Adoptar IA no es únicamente elegir un modelo. Una empresa debe saber dónde se utiliza, qué información recibe, quién responde por sus resultados y qué sucede cuando falla. El marco AI RMF de NIST organiza este trabajo en cuatro funciones: gobernar, mapear, medir y gestionar.
La gobernanza útil no es un documento olvidado: es un conjunto de decisiones, responsables y evidencias incorporadas al ciclo de vida de cada caso de IA.
Crear un inventario real
Registra cada caso de uso, proveedor, modelo, datos utilizados, usuarios afectados y decisión que apoya. Clasifica el impacto: redactar un borrador interno no tiene el mismo riesgo que evaluar personas, aprobar crédito o responder automáticamente a un cliente.
- Propietario del proceso
- Propósito permitido
- Datos de entrada y salida
- Consecuencia de un error
Mapear riesgos y personas afectadas
Antes del desarrollo identifica errores previsibles, sesgos, filtraciones, dependencia del proveedor, contenido engañoso y posibles usos fuera de propósito. Incluye a las áreas que conocen el proceso, no solo al equipo técnico.
En la Unión Europea, desde agosto de 2026 se aplican nuevas obligaciones de transparencia para determinados sistemas y contenido generado o alterado por IA. Aunque una empresa peruana no siempre quede directamente alcanzada, estos criterios son una referencia útil si atiende usuarios internacionales.
Medir con evaluaciones
Una demostración exitosa no prueba confiabilidad. Crea un conjunto de casos reales, difíciles y adversariales. Mide precisión, omisiones, consistencia, seguridad y frecuencia de escalamiento humano. Repite la evaluación cuando cambie el modelo, el prompt, los datos o una herramienta.
Gestionar y mejorar
Define límites de uso, revisiones, registro de incidentes y una forma clara de detener el sistema. Informa al usuario cuando interactúa con IA si el contexto puede generar confusión y ofrece una vía humana para decisiones importantes.
- Permisos mínimos
- Revisión humana proporcional al riesgo
- Monitoreo y registro de incidentes
- Plan de retiro o sustitución
Verified information
Las conclusiones prácticas son elaboración de CyberGCode a partir de documentación primaria.
