AI governance framework para estructurar el gobierno de la inteligencia artificial

GOBIERNO IA · FRAMEWORK

AI governance framework: cómo crear uno

Muchas organizaciones empiezan a gobernar la inteligencia artificial de forma fragmentada.

Una política por un lado.

Un inventario por otro.

Una evaluación de riesgos en otro departamento.

Compras revisa proveedores.

Legal analiza contratos.

Tecnología controla integraciones.

Y alguien termina preguntando:

¿Dónde está realmente nuestro modelo de gobierno de IA?

Un AI governance framework sirve precisamente para conectar esas piezas.

No debería ser únicamente un documento con principios generales.

Tampoco una colección de controles independientes.

Su función es establecer una estructura clara para decidir:

  • qué IA puede utilizarse
  • quién puede aprobarla
  • qué riesgos deben evaluarse
  • qué controles deben aplicarse
  • qué evidencias deben conservarse
  • cómo se supervisan los sistemas
  • qué ocurre cuando algo cambia o falla.

Un buen framework convierte el gobierno de IA en una forma de trabajar.

No en una carpeta.

Qué es un AI governance framework

Un AI governance framework es una estructura organizada para dirigir, controlar y supervisar cómo una organización desarrolla, adquiere o utiliza sistemas de inteligencia artificial.

Su función es conectar decisiones que, de otro modo, quedarían repartidas entre áreas diferentes. La guía sobre gobierno de IA desarrolla esa visión general.

Un framework debería permitir responder preguntas como:

  • ¿qué sistemas de IA tenemos?
  • ¿para qué se utilizan?
  • ¿quién responde por ellos?
  • ¿qué riesgos presentan?
  • ¿qué controles necesitan?
  • ¿quién puede aprobar un nuevo uso?
  • ¿qué evidencia debe conservarse?
  • ¿cómo detectamos cambios o problemas?
  • ¿cuándo debe revisarse un sistema?
  • ¿quién informa a dirección?

El framework actúa como arquitectura de gobierno. No sustituye a los procedimientos concretos. Los organiza.

Qué no es un framework de gobierno de IA

Un framework no debería confundirse con:

  • una única política
  • un código ético
  • una matriz de riesgos
  • un inventario
  • una lista de herramientas permitidas
  • un comité
  • una certificación
  • una norma.

Todos esos elementos pueden formar parte del modelo. Pero ninguno, por sí solo, constituye el framework completo. Una política de uso de IA, por ejemplo, es una pieza operativa del conjunto.

Tampoco debería consistir en copiar un modelo genérico de otra organización. El gobierno necesita responder al contexto real.

Una empresa que utiliza dos asistentes generativos no necesita necesariamente el mismo modelo que una organización que desarrolla sistemas propios y toma decisiones sobre personas. El framework debería ser proporcional a la exposición y complejidad de la IA utilizada.

Empezar por el contexto y los objetivos

Antes de diseñar procesos y controles conviene entender qué quiere conseguir la organización.

Algunas preguntas iniciales pueden ser:

  • ¿por qué utilizamos IA?
  • ¿qué beneficios esperamos?
  • ¿qué riesgos queremos evitar?
  • ¿qué decisiones queremos controlar?
  • ¿qué obligaciones debemos considerar?
  • ¿qué nivel de autonomía estamos dispuestos a aceptar?
  • ¿qué tipo de confianza necesitamos generar?

El framework debería conectar con la estrategia. Si la organización quiere acelerar la adopción de IA, el modelo de gobierno no debería convertirse en una barrera innecesaria. Pero tampoco debería permitir que cada departamento adopte sistemas sin criterios comunes.

El objetivo es conseguir una combinación razonable entre innovación, control y responsabilidad.

Definir el alcance

Un framework necesita límites claros. Puede cubrir toda la organización, determinadas unidades, procesos, sistemas o tipos de uso.

En una fase inicial puede resultar útil empezar por los sistemas con mayor relevancia:

  • decisiones sobre personas
  • procesos críticos
  • sistemas conectados a información sensible
  • herramientas utilizadas a gran escala
  • soluciones adquiridas a terceros
  • desarrollos internos.

El alcance puede ampliarse con la madurez. Lo importante es evitar un alcance tan amplio que resulte imposible de gestionar o uno tan reducido que deje fuera los principales riesgos.

Establecer principios de gobierno

Los principios ayudan a establecer una dirección común. Pueden incluir uso responsable, supervisión humana, proporcionalidad, transparencia, seguridad, privacidad, trazabilidad, equidad, rendición de cuentas y mejora continua.

Pero los principios no deberían quedarse en declaraciones. Cada principio debería poder traducirse después en decisiones y controles.

Por ejemplo, “supervisión humana” debería llevar a preguntar en qué sistemas es necesaria, quién la realiza, qué autoridad tiene, qué evidencia genera y cuándo puede detener el proceso. Ahí es donde el principio empieza a convertirse en gobierno.

Crear el inventario de sistemas de IA

No se puede gobernar lo que no se conoce. Por eso el inventario de sistemas de IA es una de las primeras piezas operativas del framework.

Puede incluir nombre, finalidad, propietario, proveedor, usuarios, proceso, datos, población afectada, nivel de autonomía, clasificación, riesgos, controles y fecha de revisión.

El inventario no debería convertirse en un repositorio estático. Un nuevo sistema debería incorporarse cuando corresponda y un cambio relevante debería provocar su actualización. El inventario se convierte así en el punto de entrada del modelo de gobierno.

Definir roles y responsabilidades

Uno de los objetivos principales del framework es eliminar responsabilidades difusas. No todas las organizaciones necesitan crear nuevos puestos, pero sí deberían saber quién propone, evalúa, aprueba, implanta, supervisa, mantiene, audita, escala y comunica incidencias.

Puede haber funciones de dirección, negocio, tecnología, datos, seguridad, riesgos, compliance, legal, privacidad, compras y auditoría. Una matriz de roles y responsabilidades puede ayudar.

El objetivo no es construir una matriz compleja. Es conseguir que ante una decisión exista una respuesta clara: ¿quién tiene autoridad para decidir?

Integrar riesgos e impacto

El framework debería incorporar un proceso común de gestión de riesgos de IA. Puede incluir identificación, valoración, tratamiento, controles, riesgo residual, aceptación y seguimiento.

En determinados sistemas también puede ser necesario profundizar mediante una evaluación de impacto: personas afectadas, derechos, consecuencias, reversibilidad, vulnerabilidad y supervisión.

La evaluación debería ser proporcional. Un sistema utilizado para generar un borrador interno no necesita necesariamente el mismo análisis que uno que influye en selección de candidatos. La clasificación según el AI Act puede aportar contexto regulatorio cuando resulte aplicable.

Definir controles y criterios de uso

El framework debe traducir riesgos y principios en controles.

Organizativos

  • aprobaciones
  • roles
  • revisiones
  • segregación de funciones.

Técnicos

  • accesos
  • registros
  • validaciones
  • monitorización.

Procedimentales

  • evaluaciones
  • pruebas
  • revisiones
  • escalado.

Contractuales

  • requisitos a proveedores
  • información
  • incidencias
  • cambios.

También conviene establecer criterios para herramientas permitidas, usos restringidos, usos que requieren autorización, información que puede introducirse y decisiones que requieren revisión humana. El framework debe permitir tomar decisiones consistentes.

Integrar proveedores y terceros

Gran parte de la IA utilizada llega mediante software empresarial, plataformas cloud, APIs, asistentes, funcionalidades incorporadas o proveedores especializados.

El framework debería incluir cómo se evalúan esos terceros: finalidad, datos, seguridad, documentación, cambios, subproveedores, condiciones contractuales, incidencias, continuidad y capacidad de salida.

La gestión de terceros no debería empezar después de firmar el contrato. Debe formar parte del proceso de decisión.

Organizar evidencias y trazabilidad

Un framework necesita demostrar que existe. Eso significa conservar evidencias: inventario, evaluaciones, aprobaciones, decisiones, controles, pruebas, formación, revisiones, incidencias, auditorías y acciones correctivas.

La trazabilidad debería permitir reconstruir: sistema → decisión → riesgo → control → responsable → evidencia → revisión.

No se trata de guardar todo, sino lo necesario para demostrar cómo se gobierna.

Definir métricas, monitorización e incidencias

Un framework no termina cuando un sistema se aprueba. También necesita seguimiento.

Puede utilizar métricas relacionadas con sistemas inventariados, evaluaciones completadas, riesgos abiertos, controles pendientes, proveedores revisados, formación, incidencias, revisiones y acciones correctivas.

Además, debe existir una forma clara de comunicar incidencias: qué comunicar, a quién, cuándo, cómo escalar y quién decide si debe suspenderse un uso. La monitorización convierte el framework en un modelo vivo.

Cómo crear un AI governance framework paso a paso

Paso 1. Entender el contexto

Identificar estrategia, usos actuales, riesgos y necesidades.

Paso 2. Definir objetivos

Determinar qué debe conseguir el modelo de gobierno.

Paso 3. Definir alcance

Establecer qué unidades, procesos y sistemas cubre inicialmente.

Paso 4. Crear principios

Definir los criterios generales de actuación.

Paso 5. Construir el inventario

Identificar los sistemas existentes.

Paso 6. Definir roles

Asignar responsabilidades y autoridades.

Paso 7. Crear procesos de evaluación

Establecer cómo se revisan nuevos sistemas y cambios.

Paso 8. Integrar riesgos e impacto

Definir criterios comunes de valoración.

Paso 9. Diseñar controles

Traducir riesgos y principios en medidas concretas.

Paso 10. Integrar proveedores

Incluir IA dentro de compras y gestión de terceros.

Paso 11. Definir evidencias

Establecer qué registros debe dejar cada proceso.

Paso 12. Crear métricas

Medir funcionamiento y resultados.

Paso 13. Gestionar incidencias

Definir escalado, responsabilidades y decisiones.

Paso 14. Auditar y revisar

Comprobar si el modelo funciona.

Paso 15. Mejorar

Actualizar el framework según experiencia, cambios y resultados.

El objetivo no debería ser diseñar todo de una sola vez. Puede construirse progresivamente.

Equipo diseñando un AI governance framework para una organización

Cómo saber si el framework funciona

Un framework no funciona porque tenga muchas páginas. Funciona cuando ayuda a tomar decisiones.

Algunas señales de madurez son que los sistemas estén identificados, existan propietarios, las evaluaciones ocurran antes del despliegue, los riesgos se traten, los proveedores se revisen, las decisiones dejen evidencia, los usuarios conozcan las reglas, los incidentes se escalen, los cambios activen revisiones y dirección reciba información útil.

También puede hacerse una prueba sencilla: seleccionar un sistema cualquiera del inventario y preguntar quién lo aprobó, por qué, qué riesgo presenta, qué controles existen, quién los ejecuta, qué evidencia generan y cuándo se revisa.

Si esas preguntas pueden responderse de forma coherente, el framework está funcionando.

Errores habituales

Empezar por crear un comité

Un comité puede ser útil, pero primero hay que saber qué decisiones debe tomar.

Copiar un modelo genérico

Un framework debe adaptarse al contexto real.

Crear demasiados procesos

La complejidad innecesaria reduce adopción.

Separar negocio y gobierno

La IA debe gobernarse dentro de los procesos reales.

No integrar proveedores

El origen externo del sistema no elimina la responsabilidad de gobernar su uso.

Confundir framework con compliance

Cumplimiento es una parte importante, pero el gobierno también incluye estrategia, riesgo, operación y seguimiento. ISO/IEC 42001 puede apoyar el sistema de gestión, mientras que ISO 42001 y el AI Act cumplen funciones distintas.

No medir

Lo que no se monitoriza tiende a convertirse en una política estática.

No actualizar

El framework debe evolucionar cuando cambia la IA utilizada por la organización.

Un framework útil convierte principios en decisiones

Gobernar IA no significa añadir una nueva capa de burocracia encima de la organización.

Significa conseguir que las decisiones sobre IA sigan un criterio común. Que alguien sepa qué debe revisar. Que alguien tenga autoridad para decidir. Que los riesgos se conviertan en controles. Que los controles dejen evidencia. Y que los resultados permitan mejorar.

Un buen AI governance framework conecta: estrategia, personas, procesos, tecnología, riesgos y confianza.

Cuando esas piezas funcionan juntas, el gobierno deja de ser teórico. Empieza a formar parte del negocio.

Referencias

  • ISO/IEC 42001:2023 — Artificial intelligence management system.
  • ISO/IEC 23894:2023 — Guidance on AI-related risk management.
  • ISO/IEC 42005:2025 — AI system impact assessment.
  • NIST AI Risk Management Framework — AI RMF.

¿Tu organización ya tiene un modelo de gobierno de IA?

Antes de diseñar un framework completo conviene saber qué sistemas existen, qué riesgos presentan y qué elementos de gobierno ya están funcionando.

Realizar diagnóstico →
El diagnóstico de Céntrika puede ayudarte a identificar ese punto de partida.