PTENES
MÓDULO 3.4

🏛️ Gobernanza y riesgo: NIST AI RMF, ISO 42001, EU AI Act

La gobernanza no es un freno: es lo que permite escalar la IA con control y confianza. Conocer los tres marcos de referencia principales convierte al consultor en un referente para clientes que necesitan definir su postura frente a la IA.

6
Temas
~50
Minutos
Audit
Nivel
Govern.
Tipo

Tres frameworks internacionales definen el estado del arte en gobernanza de IA: el NIST AI RMF (gestión de riesgos), la ISO/IEC 42001 (sistema de gestión) y el EU AI Act (regulación basada en el riesgo). Conocerlos no es burocracia: es lo que permite al consultor recomendar estructuras proporcionales y defendibles.

NIST AI RMF GOVERN · MAP MEASURE · MANAGE gestión de riesgos de IA ciclo continuo + ISO/IEC 42001 AIMS — Sistema de Gestión de IA ciclo PDCA certificable + EU AI Act Inaceptable / Alto / Limitado / Mínimo regulación basada en riesgos extraterritorial Gobernanza proporcional al riesgo

Los tres frameworks se complementan: gestión de riesgos + sistema de gestión + clasificación regulatoria.

1

🗂️ NIST AI RMF — las 4 funciones

O Marco de gestión de riesgos de IA del NIST (National Institute of Standards and Technology) es el marco de gestión de riesgos de IA más adoptado en EE. UU. y una referencia mundial. Organiza la gestión en 4 funciones que forman un ciclo continuo.

GOV

GOVERN — Cultura y políticas

Establece la cultura organizacional de responsabilidad por la IA: políticas, roles y responsabilidades, capacitación del equipo y rendición de cuentas. Es la función que define «cómo nos comportamos en relación con la IA».

MAP

MAP — Identificar riesgos según el contexto

Para cada sistema de IA, identifica el contexto de uso, las partes afectadas y los riesgos relevantes. El mismo modelo puede tener riesgos muy distintos según cómo y dónde se use.

MEA

MEASURE — Evaluar impactos

Cuantificar y evaluar los riesgos identificados —probabilidad, gravedad del impacto, grupos afectados—. Convierte la lista de riesgos en datos que orientan las decisiones.

MAN

MANAGE — Gestionar y monitorear

Implementar controles para los riesgos prioritarios y monitorear continuamente — lo que incluye detectar nuevos riesgos que surgen con la operación y el paso del tiempo.

💡 Cómo usar el NIST en la práctica

Para las pymes, usa el NIST como checklist mínimo: "¿Tenemos políticas? ¿Identificamos los riesgos de este sistema? ¿Medimos el impacto? ¿Tenemos controles?" No hace falta implementar el framework completo: basta con cubrir los puntos críticos para el contexto.

2

🌐 ISO/IEC 42001 — el sistema de gestión de IA

Publicada en 2023, la ISO/IEC 42001 es el primer estándar internacional de sistema de gestión específicamente para IA (AIMS — AI Management System). Si conoces ISO 9001 o 27001, la estructura te resultará familiar: PDCA y requisitos de conformidad.

🔄 El ciclo PDCA aplicado a la IA

Plan — Planificar

Definir el alcance del AIMS, identificar a las partes interesadas, analizar riesgos y oportunidades, establecer objetivos de gestión de IA.

Do — Hacer

Implementar políticas, controles y procesos. Documentar las prácticas de desarrollo y uso de IA de la organización.

Check — Verificar

Monitorear, medir y auditar el AIMS. Verificar si los controles funcionan y si se están alcanzando los objetivos.

Act — Actuar

Tomar medidas correctivas y mejorar continuamente el sistema de gestión con base en los resultados del monitoreo.

📌 Quién necesita la 42001

Organizaciones que desarrollan o implementan IA a escala, atienden a clientes con requisitos de cumplimiento o buscan diferenciación competitiva mediante una certificación. Para las pymes sin estos factores, aplica los principios sin la certificación formal.

3

🇪🇺 EU AI Act — clasificación por riesgo

O EU AI Act (vigente desde 2024) es la primera regulación integral de IA en el mundo. Clasifica los usos de IA en 4 categorías y define obligaciones proporcionales al riesgo. Las empresas brasileñas que manejan datos de ciudadanos europeos están sujetas a ella.

PROHIBIDO

Riesgo inaceptable — sistemas que violan los derechos fundamentales. Ejemplos: puntuación social por parte de gobiernos, reconocimiento biométrico en tiempo real en espacios públicos y manipulación subliminal.

ALTO

Alto riesgo — IA en infraestructura crítica, salud, educación, empleo, crédito, migración y justicia. Exige registro, transparencia, supervisión humana y evaluación de conformidad.

LIMITADO

Riesgo limitado — chatbots, deepfakes. Exige transparencia: el usuario debe saber que interactúa con IA o consume contenido generado por ella.

MÍNIMO

Riesgo mínimo — filtros de spam, juegos con IA, recomendaciones de playlists. Sin obligaciones específicas más allá de las leyes generales.

4

⚡ Los 5 riesgos de IA que todo consultor debe conocer

Independientemente de los frameworks, todo consultor de IA debe tener en la punta de la lengua los 5 riesgos fundamentales — porque son los que surgen en proyectos reales y el cliente tendrá que decidir cómo abordarlos.

⚖️ Sesgo

Los modelos entrenados con datos históricamente sesgados replican y amplifican la discriminación. En crédito, empleo o salud, puede ser ilegal además de injusto.

🌀 Alucinación

Los LLM generan resultados incorrectos y los presentan con seguridad. En contextos jurídicos, médicos o financieros, una alucinación que pasa inadvertida puede causar daños reales.

🔐 Seguridad

Prompt injection, extracción de datos mediante prompts maliciosos o envío involuntario de datos sensibles a API externas sin contratos adecuados.

👤 Privacidad

Los datos personales incluidos en prompts pueden almacenarse y usarse para entrenamiento. El contexto de empleados o clientes en LLM de terceros sin DPA representa un riesgo según la LGPD.

🏢 Riesgo reputacional

Un incidente de IA —ya sea una respuesta ofensiva, una decisión discriminatoria o una filtración de datos— puede hacerse viral antes de que la empresa sepa qué pasó. La reputación paga el costo de la falta de gobernanza.

5

⚖️ Gobernanza proporcional al riesgo

El error más común es proponer el mismo nivel de gobernanza para todos los usos de IA. Un chatbot interno de preguntas frecuentes requiere mucha menos estructura que un sistema de concesión de crédito. La proporcionalidad es lo que hace que la gobernanza sea viable y se adopte.

📐 Gobernanza por nivel de riesgo

Bajo riesgo Política de uso aceptable + revisión humana de los outputs + registro de incidentes. Simple.
Riesgo medio Además: evaluación de sesgos antes del deploy + monitoreo de outputs + responsable de IA definido.
Alto riesgo Además: comité de revisión + audit trail completo + cumplimiento con EU AI Act/ISO 42001 + supervisión humana obligatoria en las decisiones.
Proporcional

control ∝ riesgo

Viable

Las pymes pueden implementar

Escalable

crece con el uso de IA

Adoptado

el equipo sigue porque tiene sentido

6

🚀 La gobernanza como facilitadora, no como freno

La narrativa importa. El consultor que presenta la gobernanza como «cumplimiento obligatorio» encuentra resistencia. Quien la presenta como "lo que permite escalar la IA sin crisis" encuentra aliados en el liderazgo.

✗ Sin gobernanza

  • ✗Decisiones de IA ad hoc — sin rastro de auditoría
  • ✗El incidente se convierte en una crisis pública antes de que haya una respuesta
  • ✗Escalar la IA significa escalar los riesgos sin control
  • ✗Los clientes B2B rechazan a los proveedores sin una política de IA

✓ Con gobernanza proporcional

  • ✓Las políticas claras agilizan las decisiones operativas
  • ✓El monitoreo detecta problemas antes de que se conviertan en crisis
  • ✓Escalar la IA con confianza — base documentada
  • ✓La política de IA se convierte en una ventaja competitiva en B2B

💡 Cómo vender la gobernanza a los líderes

No hables de compliance. Habla de velocidad: «Con políticas claras, tu equipo podrá usar IA sin tener que consultar al departamento legal cada vez; eso acelera la operación». Una buena gobernanza es la que nadie percibe como un obstáculo.

🎒 Resumen del módulo

✓
NIST AI RMF — 4 funciones: GOVERN, MAP, MEASURE, MANAGE. Ciclo continuo de gestión de riesgos.
✓
ISO/IEC 42001 — AIMS con ciclo PDCA. Certificable, para quienes necesitan conformidad formal.
✓
EU AI Act — 4 clases: inaceptable → alto → limitado → mínimo. Obligaciones proporcionales al riesgo.
✓
La gobernanza como facilitadora — las políticas claras aceleran la adopción; la detección temprana evita crisis.

Siguiente ruta:

RUTA 4 — Planes: del diagnóstico a una hoja de ruta ejecutable, con business case, priorización y estructura de piloto