Gobernanza de la IA: cómo las empresas construyen el control para la IA paso a paso
Compartir
Por Mallbutiken · Datos verificados el 1 de octubre de 2026 · Aproximadamente 9 minutos de lectura
La Gobernanza de la IA es el sistema de control práctico de la organización para la IA: quién puede implementar una herramienta de IA, cómo se registra y clasifica, qué riesgos deben evaluarse, quién aprueba su uso y cómo se realiza el seguimiento. Una política de IA es una parte importante, pero la gobernanza comienza donde termina la política: en responsabilidades, registros, controles y decisiones que pueden demostrarse retrospectivamente.
¿Qué es la Gobernanza de la IA?
La Gobernanza de la IA es un término colectivo para las normas, roles, procesos y documentación de la organización en torno a la IA. El objetivo es hacer que el uso sea controlable. Debe ser posible responder a preguntas como: ¿Qué sistemas de IA utilizamos? ¿Quién es su propietario? ¿Qué datos se procesan? ¿Qué papel desempeñamos según el Reglamento de IA? ¿Qué riesgos se han aceptado? ¿Cuándo debe reevaluarse el sistema?
Por ello, es útil distinguir entre tres niveles. La política describe las reglas del juego generales. El proceso describe cómo un nuevo caso de uso pasa de la idea a la operación aprobada. La evidencia es la documentación que demuestra qué evaluaciones y decisiones se han tomado realmente.
Lea primero la guía sobre políticas de IA para empresas si carece de reglas básicas internas.
Un modelo práctico de Gobernanza de la IA en ocho pasos
- Inventariar. Mapee las herramientas, integraciones, funciones de IA integradas, API y modelos locales que ya están en uso.
- Registrar. Asigne a cada caso de uso un ID, propietario del sistema, propietario del negocio, proveedor, propósito y estado.
- Clasificar. Evalúe el papel de la organización y si el uso puede verse afectado por prohibiciones, normas de alto riesgo, requisitos de transparencia u otra regulación.
- Evaluar datos y riesgos. Documente los datos personales, secretos comerciales, seguridad, riesgo de error, discriminación, control humano e impacto en el negocio.
- Examinar al proveedor. Compruebe las condiciones, el entrenamiento con datos de clientes, el almacenamiento, los subcontratistas, la seguridad, los incidentes y la salida.
- Decidir. Defina quién puede aprobar, condicionar, pausar o rechazar un caso de uso.
- Implementar y formar. Vincule el acceso y la formación al rol y uso real.
- Hacer seguimiento. Establezca fechas de reevaluación y factores desencadenantes para una revisión temprana, como un cambio importante de versión, una nueva fuente de datos o un cambio en el área de uso.
¿Qué debe contener un registro de IA?
| Campo | Ejemplo de pregunta |
|---|---|
| Propietario | ¿Quién es responsable del sistema y del beneficio empresarial? |
| Propósito | ¿Para qué se va a utilizar realmente la IA? |
| Datos | ¿Se procesan datos personales, información sensible o secretos comerciales? |
| Rol en la Ley de IA | ¿Es la organización un proveedor, una organización usuaria/desplegador u otro actor en la situación actual? |
| Clase de riesgo | ¿Qué clasificación de riesgo jurídico e interno se ha realizado? |
| Control humano | ¿Quién revisa los resultados antes de una decisión importante o un uso externo? |
| Proveedor | ¿Qué condiciones, subcontratistas y controles de seguridad se aplican? |
| Estado | ¿Idea, piloto, aprobado, condicionado, pausado o retirado? |
| Revisión | ¿Cuándo debe evaluarse el uso nuevamente? |
Un registro es especialmente valioso porque las funciones de IA suelen aparecer dentro de sistemas que la organización ya utiliza. Por lo tanto, el inventario no debería preguntar solo "¿utilizan ChatGPT?", sino también capturar, por ejemplo, la IA en CRM, sistemas de RRHH, herramientas de análisis, atención al cliente y plataformas de código. Consulte la guía separada para registros de IA sobre campos y procedimientos.
La clasificación y la evaluación de riesgos son dos cosas distintas
Un error común es crear una propia escala de colores para el riesgo y tratarla como una clasificación jurídica según el Reglamento de IA. El modelo interno puede ayudarle a priorizar los controles, pero no reemplaza la evaluación de las categorías y obligaciones del reglamento. Lea también Clasificación de riesgos de la Ley de IA: ¿cuándo es un sistema de IA de alto riesgo?.
Una evaluación de riesgos práctica puede cubrir, entre otros, la protección de datos, la seguridad de la información, las alucinaciones y la calidad de los datos, la discriminación, el impacto en las personas, la transparencia, los derechos de autor, la dependencia del proveedor y la continuidad. Cuando los datos personales implican un riesgo probablemente alto, también puede ser necesario considerar una EIPD según el artículo 35 del RGPD.
Examine al proveedor de IA antes de que el uso se vuelva crítico
La revisión del proveedor debe responder a algo más que si el servicio "es conforme al RGPD". Compruebe dónde se procesan los datos, si los datos del cliente se utilizan para el entrenamiento, cómo se eliminan los datos, qué subcontratistas se utilizan, qué funciones de seguridad existen y qué sucede en caso de incidente o cambio de proveedor.
Para un proceso práctico de compra y aprobación, utilice la lista de verificación para la evaluación de proveedores de IA. Si el proveedor procesa datos personales en su nombre, puede ser necesario un acuerdo de procesamiento de datos (DPA). Vea la guía sobre DPA. Si la función de IA está incluida en un servicio en la nube, el contrato SaaS también es parte de la gobernanza.
¿Quién debe decidir sobre la IA?
Evite el modelo en el que "TI es responsable de la IA" sin una responsabilidad más clara. Un caso de uso puede afectar a TI, protección de datos, RRHH, legal, seguridad de la información y propietarios de negocio al mismo tiempo. Por lo tanto, designe al menos a un propietario de negocio y a un propietario de sistema, y defina qué funciones deben involucrarse en caso de riesgo elevado.
Un modelo de aprobación sencillo puede tener tres resultados: aprobado, aprobado con condiciones o no aprobado. Documente las condiciones, por ejemplo, que no se permite introducir datos personales sensibles, que los resultados deben ser revisados o que el uso solo puede tener lugar en una versión corporativa específica.
La competencia en IA debe vincularse al rol
El artículo 4 del Reglamento de IA exige que los proveedores y las organizaciones usuarias tomen medidas para apoyar el desarrollo de la competencia en IA entre el personal y otras personas que utilicen sistemas de IA en su nombre. Se debe tener en cuenta, entre otros aspectos, el conocimiento técnico, la experiencia, la formación, el contexto de uso y las personas afectadas.
Esto aboga por la formación basada en roles: reglas básicas para el uso general, profundización para los propietarios de sistemas y formación específica para, por ejemplo, RRHH, desarrolladores o personas que aprueban nuevos sistemas.
Lista de verificación para un sistema de Gobernanza de la IA funcional
- ¿Existe un propietario responsable de la Gobernanza de la IA?
- ¿Tienen un registro actualizado de sistemas de IA?
- ¿Existe un proceso para nuevas herramientas y nuevos casos de uso?
- ¿Distingue la clasificación de riesgo interna de la clasificación jurídica?
- ¿Se realizan análisis de impacto (RGPD/EIPD) y otros requisitos relevantes?
- ¿Se examinan los proveedores externos de IA antes de la aprobación?
- ¿Se documentan las aprobaciones y condiciones?
- ¿Está claramente definido el control humano?
- ¿Está la formación adaptada al rol y al riesgo?
- ¿Existen fechas y factores desencadenantes para la reevaluación?

Construya un flujo de Gobernanza de la IA coherente
El Paquete de Gobernanza de IA 2026 de Mallbutiken incluye política de IA, registro de sistemas de IA, evaluación de riesgos, evaluación de proveedores, evaluación de impacto y gobernanza/aprobación en Word, PDF y Excel. Precio en tienda: 199 SEK.
Ver el paquete de Gobernanza de IAPreguntas frecuentes
¿Es la Gobernanza de la IA lo mismo que una política de IA?
No. La política establece las reglas del juego. La gobernanza también abarca el inventario, la clasificación, los roles, las evaluaciones de riesgo, el control de proveedores, las decisiones y el seguimiento.
¿Debe cada herramienta de IA pasar por la misma revisión?
No. Los controles deben ser proporcionales al uso y al riesgo. Una herramienta sencilla de bajo riesgo normalmente no necesita la misma profundidad de revisión que un sistema que afecta a personas o procesos críticos.
¿Necesitan las pequeñas empresas Gobernanza de la IA?
Si la IA se utiliza en flujos de trabajo importantes, una gobernanza básica es valiosa incluso en pequeñas empresas. El modelo puede ser más sencillo, pero debe quedar claro qué herramientas están aprobadas y quién toma las decisiones.
Guía relacionada
Continúe con Políticas de IA para empresas, Registro de IA, Clasificación de riesgos de la Ley de IA, Evaluación de proveedores de IA y la guía principal sobre IA, ciberseguridad y contratos de TI.
Fuentes y lecturas adicionales
La guía proporciona información general. La evaluación concreta depende del rol de la organización, la función del sistema, los datos, el área de uso y otra regulación aplicable.