Usamos cookies para mejorar tu experiencia. Al continuar, aceptas su uso. Leer nuestra política de privacidad

    Volver a The Signal

    The Signal

    Marco de gobernanza de la IA para empresas: por qué los chatbots necesitan auditorías

    Vincule NIST, EU AI Act e ISO/IEC 42001 con inventarios de IA, controles de riesgo, auditorías y supervisión continua de la IA conversacional empresarial.

    9 de octubre de 2026 · 20 min de lectura

    Marco de gobernanza de la IA para empresas: por qué los chatbots necesitan auditorías

    Un marco de gobernanza de la IA es el conjunto de políticas, controles de riesgos y prácticas de supervisión continua que permiten que los sistemas de IA estén sujetos a rendición de cuentas, cumplan la normativa y sean fiables durante todo su ciclo de vida. La prioridad inmediata para los directivos es clara: elaborar un inventario de todos los sistemas de IA en uso y asignar después un nivel de riesgo a cada uno. Ese único paso, basado en enfoques del Marco de Gestión de Riesgos de IA del NIST, sienta las bases de todo lo demás: preparación normativa, reducción del riesgo operativo y confianza sostenida de clientes y reguladores.


    En resumen:

    • Utilice una matriz de tres o cuatro niveles que pondere la probabilidad y la gravedad del daño; el riesgo medio requiere revisión por parte de un comité, mientras que el riesgo alto exige auditorías independientes.
    • El marco del NIST es voluntario; los proveedores de modelos de la UE cuyos modelos se lanzaron antes del 2 de agosto de 2025 tienen hasta el 2 de agosto de 2027 para cumplir plenamente los requisitos.
    • Ponga en marcha el inventario antes que la política, registre el responsable, los datos, la finalidad y el nivel de riesgo de cada sistema, y canalice las nuevas compras a través del proceso de admisión para detectar herramientas no autorizadas.
    • Reevalúe los sistemas tras cambios sustanciales en el modelo, supervise las desviaciones y los fallos de derivación a personas, e incorpore los incidentes a la clasificación de riesgo y al registro de pruebas de cada sistema.
    • En los agentes conversacionales, la revisión independiente de conversaciones en producción puede revelar derivaciones a personas omitidas que las métricas del proveedor pasan por alto; las comprobaciones continuas detectan fallos tras las actualizaciones del modelo.

    Lexic AI
    Descubra qué revelan sus conversaciones con IA
    Lexic audita de forma independiente agentes de IA en conversaciones reales y pone de relieve puntos ciegos en la experiencia del cliente, la seguridad y los aspectos técnicos.

    Índice

    Visión general: alcance, cobertura del ciclo de vida y enfoque basado en el riesgo

    La gobernanza debe operar en dos niveles a la vez. En el plano organizativo, abarca la estrategia, las políticas, el presupuesto y la rendición de cuentas. En el plano del sistema, abarca cada herramienta o agente de IA, desde el contrato con el proveedor hasta los datos de entrenamiento y la lógica de derivación que determina cuándo debe intervenir una persona.

    Gobernanza organizativa conectada al ciclo de vida de un agente de IA

    Los sistemas de IA generativa y agéntica merecen especial atención dentro de este alcance. Un chatbot que redacta textos de marketing entraña riesgos distintos de los de un agente que negocia reembolsos o accede a datos financieros de clientes, y el marco de gobernanza debe adaptarse en consecuencia, en lugar de aplicar un mismo conjunto de reglas a todos los casos de uso.

    La gobernanza no es un proyecto con fecha de finalización. Es una práctica continua que acompaña a los sistemas que supervisa, porque los modelos se desvían, los proveedores actualizan sus agentes y la normativa cambia. El informe sobre gobernanza en el sector público de Berkeley iSchool la describe como un recorrido por etapas, no como una única implantación, articulado en torno a:

    • Gobernanza mínima viable: empezar con una política y un inventario sencillos en lugar de esperar a disponer de un programa perfecto.
    • Clasificación por niveles de riesgo desde el primer día: no todos los casos de uso de IA necesitan el mismo escrutinio.
    • Supervisión continua: tratar la supervisión como una señal constante, no como una auditoría puntual.
    • Controles proporcionados: ajustar la profundidad de la revisión a las posibles consecuencias del sistema.

    Este enfoque proporcionado es especialmente importante durante los primeros meses. Los directivos que intentan gobernar todas las herramientas con el máximo rigor desde el principio suelen paralizar todo el programa. Quienes parten de una estructura mínima viable e intensifican los controles a medida que aumenta el riesgo suelen implantar una gobernanza capaz de resistir las exigencias de la actividad empresarial.

    Componentes y pilares fundamentales de un marco eficaz de gobernanza de la IA

    Un marco operativo se apoya en cinco pilares. Cada uno necesita un responsable claro y un resultado medible, no solo un documento de políticas que nadie lee.

    1. Gobernanza y liderazgo. Este pilar abarca el respaldo de la dirección, una política de IA por escrito y un órgano de supervisión con autoridad decisoria efectiva. Sin un patrocinador designado y un comité capaz de rechazar un despliegue arriesgado, los documentos de políticas se quedan en la teoría.
    2. Gestión de riesgos. Incluye la clasificación por niveles de riesgo, evaluaciones de impacto estructuradas para los sistemas de mayor riesgo y actividades de pruebas, evaluación, verificación y validación (TEVV) vinculadas a criterios de aceptación claros antes de cualquier puesta en producción.
    3. Gobernanza de datos. La fiabilidad de los modelos de IA depende de los datos que los sustentan. Este pilar abarca el seguimiento de la procedencia, los controles de calidad, los controles de acceso y la documentación del linaje, para que los equipos puedan rastrear los resultados de un modelo hasta sus datos de entrenamiento y de entrada.
    4. Ética y transparencia. Las necesidades de información varían según el público: los reguladores necesitan detalles técnicos; los clientes, un lenguaje claro; y los empleados, claridad operativa sobre lo que la IA puede y no puede decidir. Las opciones de explicabilidad deben ajustarse a las posibles consecuencias de la decisión que toma la IA.
    5. Operaciones y seguridad. Aquí se incluyen los controles de despliegue, las restricciones de acceso y la gestión del ciclo de vida (actualizaciones, reentrenamiento y retirada), estrechamente vinculados a las prácticas existentes de seguridad informática, en lugar de tratarse como una línea de trabajo independiente.

    Un sexto elemento atraviesa los cinco pilares: la auditabilidad y la documentación. Los inventarios, los registros de decisiones y los historiales de versiones convierten la gobernanza en algo que un regulador o un auditor interno puede verificar, en lugar de una mera intención.

    Consejo práctico: Asigne un responsable que rinda cuentas por cada pilar antes de redactar una sola página de políticas. La falta de responsables, no de documentos, es lo que paraliza los programas de gobernanza.

    Principales marcos y normas y su correspondencia con un programa interno

    Varios marcos externos aportan estructura a un programa interno, y lo más práctico es aprovechar elementos de cada uno en lugar de adoptar uno de ellos en su totalidad.

    • NIST AI RMF: organiza el trabajo en cuatro funciones, GOBERNAR, MAPEAR, MEDIR y GESTIONAR, que se corresponden directamente con elementos internos: GOBERNAR se traduce en la política y el comité de supervisión; MAPEAR, en el inventario y la clasificación por niveles de riesgo; MEDIR, en el programa TEVV; y GESTIONAR, en la supervisión y la respuesta a incidentes. El NIST AI RMF es voluntario y aplicable a cualquier sector, lo que lo convierte en una base práctica y no en un mero trámite de cumplimiento.
    • EU AI Act: establece obligaciones vinculantes y un calendario definido de aplicación para las organizaciones que operan en el mercado de la UE. Desde el 2 de agosto de 2026 están en vigor las competencias de ejecución de la Comisión Europea respecto de los proveedores de modelos de IA de uso general, incluidas las solicitudes de documentación, las evaluaciones y las sanciones económicas. Los proveedores cuyos modelos se lanzaron antes del 2 de agosto de 2025 tienen hasta el 2 de agosto de 2027 para alcanzar el pleno cumplimiento.
    • ISO/IEC 42001: la primera norma internacional para sistemas de gestión de la IA, estructurada como un ciclo de planificar, hacer, verificar y actuar. Merece la pena someterse a una auditoría independiente conforme a ISO/IEC 42001 cuando una organización necesita demostrar sus controles organizativos a clientes o reguladores, más allá de las garantías internas.
    • Guías prácticas de tipo OCDE: suelen hacer hincapié en alinear la gobernanza con la estrategia corporativa y tratar el respaldo de la dirección y la preparación de la plantilla como directrices de gobernanza, no como aspectos secundarios.

    El camino práctico es híbrido: utilizar las funciones del NIST como modelo operativo interno, hacer un seguimiento de las obligaciones del EU AI Act como capa de cumplimiento para los sistemas vinculados a ese mercado y reservar la auditoría independiente conforme a ISO/IEC 42001 para cuando las garantías externas se conviertan en una exigencia empresarial. Intentar gestionar los tres como programas separados y paralelos sobrecarga a unos equipos que a menudo asumen la gobernanza de la IA además de sus funciones habituales.

    Hoja de ruta de implantación paso a paso para la adopción empresarial

    La mayoría de los programas de gobernanza fracasan no por falta de ambición, sino por intentar hacerlo todo a la vez. Una hoja de ruta por fases permite establecer controles efectivos en meses, en lugar de años.

    1. Fase 0: mandato, patrocinador y alcance. Designe un patrocinador de la dirección, redacte una declaración de misión de una página y defina qué se considera «IA» a efectos del inventario (normalmente incluye herramientas generativas, funciones integradas de aprendizaje automático y agentes conversacionales de terceros). Esta fase produce únicamente un documento de mandato, cuyo alcance se mantiene deliberadamente acotado.
    2. Fase 1: inventario y clasificación por niveles de riesgo. Catalogue todos los sistemas de IA en uso, sus responsables, los datos a los que acceden y las decisiones en las que influyen. Cree un formulario de admisión que someta las nuevas solicitudes de adquisición de IA a una matriz de criterios estándar, para que la adopción de IA no autorizada deje de ser invisible.
    3. Fase 2: política y correspondencia de controles. Traduzca los niveles de riesgo en controles concretos: qué nivel requiere una revisión de privacidad, cuál exige una evaluación de seguridad y cuál necesita la aprobación de compras antes de firmar un contrato. En esta fase, la gobernanza deja de ser un documento y empieza a incidir en los flujos de trabajo reales.
    4. Fase 3: TEVV, comprobaciones previas al despliegue y pruebas de aceptación. Los sistemas de niveles superiores se someten a pruebas estructuradas antes de su lanzamiento: ejercicios de equipo rojo para detectar deficiencias de seguridad y protección, comprobaciones de sesgo en los sistemas que afectan a personas y una decisión de aceptación documentada y firmada por el responsable del riesgo.
    5. Fase 4: supervisión, respuesta a incidentes y periodicidad de revisión. Una vez en producción, cada sistema necesita un plan de supervisión, un procedimiento definido de respuesta a incidentes y una fecha de revisión programada. La retirada recibe el mismo rigor que el lanzamiento: conservación de datos, revocación de accesos y una anotación final en el registro de auditoría.

    Cada fase produce un elemento concreto, y esos elementos son los que convierten la gobernanza en evidencias, en lugar de una aspiración:

    • Una plantilla de inventario que incluya el nombre del sistema, su responsable, finalidad, fuentes de datos y nivel de riesgo.
    • Una evaluación de impacto estructurada para todo sistema clasificado como de riesgo medio o alto.
    • Manuales operativos de respuesta a incidentes que indiquen a quién se debe notificar y en qué plazo.
    • Un cuadro de mando de métricas que haga seguimiento de las desviaciones, los fallos de derivación y las medidas correctoras pendientes.

    Consejo práctico: Ponga en marcha el inventario antes de terminar la política. No se puede gobernar lo que no se ve, y el propio inventario revelará carencias que ayudarán a definir una política más precisa después.

    La secuencia importa porque cada fase depende de la anterior. Clasificar por niveles de riesgo sin un inventario es hacer conjeturas. Asignar controles sin niveles de riesgo significa someter todos los sistemas a la misma revisión exhaustiva, lo que ralentiza la actividad y fomenta vías alternativas para eludirla. Aplicar TEVV sin una correspondencia de controles implica realizar pruebas de forma desigual, sistema por sistema, sin un umbral compartido de lo que significa «superarlas».

    Las organizaciones que saltan directamente a la Fase 3 (pruebas) sin pasar por las Fases 0 a 2 suelen producir auditorías puntuales impresionantes que nunca se amplían, porque no existe un inventario que les indique qué sistemas necesitan el mismo escrutinio el trimestre siguiente. La guía práctica de Berkeley para el sector público plantea una idea similar: una gobernanza mínima viable es mejor que un marco perfecto que nunca se implanta.

    Evaluación de riesgos y controles del ciclo de vida: clasificación, aceptación y retirada

    Una matriz de clasificación práctica multiplica la probabilidad del daño por su gravedad y distribuye después los sistemas en tres o cuatro niveles. Entre las señales que elevan el nivel de un sistema figuran las decisiones con consecuencias jurídicas o financieras para las personas, la toma de decisiones automatizada a gran escala sin una revisión humana significativa y cualquier sistema que interactúe directamente con poblaciones vulnerables.

    Cada nivel debe llevar asociado un conjunto definido de controles, no una instrucción vaga de «revisar con más cuidado»:

    • Nivel bajo: autoevaluación del responsable del sistema, registrada en el inventario, sin necesidad de aprobación adicional.
    • Nivel medio: evaluación de impacto formal revisada por el comité de supervisión, junto con una decisión de aceptación documentada.
    • Nivel alto: todo lo previsto para el nivel medio, más una auditoría externa independiente antes del lanzamiento y a intervalos definidos después.

    Los hitos del ciclo de vida requieren el mismo enfoque por niveles. Una actualización o un reentrenamiento del modelo debe activar una reevaluación proporcional al cambio en el comportamiento del sistema, no una nueva auditoría completa automática en cada ocasión. La retirada merece su propia lista de comprobación: revocar el acceso a los datos, archivar los registros durante el plazo de conservación exigido por la política y anotar la fecha de retirada en el inventario, para que nadie confunda un sistema retirado con uno activo en una auditoría futura.

    Entre las señales de alto riesgo que conviene señalar expresamente figuran los sistemas que afectan a la seguridad (médica, física o financiera), los que podrían afectar a los derechos de una persona (decisiones de contratación, concesión de préstamos o seguros) y cualquier sistema que tome decisiones a gran escala sin intervención humana. Estas categorías suelen coincidir estrechamente con lo que los reguladores examinan primero, por lo que constituyen un punto razonable en el que concentrar los recursos de auditoría desde el principio.

    Funciones, responsabilidades y estructura de los órganos de supervisión

    La gobernanza suele fallar no por políticas deficientes, sino por responsabilidades poco claras. Una estructura operativa asigna explícitamente estas funciones:

    • Patrocinador de la dirección: tiene autoridad presupuestaria y responde del programa ante el consejo de administración.
    • Responsable de gobernanza de la IA (a veces denominado director de IA): gestiona el programa en el día a día, coordina el comité de supervisión y hace seguimiento de las métricas.
    • Comité de supervisión de la IA: grupo interfuncional (área jurídica, seguridad, datos y responsables de unidades de negocio) que revisa los sistemas de nivel medio y alto y tiene autoridad formal para aceptar riesgos.
    • Responsables de la custodia de datos: se encargan de la calidad y el linaje de los datos de los sistemas de su ámbito.
    • Área jurídica y cumplimiento: traducen las obligaciones normativas, como las del EU AI Act, en controles concretos que el comité puede hacer cumplir.
    • Seguridad: se encarga del control de acceso, la evaluación de vulnerabilidades y la coordinación de la respuesta a incidentes de los sistemas de IA.

    El comité de supervisión necesita autoridad efectiva, no un papel meramente consultivo. Si una unidad de negocio puede lanzar un sistema de IA de nivel alto sin su aprobación, el comité es decorativo. La autoridad decisoria debe ser explícita: quién puede aceptar el riesgo residual, quién puede bloquear un lanzamiento y qué ocurre cuando el comité y un patrocinador del negocio discrepan.

    La formación importa tanto como la estructura. El personal que tramita la admisión de nuevas herramientas de IA debe reconocer qué activa una revisión de gobernanza, y esa capacidad rara vez se adquiere sin formación periódica y específica para cada función, en lugar de una única sesión de incorporación.

    Transparencia, documentación y auditabilidad: inventarios, TEVV y preparación ante los reguladores

    Los reguladores y los auditores no se conforman con su palabra. Quieren registros, y esos registros necesitan campos específicos para resultar útiles.

    1. Los registros del inventario deben recoger, como mínimo, la finalidad del sistema, el responsable de negocio, las fuentes y el linaje de los datos, la versión del modelo, el nivel de riesgo y el estado actual de TEVV.
    2. La documentación TEVV debe demostrar qué se probó, cuáles fueron los criterios de aceptación y quién dio su aprobación, no solo que «se realizaron pruebas».
    3. Los registros y las métricas deben conservarse el tiempo suficiente para reconstruir una decisión meses después: qué recomendó el modelo, qué datos utilizó y si una persona anuló su decisión.

    La estrategia de comunicación de información debe variar según el público. Los reguladores necesitan documentación técnica completa; los clientes, resúmenes en lenguaje claro sobre lo que hace la IA y cuándo interviene una persona; y los empleados, directrices operativas sobre las vías de derivación. Tratar esta comunicación como un diálogo continuo, en lugar de una notificación puntual, suele resistir mejor el escrutinio.

    Consejo práctico: Conserve una versión en lenguaje claro de cada comunicación técnica. Cuando un regulador o un cliente pregunte qué hace su IA, conviene tener una respuesta preparada en menos de un día, en lugar de tener que reformular a toda prisa la documentación de ingeniería.

    Supervisión, controles continuos y respuesta a incidentes para evitar el deterioro de la gobernanza

    Los programas de gobernanza se deterioran de forma silenciosa. Una política que era precisa en el lanzamiento deja de reflejar la realidad a medida que se actualizan los modelos, cambian los proveedores y aparecen nuevos casos de uso sin pasar por el proceso de admisión. La supervisión continua detecta esa desviación antes de que se convierta en un hallazgo del regulador o en una reclamación de un cliente.

    Señales clave que conviene seguir de forma continuada:

    • Desviación del rendimiento: si la precisión o el comportamiento del modelo están cambiando respecto de su referencia inicial.
    • Métricas de equidad: si los resultados están variando entre distintos grupos de usuarios.
    • Incidentes de seguridad: intentos de acceso no autorizado o exposición de datos vinculados al sistema de IA.
    • Fallos de derivación: casos en los que el sistema debería haber derivado la interacción a una persona y no lo hizo.

    La telemetría automatizada integrada en los flujos existentes de DevOps y SecOps evita que esta supervisión se convierta en una tarea manual que se omite por la presión de los plazos. Cuando se produce un incidente, un esquema de clasificación (leve, moderado, grave) determina el protocolo de respuesta, y la revisión posterior debe servir directamente para actualizar el nivel de riesgo y los controles de ese sistema, no solo para cerrar el ticket.

    Este ciclo de retroalimentación distingue la gobernanza que se mantiene actualizada de la que se convierte silenciosamente en una mera puesta en escena: cada incidente, cada señal de desviación y cada hallazgo de auditoría deben actualizar el inventario y el registro TEVV del sistema implicado.

    Cómo refuerza la auditoría independiente la gobernanza de los agentes conversacionales

    Los agentes de IA conversacional presentan un punto ciego específico de gobernanza: el momento en que deberían derivar una conversación a una persona y no lo hacen. La supervisión interna suele pasarlo por alto porque depende de que los mismos sistemas evaluados comuniquen sus propios fallos.

    La auditoría independiente realizada por terceros cubre esa carencia al evaluar conversaciones reales, en lugar de conversaciones seleccionadas mediante muestreo o simuladas. Los datos de auditoría revelaron que muchos agentes auditados no derivaban correctamente los problemas a un representante humano, un hallazgo que solo afloró mediante la revisión directa del comportamiento conversacional en producción, y no a través de las métricas comunicadas por el proveedor.

    • Las auditorías independientes evalúan agentes de cualquier proveedor, algo importante porque los equipos de gobernanza rara vez controlan el modelo subyacente o sus actualizaciones.
    • Los fallos de derivación, las deficiencias de seguridad y los problemas de cumplimiento detectados en una auditoría se incorporan directamente al inventario, al registro TEVV y a los informes de riesgos para la dirección de ese sistema.
    • La supervisión continua, a diferencia de una única auditoría puntual, detecta nuevas modalidades de fallo después de que un proveedor publique una actualización del modelo.

    Estos hallazgos importan porque un fallo de derivación es precisamente el tipo de señal de riesgo que justifica una clasificación de nivel alto y, sin una comprobación independiente, suele permanecer invisible hasta que una reclamación de un cliente o una investigación del regulador obliga a abordarlo.

    Perspectiva del autor y lista de comprobación práctica para directivos

    La mayoría de los fallos de gobernanza que observo se remontan a un error: tratar la gobernanza como una carga de cumplimiento, en lugar de como una forma de ver qué están haciendo realmente los sistemas de IA. Las organizaciones que lo hacen bien empiezan con un alcance reducido y reúnen evidencias, en lugar de redactar una política de cien páginas que nadie lleva a la práctica.

    Una lista de comprobación práctica que conviene tener a la vista:

    • Empiece con un inventario este mes, no con una política este trimestre.
    • Vincule cada decisión de aceptación del riesgo a un responsable de negocio identificado, no a un comité en abstracto.
    • Automatice la admisión para que las nuevas herramientas de IA no puedan eludir el inventario mediante una solicitud de compra por una vía alternativa.
    • Establezca la supervisión continua antes de necesitarla por un incidente, no después.

    La gobernanza aplicada de este modo se convierte en una ventaja estratégica, no en un freno. Permite identificar dónde son más débiles los sistemas de IA antes de que lo señale un regulador o un cliente.

    — Sergio Llorens

    Puesta en práctica de la gobernanza de la IA conversacional con Lexic

    La verificación independiente es donde la mayoría de los programas de gobernanza presentan su mayor carencia, especialmente en los agentes conversacionales, cuyos fallos de derivación y cumplimiento se ocultan en las conversaciones cotidianas. Creamos nuestra plataforma precisamente para cubrir esa carencia, auditando agentes de cualquier proveedor, sin exigir que usted desarrolle u opere el agente que evaluamos.

    Lexic AI

    • Lexic Pulse analiza el 100% de las conversaciones con clientes en llamadas, chats, correos electrónicos y tickets, y las convierte en señales de sentimiento, abandono y derivación para los equipos de experiencia del cliente, cumplimiento y producto.
    • Lexic Compass audita de forma independiente agentes de IA conversacional para evaluar el cumplimiento normativo, las vulnerabilidades de seguridad y la gestión de derivaciones, y genera hallazgos que se incorporan directamente al inventario y a los registros TEVV.
    • Nuestros servicios Flash Preview, Audit Sprint y Enterprise Continuous Trust, detallados en nuestra página de servicios de auditoría, permiten empezar con una prueba piloto de corta duración o pasar a una supervisión continua sostenida, con precios disponibles previa consulta.

    Los resultados de auditoría solo son útiles cuando se incorporan a los elementos de gobernanza existentes, por lo que cada hallazgo que detectamos se estructura para integrarse en el registro de riesgos y en los informes para la dirección sin trabajo adicional de adaptación. Si los fallos de derivación y las deficiencias de cumplimiento de su IA conversacional son actualmente invisibles para su equipo, solicite una demostración y descubra qué revela una auditoría independiente en sus propios agentes.

    Preguntas frecuentes

    ¿Existe un marco de gobernanza de la IA?

    Sí, existen varios marcos consolidados, entre ellos el Marco de Gestión de Riesgos de IA del NIST, los requisitos normativos del EU AI Act y la norma de sistemas de gestión ISO/IEC 42001. La mayoría de las organizaciones construyen un programa interno combinando elementos de estos marcos, en lugar de adoptar uno solo en su totalidad.

    ¿Qué es el marco del NIST para la gobernanza de la IA?

    El NIST AI RMF organiza la gestión de riesgos de IA en cuatro funciones: GOBERNAR, MAPEAR, MEDIR y GESTIONAR. Es una guía voluntaria y aplicable a cualquier sector, no una norma vinculante, diseñada para ayudar a las organizaciones a alinear sus políticas y prácticas con el riesgo de la IA.

    ¿Qué debe incluir la gobernanza de la IA?

    Un marco completo necesita una estructura de gobernanza y liderazgo, gestión de riesgos con clasificación por niveles y evaluaciones de impacto, gobernanza de datos, prácticas de ética y transparencia, y controles de operaciones y seguridad. También necesita documentación y auditabilidad (inventarios, registros TEVV y registros de actividad) para que el programa pueda demostrar sus controles ante reguladores o auditores.

    ¿Cómo crear un marco de gobernanza de la IA?

    Empiece con un inventario de todos los sistemas de IA en uso y asigne después niveles de riesgo en función del daño potencial. A partir de ahí, asocie controles a cada nivel, realice pruebas y comprobaciones de aceptación antes del despliegue y establezca la supervisión continua y la respuesta a incidentes para los sistemas que ya están en producción.

    Fuentes

    ¿Quieres un veredicto independiente sobre tu agente de IA?

    Volver a The Signal