza la empresa, quién decide, cómo se supervisa y qué evidencia conviene conservar.
En este artículo
Una empresa mediana no necesita empezar creando un departamento de IA. Necesita una estructura proporcionada que permita responder cuatro preguntas: qué sistemas utiliza, para qué los utiliza, quién decide sobre ellos y cómo se controla lo que puede salir mal.
Llamo gobernanza mínima viable a ese primer sistema operativo. Es una recomendación de gestión, no una figura jurídica creada por el EU AI Act ni una certificación obligatoria.
¿Qué problema resuelve la gobernanza mínima viable?
La IA suele entrar por muchas puertas: herramientas contratadas por IT, funciones incorporadas por un proveedor, pruebas de negocio y cuentas personales utilizadas por equipos. Si cada área decide por separado, la dirección no puede ver la exposición completa ni comparar oportunidades.
El objetivo inicial no es producir documentación por producirla. Es conseguir trazabilidad suficiente para decidir qué usos se permiten, cuáles requieren condiciones y cuáles deben detenerse.
¿Cuál es la estructura mínima?
Una estructura útil puede funcionar con cuatro piezas:
- Patrocinio directivo. Una persona u órgano existente fija prioridades, resuelve excepciones y asigna recursos.
- Propiedad del proceso. Cada uso tiene un responsable de negocio que conoce su finalidad y sus consecuencias.
- Revisión especializada. Legal, privacidad, seguridad, tecnología o personas intervienen cuando el caso lo exige.
- Supervisión operativa. Quien utiliza o supervisa el sistema dispone de competencia, autoridad y una vía clara para escalar problemas.
El Reglamento no obliga de forma general a que estas funciones adopten esos nombres ni a crear un comité nuevo. La organización conserva libertad para distribuir sus recursos, siempre que pueda cumplir las obligaciones que realmente le correspondan.
¿Qué debe contener el inventario inicial?
El inventario es una buena práctica porque conecta tecnología y decisión. Para cada sistema debería recoger, al menos:
- finalidad y proceso donde se utiliza;
- proveedor y versión o servicio contratado;
- propietario de negocio y área usuaria;
- datos de entrada y personas que pueden verse afectadas;
- resultado producido y grado de automatización;
- primera hipótesis sobre el papel jurídico y el riesgo;
- controles actuales, incidentes y fecha de próxima revisión.
No hace falta acertar toda la clasificación en la primera pasada. Sí hace falta distinguir hechos, dudas y decisiones pendientes.
¿Cómo se prioriza sin tratar todo como alto riesgo?
La prioridad debe combinar impacto y obligación. Un buen filtro inicial pregunta si el sistema afecta a derechos, empleo, crédito, servicios esenciales, seguridad, datos sensibles o decisiones difíciles de revertir.
Después se contrasta el uso con las prácticas prohibidas, la definición de sistema de alto riesgo, las reglas de transparencia y el resto de normativa aplicable. El nombre comercial de la herramienta no basta para clasificarla.
¿Qué significa supervisión humana real?
Para sistemas de alto riesgo, el artículo 26 exige asignar la supervisión a personas con competencia, formación, autoridad y apoyo. No establece un principio universal de cuatro ojos ni obliga a revisar manualmente cada resultado de cualquier sistema.
En términos de gobierno, la supervisión es real cuando la persona comprende qué debe observar, reconoce límites razonables, puede cuestionar el resultado, puede detener el uso y sabe cómo registrar o escalar un incidente.
¿Es necesaria una certificación externa?
No para toda organización ni para todo sistema. La evaluación de conformidad corresponde a supuestos y operadores concretos. Tampoco la ISO/IEC 42001 sustituye al análisis del EU AI Act.
ISO/IEC 42001 es un estándar voluntario para estructurar un sistema de gestión de IA. Puede ayudar a ordenar políticas, responsabilidades y mejora continua, pero no existe un porcentaje oficial que permita afirmar cuánto cumplimiento cubre ni un coste universal de implantación. La conveniencia depende de la estrategia, el tamaño y el riesgo de la organización.
¿Qué debería aprobar la dirección?
El resultado de la primera fase puede caber en una página: usos prioritarios, responsables, decisiones pendientes, controles mínimos, plan de alfabetización y fecha de revisión. A partir de ahí se amplía solo donde el riesgo o la oportunidad lo justifiquen.
La gobernanza mínima viable no busca aparentar madurez. Busca que la empresa deje de improvisar y pueda aprender sin perder el control.
Qué llevarte de este artículo
- Un modelo proporcionado para saber qué IA utiliza la empresa, quién decide, cómo se supervisa y qué evidencia conviene conservar.
- ¿Qué problema resuelve la gobernanza mínima viable?
- ¿Cuál es la estructura mínima?
- ¿Qué debe contener el inventario inicial?
Fuentes y referencias
Lleva estas ideas a las decisiones de tu organización
Si tu organización ya utiliza IA, el siguiente paso es convertir el análisis en criterios, responsabilidades y una hoja de ruta aplicable al negocio.
Ver Gobernanza IA