esPor Zeeshan Mallick

Tu política de IA no es gobernanza de IA. Es un permiso.

Una política de una página no controla modelos, datos, accesos, proveedores ni incidentes. McKinsey, NIST e IBM muestran cómo crear una gobernanza operativa.

Tu política de IA no es gobernanza de IA. Es un permiso. — The Mallick View
iagobernanzafundadoresceociberseguridadriesgoliderazgoempresa
# Tu política de IA no es gobernanza de IA. Es un permiso. **Respuesta directa:** una política de IA dice qué debería hacer la gente. La gobernanza de IA demuestra quién es responsable del riesgo, qué sistemas existen, qué datos tocan, cómo se revisan sus resultados y qué ocurre cuando fallan. Una política de una página no es gobernanza. Es un permiso con buenas intenciones. La brecha ya aparece en los datos. McKinsey informa que **más de tres cuartas partes de las organizaciones** usan IA en al menos una función. Sin embargo, solo **el 27% de los encuestados** en organizaciones que usan IA generativa dijo que los empleados revisan todo el contenido creado por IA antes de utilizarlo. Un porcentaje similar dijo que se revisa **el 20% o menos**. **El 47%** dijo que su organización había sufrido al menos una consecuencia negativa relacionada con la IA generativa. IBM informa que, entre **600 organizaciones** estudiadas por el Ponemon Institute, **el 63% no tenía políticas de gobernanza de IA** para gestionar la IA o evitar la IA en la sombra. IBM también informa que **el 97% de las organizaciones con un incidente de seguridad relacionado con IA carecía de controles de acceso adecuados**. El uso elevado de IA en la sombra añadió **670.000 dólares** al coste medio de una filtración en el estudio de IBM. Fuentes: [McKinsey, The State of AI](https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai-how-organizations-are-rewiring-to-capture-value), [NIST, AI Risk Management Framework](https://www.nist.gov/itl/ai-risk-management-framework) e [IBM, 2025 Cost of a Data Breach Report](https://www.ibm.com/think/x-force/2025-cost-of-a-data-breach-navigating-ai). ## La ilusión de la política La mayoría de los fundadores comienza con un documento: «No introduzcas datos confidenciales en herramientas públicas de IA». «Revisa el resultado de la IA antes de enviarlo a un cliente». «Usa solo herramientas aprobadas». Las palabras parecen responsables. Pero no responden a las preguntas operativas: - ¿Qué herramientas de IA ya usan los empleados? - ¿Quién las aprobó? - ¿Qué modelos pueden acceder a datos de clientes o de la empresa? - ¿Qué empleados o agentes tienen permiso para usarlos? - ¿Qué significa “revisar el resultado” en un flujo de gran volumen? - ¿Dónde se registran las solicitudes, resultados, aprobaciones e incidentes? - ¿Quién puede apagar un sistema? - ¿Qué proveedor puede conservar o usar tus datos para entrenar modelos? Si nadie puede responder, la política no controla la IA. Documenta esperanza. ## La adopción avanza más rápido que la supervisión La encuesta global de McKinsey de 2025 muestra que la adopción de IA es amplia, pero la gobernanza es desigual. Solo **el 28%** de los encuestados en organizaciones que usan IA dijo que el CEO supervisa la gobernanza de IA, mientras que **el 17%** dijo que lo hace el consejo. McKinsey también encontró que **el 21%** dijo que su organización había rediseñado fundamentalmente algunos flujos de trabajo alrededor de la IA generativa. Menos de uno de cada cinco dijo que su organización mide KPI para soluciones de IA generativa. Menos de un tercio dijo que sigue la mayoría de las 12 prácticas de adopción y escalado analizadas por McKinsey. Esto importa porque el riesgo de IA no vive solo dentro de un modelo. Vive dentro de un flujo de trabajo. Un asistente que redacta notas internas es un riesgo. Un agente que puede emitir reembolsos, cambiar precios, aprobar proveedores, enviar mensajes a clientes o consultar registros sensibles es otro. Una política que trata ambos como «usar IA» no es un sistema de control. ## Política frente a gobernanza operativa | Pregunta | Solo política | Gobernanza operativa | |---|---|---| | Responsabilidad | Alguien escribió el documento | Un ejecutivo tiene la responsabilidad del riesgo | | Inventario | Los empleados informan voluntariamente | La empresa mantiene un registro vivo de IA | | Acceso | Advertencia general sobre datos sensibles | Acceso por rol, mínimo privilegio y revocación | | Riesgo | Una regla para todos los casos | Niveles de riesgo según impacto y autonomía | | Resultado | «Revisa antes de enviar» | Umbrales, muestreo y aprobación definidos | | Proveedores | Cláusulas contractuales | Due diligence, límites de uso y plan de salida | | Datos | «No subas datos confidenciales» | Clasificación, trazabilidad, retención y borrado | | Control | Recordatorio anual | Registros, KPI, alertas, pruebas y auditorías | | Fallo | Culpar al usuario | Pausar, contener, investigar, corregir y aprender | | Pregunta del CEO | ¿Publicamos la política? | ¿Podemos mostrar quién usó qué datos, cómo y por qué? | ## NIST dice que la gobernanza es un ciclo de vida El National Institute of Standards and Technology de Estados Unidos creó el AI Risk Management Framework para ayudar a las organizaciones a incorporar la confianza en el diseño, desarrollo, uso y evaluación de sistemas de IA. NIST organiza el marco en cuatro funciones: **Govern, Map, Measure y Manage**. **Govern** significa responsabilidad, cultura y políticas que funcionan durante todo el ciclo de vida. **Map** significa entender el contexto, uso previsto, personas afectadas, datos, dependencias y posibles daños. **Measure** significa probar rendimiento, seguridad, privacidad, sesgo, fiabilidad y otros riesgos. **Manage** significa priorizar, responder, documentar y controlar esos riesgos con el tiempo. El punto de NIST es práctico: el sistema cambia. Sus datos cambian. Sus usuarios cambian. El proveedor cambia. El riesgo cambia. Un PDF no cambia cuando cambia el sistema. ## El problema de los controles de acceso La investigación de IBM sobre filtraciones de 2025 es una advertencia para los fundadores que creen que la gobernanza de IA es solo un asunto de ética o cumplimiento. También es un asunto de identidad y seguridad. IBM dice que **el 97%** de las organizaciones con un incidente de seguridad relacionado con IA carecía de controles de acceso adecuados. La pregunta no es solo si se permite usar IA. La pregunta es qué puede leer, escribir, ejecutar, exportar, recordar o activar la herramienta. Un empleado que usa un chatbot para resumir un artículo público no es lo mismo que un agente automático con acceso al CRM, finanzas, código, soporte al cliente o recursos humanos. Tratar ambos casos como una sola categoría de política es permitir que el acceso crezca más rápido que la responsabilidad. ## El sistema mínimo de gobernanza para una empresa en crecimiento **1. Nombra un responsable.** El CEO no tiene que ejecutar cada control, pero alguien debe ser dueño del registro, las decisiones, las excepciones y los informes. **2. Crea un inventario.** Lista modelos, herramientas, proveedores, agentes, equipos, fuentes de datos, usuarios, permisos, ubicaciones y decisiones afectadas. **3. Crea niveles de riesgo.** Separa redacción de bajo riesgo de decisiones de alto impacto, comunicaciones externas, datos sensibles, acciones autónomas y usos regulados. **4. Controla el acceso.** Usa el mínimo privilegio. Da al sistema solo los datos y acciones que necesita. Revisa y revoca permisos. **5. Clasifica los datos.** Define qué es público, interno, confidencial, personal, regulado o prohibido. Une reglas concretas a cada categoría. **6. Define la revisión humana.** No basta con decir «human in the loop». Especifica cuándo es obligatoria, quién está cualificado, qué debe comprobar y qué evidencia registra. **7. Registra la actividad importante.** Conserva registros de herramienta, usuario, modelo, clase de datos, aprobación, acción e incidente cuando sea apropiado y legal. **8. Revisa proveedores.** Pregunta dónde van los datos, cuánto tiempo se conservan, si entrenan modelos, qué subcontratistas usan, cómo notifican incidentes y cómo se puede salir. **9. Mide resultados y fallos.** Mide adopción, precisión, retrabajo, anulaciones, quejas, incidentes, tiempo ahorrado, ingresos y coste. Ahorrar horas y crear retrabajo no es productividad. **10. Practica el apagado.** Decide quién puede pausar el sistema, aislar datos, revocar accesos, avisar a clientes e investigar. Si la respuesta es «ya lo veremos», falta el control. ## La auditoría del fundador Pregunta en la próxima reunión de liderazgo: 1. ¿Cuántas herramientas de IA se usan hoy, incluidas las compradas por empleados? 2. ¿Qué sistemas pueden acceder a datos de clientes, finanzas, código, personal o asuntos legales? 3. ¿Qué sistemas pueden actuar y no solo producir texto? 4. ¿Quién es responsable de cada caso de alto riesgo? 5. ¿Qué porcentaje del contenido externo generado por IA recibe revisión cualificada? 6. ¿Cuándo se revisó por última vez la retención y el entrenamiento de cada proveedor? 7. ¿Cuál es la forma más rápida de revocar el acceso de un sistema? 8. ¿Qué KPI demuestra valor de negocio y no solo actividad? 9. ¿Qué incidente nos obligaría a detener el sistema hoy? 10. ¿Podemos mostrar al consejo un inventario y mapa de riesgos actualizado? Si la respuesta a la mayoría es «tenemos una política», no tienes gobernanza. Tienes un documento ocupando el lugar de un sistema. ## Preguntas frecuentes ### ¿Cuál es la diferencia entre una política de IA y la gobernanza de IA? La política establece principios y conductas aceptables. La gobernanza asigna responsabilidad y opera controles de inventario, riesgo, acceso, pruebas, supervisión, incidentes, proveedores y revisión. ### ¿Sigue siendo útil una política de IA? Sí. Es una capa de gobernanza. Comunica expectativas y crea una base. Se vuelve peligrosa cuando los líderes la tratan como prueba de que el riesgo está controlado. ### ¿Toda startup necesita un equipo formal de gobernanza? No necesariamente. Puede comenzar con un responsable, un inventario vivo, niveles de riesgo, reglas de acceso, revisiones de proveedores, revisión de resultados y un manual de incidentes. El sistema debe crecer con la autonomía, sensibilidad de datos e impacto del negocio. ### ¿Qué encontró IBM sobre los controles de acceso? IBM informó que el 97% de las organizaciones con un incidente de seguridad relacionado con IA carecía de controles de acceso adecuados. Es un hallazgo de su muestra, no una tasa universal. ### ¿Qué recomienda NIST? El AI Risk Management Framework de NIST organiza el trabajo en Govern, Map, Measure y Manage. Es una guía voluntaria para una IA confiable durante el diseño, desarrollo, uso y evaluación. ### ¿Cuánto contenido de IA debe revisar una persona? No existe un porcentaje universal. La revisión debe aumentar con el impacto en clientes, el riesgo legal o financiero, los datos sensibles, la autonomía y el coste del error. Define umbrales concretos. ### ¿Qué es la IA en la sombra? Es el uso de herramientas o funciones de IA que la organización no ha aprobado, inventariado ni gobernado. Puede crear riesgos de datos, seguridad, privacidad, proveedores y responsabilidad aunque el empleado actúe de buena fe. ### ¿Qué debe medir un CEO? Valor de negocio y calidad del control: adopción, precisión, retrabajo, anulaciones, incidentes, quejas, exposición de datos, revisiones de acceso, tiempo ahorrado, ingresos y coste. El uso por sí solo no es gobernanza. ## Veredicto final La IA no se gobernará con un memorando. Se gobernará con responsables, inventarios, permisos, niveles de riesgo, umbrales de revisión, registros, controles de proveedores, resultados medibles y la capacidad de detener un sistema antes de que cause un problema mayor. **Tu política de IA no es gobernanza. Es la primera página de la gobernanza. Si los controles no funcionan detrás de ella, es un permiso.** ## Fuentes - [McKinsey — The State of AI](https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai-how-organizations-are-rewiring-to-capture-value) - [NIST — AI Risk Management Framework](https://www.nist.gov/itl/ai-risk-management-framework) - [IBM — 2025 Cost of a Data Breach Report](https://www.ibm.com/think/x-force/2025-cost-of-a-data-breach-navigating-ai)

Newsletter de Master Collective

Reciba perspectivas breves sobre fundadores, capital y crecimiento estratégico.

Reservar una llamada