Mapa de la ruta
Contenido detallado
📋 AI Readiness Assessment: las dimensiones de la preparación
Mide la preparación real de la organización en 5 dimensiones antes de recomendar cualquier implementación. El radar revela dónde están las brechas y cuál cerrar primero.
Una evaluación estructurada de la capacidad de la organización para incorporar y operar IA con buenos resultados. No es una prueba de entusiasmo: es un diagnóstico de infraestructura, datos, personas, procesos y gobernanza.
Sin ella, recomiendas IA en un terreno que no está preparado. El proyecto fracasa y se culpa a la tecnología, cuando el problema era la falta de preparación.
Preparación ≠ entusiasmo; 5 dimensiones medibles; el radar como herramienta de conversación.
La dimensión más crítica. Evalúa si los datos existen, si tienen calidad (son completos, consistentes, están actualizados y no tienen sesgos), si son accesibles y si respetan la privacidad y la LGPD.
Los modelos de IA son tan buenos como los datos de entrada. Datos malos, IA mala, sin importar qué modelo elijas.
GIGO (garbage in, garbage out); integridad, coherencia y actualidad; LGPD como requisito.
Evalúa si la infraestructura admite IA: API disponibles, capacidad de procesamiento, integración entre sistemas y si el stack actual permite conectar datos con modelos.
Una buena idea de IA puede quedar bloqueada por sistemas heredados sin API o bases de datos aisladas que nadie puede conectar.
Stack actual; API e integraciones; sistemas heredados como riesgo; cloud vs on-premise.
Evalúa el nivel de alfabetización en IA del equipo, la apertura cultural al cambio y si hay líderes internos capaces de sostener la adopción después de que se vaya el consultor.
La mejor solución técnica falla si el equipo no la adopta. Una cultura resistente a la IA es una limitación tan real como la falta de datos.
Alfabetización en IA; champions internos; resistencia al cambio; gestión del cambio.
Procesos: ¿los flujos de trabajo están documentados y preparados para integrar IA? Gobernanza: ¿hay políticas de uso de IA, responsables definidos y capacidad para monitorear riesgos?
Sin un proceso documentado, la IA entra en el caos y lo amplifica. Sin gobernanza, la organización funciona con la esperanza de que nada salga mal.
El proceso como requisito previo; política de uso responsable; responsable de IA (CAIO).
Cada dimensión recibe una puntuación de 0 a 5. El radar visual hace evidentes las brechas para el cliente y define en qué enfocarse antes de cualquier implementación.
El radar transforma la conversación de «vamos a implementar IA» a «mira dónde estás hoy y qué tenemos que resolver antes».
Score por dimensión; el radar como herramienta de alineación; la brecha prioritaria = mayor retorno.
📶 Modelos de madurez en IA
Etapas desde ad hoc hasta transformacional — se usan como espejo para calibrar expectativas, no como trofeo que conquistar. Saber dónde está la organización es el requisito previo para cualquier roadmap honesto.
Frameworks que describen etapas progresivas de capacidad organizacional en IA, desde la ausencia de estructura (ad hoc) hasta la IA integrada como ventaja competitiva (transformacional).
Permiten posicionar a la organización sin juzgarla y comunicar el próximo paso de forma concreta, en vez de usar abstracciones sobre la "madurez digital".
La etapa actual ≠ fracaso; el siguiente nivel = una meta alcanzable; el modelo como vocabulario compartido.
Ad hoc: experimentos aislados, sin visión ni datos estructurados. Consciente: la dirección reconoce la importancia de la IA, pero todavía no hay una estrategia ni un presupuesto específico.
La mayoría de las pymes brasileñas está aquí. Reconocer esta etapa evita recomendar hojas de ruta de nivel 4 a organizaciones de nivel 1, una receta segura para el fracaso.
Pilotos aislados; ausencia de datos históricos; liderazgo con curiosidad pero sin compromiso.
La organización tiene proyectos de IA en marcha, datos estructurados, un equipo técnico dedicado o contratado, y resultados medibles en los primeros casos de uso.
Es donde el consultor puede generar un mayor impacto inmediato: ampliar lo que ya funciona a otros procesos y establecer una gobernanza antes de que escale.
Primeros logros documentados; expansión según prioridades; base para escalar con control.
Operativa: IA integrada en múltiples procesos, con MLOps, monitoreo continuo y KPIs. Transformacional: la IA como diferencial competitivo central, con nuevos modelos de negocio habilitados por ella.
Son las etapas que requieren un equipo interno especializado y gobernanza formal; el consultor externo contribuye, pero no puede ser el único sostén.
MLOps; KPIs de IA; nuevo modelo de negocio; autosostenibilidad después del consultor.
La tentación de pasar del nivel 1 al nivel 4 por entusiasmo —o por la presión de la dirección, que quiere «IA transformacional» sin construir la base—. Los proyectos que se saltan etapas casi siempre se estancan.
El consultor que permite el salto es corresponsable del fracaso. La recomendación honesta es avanzar por etapas, no apresurarse.
Las etapas no son opcionales; una base débil colapsa; velocidad sostenible > velocidad máxima.
El modelo de madurez alimenta directamente la hoja de ruta: el siguiente paso es avanzar un nivel, no tres. Cada recomendación se basa en la etapa actual de la organización.
Conecta el diagnóstico con la prescripción: le da al cliente un camino claro y realista en vez de una visión de «dónde nos gustaría estar».
El siguiente nivel como meta; hoja de ruta secuenciada; criterios de avance medibles.
🗄️ Auditoría de datos e infraestructura
Inventariar, calificar y evaluar los datos de la organización antes de cualquier implementación. «Datos malos, IA mala» — y el consultor que no audita los datos antes de recomendar está vendiendo una ilusión.
Mapea todos los repositorios de datos de la organización: bases de datos, hojas de cálculo, sistemas ERP, CRM, archivos no estructurados, correos electrónicos y documentos. Sin un inventario, no sabes con qué estás trabajando.
Las empresas suelen subestimar sus datos y descubren durante el inventario que tienen más (o menos) de lo que pensaban. El inventario define el alcance real del proyecto.
Dato estructurado vs. no estructurado; data catalog; silos de datos; shadow IT.
Completitud (campos rellenados), consistencia (mismo formato y estándar), actualidad (datos no obsoletos) y sesgo (subrepresentación de grupos que distorsiona los resultados). Las 4 dimensiones que determinan si el dato es «entrenable».
Un modelo entrenado con datos sesgados reproduce y amplifica el sesgo. Los datos desactualizados producen predicciones inútiles. La auditoría de calidad es la protección contra estos riesgos.
Puntuación de calidad de los datos; % de integridad; actualidad; detección de sesgos; muestreo representativo.
Evalúa si los sistemas que alimentarán la IA pueden acceder a los datos: API, conectores, permisos de acceso y si los sistemas heredados permiten una exportación confiable.
Los datos de altísima calidad en un sistema sin API son inaccesibles para la IA. La integración es lo que convierte los datos en combustible.
API-first; ETL/ELT; canalización de datos; permisos y roles; integración vs. exportación manual.
Verifica si los datos personales recopilados tienen una base legal, si hay consentimiento cuando es necesario y si el uso en modelos de IA no viola los derechos de los titulares — especialmente en RAG con documentos internos.
Usar datos de clientes sin base legal en modelos de IA expone a la empresa a la ANPD. El consultor que ignora la LGPD está entregando un riesgo, no una solución.
Base legal; minimización de datos; RAG y datos personales; DPO; adecuación antes del proyecto.
RAG necesita documentos organizados, fragmentados en chunks e indexables. Fine-tuning necesita muchos ejemplos de alta calidad (input/output) y consistentes. La auditoría define qué enfoque es viable.
Proponer fine-tuning a una empresa sin datos etiquetados es desperdiciar presupuesto. Los datos disponibles determinan la técnica, no al revés.
RAG vs. fine-tuning vs. few-shot; chunking; embeddings; datos etiquetados como activo.
El producto final de la auditoría: un informe con una puntuación por dimensión de calidad, una lista de problemas críticos, recomendaciones para corregirlos y una declaración de preparación para cada caso de uso.
Es el artefacto que justifica de forma objetiva «primero hay que ordenar los datos» y protege al consultor de que le exijan resultados de IA basados en datos deficientes.
Puntuación de salud de los datos; problemas críticos vs. problemas que se pueden sortear; preparación por caso de uso; plan de remediación.
🏛️ Gobernanza y riesgo: NIST AI RMF, ISO 42001, EU AI Act
La gobernanza no es burocracia: es lo que permite escalar la IA con control. Conocer los marcos de referencia (NIST, ISO, EU AI Act) permite al consultor recomendar estructuras proporcionales al riesgo de cada uso.
El AI Risk Management Framework del NIST organiza la gestión de riesgos en 4 funciones: GOVERN (políticas y cultura), MAP (identificar riesgos según el contexto), MEASURE (evaluar impactos), MANAGE (tratar y monitorear).
El RMF es el framework más adoptado por las organizaciones que necesitan vocabulario y estructura para la gobernanza de IA, y sirve de base para cualquier política interna.
GOVERN → MAP → MEASURE → MANAGE; riesgos contextuales; ciclo continuo de gestión.
La ISO/IEC 42001 es el primer estándar internacional de sistema de gestión para IA (AIMS). Basada en el ciclo PDCA (Planificar-Hacer-Verificar-Actuar), establece requisitos para que las organizaciones desarrollen, implementen y usen la IA de forma responsable.
Los clientes con requisitos de certificación o auditorías de proveedores pedirán conformidad con la 42001. El consultor que conoce el estándar puede guiar el proceso de adecuación.
AIMS; PDCA aplicado a la IA; certificación; auditoría de conformidad; política de IA documentada.
El EU AI Act clasifica los usos de IA en 4 categorías: inaceptable (prohibido; por ejemplo, social scoring), alto riesgo (salud, crédito, empleo; exige un cumplimiento riguroso), limitado (chatbots; requiere transparencia) y mínimo (filtros de spam; sin requisitos especiales).
Incluso las empresas brasileñas que operan con datos de ciudadanos europeos están sujetas al AI Act. Además, el marco de clasificación es útil incluso para la gobernanza interna cuando no hay obligación legal.
4 clases de riesgo; prohibido vs. obligación vs. transparencia; extraterritorialidad; clasificar antes de implementar.
Los 5 riesgos fundamentales: sesgo (discriminación por datos sesgados), alucinación (resultados incorrectos presentados con confianza), seguridad (filtración de datos mediante prompt injection), privacidad (datos personales en prompts) y reputación (daño público por fallas de la IA).
Sin mapear estos riesgos antes del proyecto, el consultor entrega una bomba de tiempo. Identificar y mitigar los riesgos es parte del alcance profesional mínimo.
Mapa de riesgos por caso de uso; mitigación proporcional; riesgo residual aceptado por el liderazgo.
La gobernanza de un chatbot interno de preguntas frecuentes exige menos que la gobernanza de una IA para créditos. La estructura recomendada debe ser proporcional al nivel de riesgo y al tamaño de la organización: ni burocracia excesiva ni ingenuidad.
Una PYME con un chatbot de atención al cliente no necesita un comité de ética como el de un banco. La proporcionalidad hace que la gobernanza sea viable y se adopte.
Riesgo × control; gobernanza ligera para riesgos bajos; escalamiento de controles según el impacto.
Una gobernanza bien diseñada acelera la adopción: las políticas claras reducen el tiempo de decisión, el mapeo de riesgos da confianza para expandirse y el monitoreo continuo detecta problemas a tiempo, antes de que se conviertan en crisis.
El consultor que presenta la gobernanza como «protección que permite avanzar» vende mucho mejor que el que la presenta como «cumplimiento obligatorio».
Confianza operativa; detección temprana; la política como acelerador; la gobernanza como ventaja.