Tres frameworks internacionales definen el estado del arte en gobernanza de IA: el NIST AI RMF (gestión de riesgos), la ISO/IEC 42001 (sistema de gestión) y el EU AI Act (regulación basada en el riesgo). Conocerlos no es burocracia: es lo que permite al consultor recomendar estructuras proporcionales y defendibles.
Los tres frameworks se complementan: gestión de riesgos + sistema de gestión + clasificación regulatoria.
🗂️ NIST AI RMF — las 4 funciones
O Marco de gestión de riesgos de IA del NIST (National Institute of Standards and Technology) es el marco de gestión de riesgos de IA más adoptado en EE. UU. y una referencia mundial. Organiza la gestión en 4 funciones que forman un ciclo continuo.
GOVERN — Cultura y políticas
Establece la cultura organizacional de responsabilidad por la IA: políticas, roles y responsabilidades, capacitación del equipo y rendición de cuentas. Es la función que define «cómo nos comportamos en relación con la IA».
MAP — Identificar riesgos según el contexto
Para cada sistema de IA, identifica el contexto de uso, las partes afectadas y los riesgos relevantes. El mismo modelo puede tener riesgos muy distintos según cómo y dónde se use.
MEASURE — Evaluar impactos
Cuantificar y evaluar los riesgos identificados —probabilidad, gravedad del impacto, grupos afectados—. Convierte la lista de riesgos en datos que orientan las decisiones.
MANAGE — Gestionar y monitorear
Implementar controles para los riesgos prioritarios y monitorear continuamente — lo que incluye detectar nuevos riesgos que surgen con la operación y el paso del tiempo.
💡 Cómo usar el NIST en la práctica
Para las pymes, usa el NIST como checklist mínimo: "¿Tenemos políticas? ¿Identificamos los riesgos de este sistema? ¿Medimos el impacto? ¿Tenemos controles?" No hace falta implementar el framework completo: basta con cubrir los puntos críticos para el contexto.
🌐 ISO/IEC 42001 — el sistema de gestión de IA
Publicada en 2023, la ISO/IEC 42001 es el primer estándar internacional de sistema de gestión específicamente para IA (AIMS — AI Management System). Si conoces ISO 9001 o 27001, la estructura te resultará familiar: PDCA y requisitos de conformidad.
🔄 El ciclo PDCA aplicado a la IA
Plan — Planificar
Definir el alcance del AIMS, identificar a las partes interesadas, analizar riesgos y oportunidades, establecer objetivos de gestión de IA.
Do — Hacer
Implementar políticas, controles y procesos. Documentar las prácticas de desarrollo y uso de IA de la organización.
Check — Verificar
Monitorear, medir y auditar el AIMS. Verificar si los controles funcionan y si se están alcanzando los objetivos.
Act — Actuar
Tomar medidas correctivas y mejorar continuamente el sistema de gestión con base en los resultados del monitoreo.
📌 Quién necesita la 42001
Organizaciones que desarrollan o implementan IA a escala, atienden a clientes con requisitos de cumplimiento o buscan diferenciación competitiva mediante una certificación. Para las pymes sin estos factores, aplica los principios sin la certificación formal.
🇪🇺 EU AI Act — clasificación por riesgo
O EU AI Act (vigente desde 2024) es la primera regulación integral de IA en el mundo. Clasifica los usos de IA en 4 categorías y define obligaciones proporcionales al riesgo. Las empresas brasileñas que manejan datos de ciudadanos europeos están sujetas a ella.
Riesgo inaceptable — sistemas que violan los derechos fundamentales. Ejemplos: puntuación social por parte de gobiernos, reconocimiento biométrico en tiempo real en espacios públicos y manipulación subliminal.
Alto riesgo — IA en infraestructura crítica, salud, educación, empleo, crédito, migración y justicia. Exige registro, transparencia, supervisión humana y evaluación de conformidad.
Riesgo limitado — chatbots, deepfakes. Exige transparencia: el usuario debe saber que interactúa con IA o consume contenido generado por ella.
Riesgo mínimo — filtros de spam, juegos con IA, recomendaciones de playlists. Sin obligaciones específicas más allá de las leyes generales.
⚡ Los 5 riesgos de IA que todo consultor debe conocer
Independientemente de los frameworks, todo consultor de IA debe tener en la punta de la lengua los 5 riesgos fundamentales — porque son los que surgen en proyectos reales y el cliente tendrá que decidir cómo abordarlos.
⚖️ Sesgo
Los modelos entrenados con datos históricamente sesgados replican y amplifican la discriminación. En crédito, empleo o salud, puede ser ilegal además de injusto.
🌀 Alucinación
Los LLM generan resultados incorrectos y los presentan con seguridad. En contextos jurídicos, médicos o financieros, una alucinación que pasa inadvertida puede causar daños reales.
🔐 Seguridad
Prompt injection, extracción de datos mediante prompts maliciosos o envío involuntario de datos sensibles a API externas sin contratos adecuados.
👤 Privacidad
Los datos personales incluidos en prompts pueden almacenarse y usarse para entrenamiento. El contexto de empleados o clientes en LLM de terceros sin DPA representa un riesgo según la LGPD.
🏢 Riesgo reputacional
Un incidente de IA —ya sea una respuesta ofensiva, una decisión discriminatoria o una filtración de datos— puede hacerse viral antes de que la empresa sepa qué pasó. La reputación paga el costo de la falta de gobernanza.
⚖️ Gobernanza proporcional al riesgo
El error más común es proponer el mismo nivel de gobernanza para todos los usos de IA. Un chatbot interno de preguntas frecuentes requiere mucha menos estructura que un sistema de concesión de crédito. La proporcionalidad es lo que hace que la gobernanza sea viable y se adopte.
📐 Gobernanza por nivel de riesgo
control ∝ riesgo
Las pymes pueden implementar
crece con el uso de IA
el equipo sigue porque tiene sentido
🚀 La gobernanza como facilitadora, no como freno
La narrativa importa. El consultor que presenta la gobernanza como «cumplimiento obligatorio» encuentra resistencia. Quien la presenta como "lo que permite escalar la IA sin crisis" encuentra aliados en el liderazgo.
✗ Sin gobernanza
- ✗Decisiones de IA ad hoc — sin rastro de auditoría
- ✗El incidente se convierte en una crisis pública antes de que haya una respuesta
- ✗Escalar la IA significa escalar los riesgos sin control
- ✗Los clientes B2B rechazan a los proveedores sin una política de IA
✓ Con gobernanza proporcional
- ✓Las políticas claras agilizan las decisiones operativas
- ✓El monitoreo detecta problemas antes de que se conviertan en crisis
- ✓Escalar la IA con confianza — base documentada
- ✓La política de IA se convierte en una ventaja competitiva en B2B
💡 Cómo vender la gobernanza a los líderes
No hables de compliance. Habla de velocidad: «Con políticas claras, tu equipo podrá usar IA sin tener que consultar al departamento legal cada vez; eso acelera la operación». Una buena gobernanza es la que nadie percibe como un obstáculo.
🎒 Resumen del módulo
Siguiente ruta:
RUTA 4 — Planes: del diagnóstico a una hoja de ruta ejecutable, con business case, priorización y estructura de piloto