Gobernanza

Gobernanza de IA: por qué el consejo debe implicarse

El EU AI Act no convierte todo uso de IA en responsabilidad personal del consejo. Sí exige decisiones que la dirección no debería delegar a IT.

Gobernanza de IA: por qué el consejo debe implicarse
En este artículo
  1. ¿A quién asigna obligaciones el EU AI Act?
  2. ¿Por qué no basta con dejarlo en manos de IT?
  3. ¿Qué decisiones corresponden al consejo o al comité de dirección?
  4. ¿La evaluación de impacto en derechos fundamentales es obligatoria para todos?
  5. ¿Qué significa supervisión humana en este contexto?
  6. ¿Puede haber responsabilidad de administradores?
  7. La implicación directiva correcta

El EU AI Act no dice que todo consejo de administración deba supervisar directamente cada sistema de IA ni establece una responsabilidad personal automática de los consejeros. Presentarlo así confunde el texto legal con una recomendación de buen gobierno.

La conclusión directiva sigue siendo relevante por otra razón: algunas decisiones sobre IA afectan al riesgo, a las personas, a la estrategia y a la capacidad de la organización para responder. Delegar la ejecución técnica no equivale a delegar la responsabilidad de dirigir.

¿A quién asigna obligaciones el EU AI Act?

El Reglamento distribuye obligaciones entre proveedores, responsables del despliegue, importadores, distribuidores y otros operadores. Una empresa que utiliza un sistema bajo su autoridad suele actuar como responsable del despliegue, pero las obligaciones concretas dependen del tipo de sistema y del uso.

El artículo 26 se refiere a responsables del despliegue de sistemas de alto riesgo. Entre otras medidas, exige usar el sistema de acuerdo con sus instrucciones, asignar supervisión a personas competentes y con autoridad, controlar los datos de entrada cuando estén bajo su control, monitorizar el funcionamiento y conservar determinados logs.

No es una obligación universal aplicable a cualquier asistente de productividad.

¿Por qué no basta con dejarlo en manos de IT?

IT puede evaluar arquitectura, integración y seguridad. No puede decidir por sí solo qué impacto empresarial es aceptable, qué derechos pueden verse afectados, qué proceso debe rediseñarse o qué riesgo residual asumirá la organización.

En una decisión de IA intervienen, según el caso, negocio, legal, privacidad, seguridad, personas, compras y control interno. La alta dirección debe garantizar que esas funciones se coordinan y que existe una autoridad capaz de aprobar, condicionar o detener un uso.

¿Qué decisiones corresponden al consejo o al comité de dirección?

La respuesta depende del gobierno corporativo y del nivel de riesgo. Como buena práctica, la dirección debería reservarse al menos estas decisiones:

  • apetito de riesgo y principios que no pueden delegarse;
  • usos que afectan a personas, derechos o decisiones materiales;
  • inversiones y dependencias tecnológicas críticas;
  • excepciones a políticas internas;
  • respuesta ante incidentes relevantes;
  • métricas con las que se evaluará valor, riesgo y aprendizaje.

No hace falta elevar cada herramienta al consejo. Hace falta un criterio claro para saber qué asuntos deben escalar.

¿La evaluación de impacto en derechos fundamentales es obligatoria para todos?

No. El artículo 27 limita la evaluación de impacto en derechos fundamentales a determinados responsables del despliegue y sistemas de alto riesgo. Incluye organismos de derecho público, entidades privadas que prestan servicios públicos y ciertos usos del Anexo III relacionados con solvencia y seguros.

Otras organizaciones pueden adoptar una evaluación equivalente como buena práctica, especialmente cuando una decisión afecta a personas, pero deben llamarla recomendación interna si no existe obligación legal aplicable.

¿Qué significa supervisión humana en este contexto?

El Reglamento exige que las personas asignadas a la supervisión de sistemas de alto riesgo tengan competencia, formación, autoridad y apoyo. No impone con carácter general un principio de cuatro ojos ni una aprobación manual de cada salida.

Una supervisión defendible define qué debe observarse, cuándo intervenir, qué límites no pueden superarse, cómo suspender el uso y cómo escalar un incidente. El diseño debe responder al riesgo real del proceso.

¿Puede haber responsabilidad de administradores?

La responsabilidad de administradores no nace automáticamente del EU AI Act ni de una frase genérica sobre IA. Puede derivarse del derecho societario, laboral, de protección de datos, de consumo u otras normas, según la conducta y las circunstancias concretas.

Por eso no conviene prometer inmunidad ni afirmar responsabilidad personal inevitable. Conviene documentar cómo se tomó la decisión, qué información se consideró y qué controles se establecieron.

La implicación directiva correcta

El consejo no debe convertirse en auditor técnico. Debe asegurarse de que la organización conoce sus usos de IA, distingue obligaciones de recomendaciones y asigna autoridad real.

La pregunta útil no es quién puede firmar un documento. Es quién puede explicar la decisión, asumir el riesgo y cambiarla cuando la evidencia lo exija.

Qué llevarte de este artículo

  • El EU AI Act no convierte todo uso de IA en responsabilidad personal del consejo. Sí exige decisiones que la dirección no debería delegar a IT.
  • ¿A quién asigna obligaciones el EU AI Act?
  • ¿Por qué no basta con dejarlo en manos de IT?
  • ¿Qué decisiones corresponden al consejo o al comité de dirección?

Fuentes y referencias

  1. EUR-Lex · Reglamento de IA, versión consolidada de 27/07/2026
  2. Comisión Europea · Entrada en vigor del AI Omnibus

Lleva estas ideas a las decisiones de tu organización

Si tu organización ya utiliza IA, el siguiente paso es convertir el análisis en criterios, responsabilidades y una hoja de ruta aplicable al negocio.

Ver Gobernanza IA

Seguir leyendo