Gobernanza de IA: ¿cómo saber si los controles de tu empresa siguen siendo válidos?

La inteligencia artificial que utiliza hoy una empresa puede tener capacidades muy diferentes a las que tenía hace solo unos meses.. Los proveedores incorporan nuevas funciones, aparecen agentes capaces de ejecutar tareas de forma autónoma y los empleados encuentran nuevos usos para estas herramientas.

La inteligencia artificial que utiliza hoy una empresa puede tener capacidades muy diferentes a las que tenía hace solo unos meses.. Los proveedores incorporan nuevas funciones, aparecen agentes capaces de ejecutar tareas de forma autónoma y los empleados encuentran nuevos usos para estas herramientas. 

Esta evolución plantea un reto de gobernanza de IA: una política o control que era adecuado cuando se aprobó puede dejar de ser suficiente cuando cambian la herramienta, los datos tratados, las integraciones o el nivel de autonomía del sistema.

Por eso, gobernar la inteligencia artificial no consiste únicamente en aprobar una política de uso. También implica saber qué sistemas de IA utiliza la organización, para qué se utilizan, qué riesgos presentan y cuándo es necesario revisar los controles existentes.

Ante este escenario, surge una pregunta importante: ¿siguen siendo adecuados los controles internos que aprobamos inicialmente?

Una política de IA actualizada no garantiza por sí sola que los riesgos estén controlados

Disponer de una política de uso de inteligencia artificial es un buen punto de partida, pero su aprobación no garantiza por sí sola que los riesgos permanezcan bajo control. La gobernanza de IA debe contemplar también los cambios que se producen después de la aprobación de esa política. Las herramientas evolucionan, aparecen nuevos casos de uso y las condiciones en las que se utilizan pueden cambiar con rapidez.El Reglamento Europeo de Inteligencia Artificial (AI Act)  establece un enfoque basado en riesgos y atribuye obligaciones diferentes según el tipo de sistema de IA y el papel que desempeñe la organización, por ejemplo, como proveedor o como responsable del despliegue. Además, muchas de sus obligaciones ya resultan aplicables, entre ellas las relativas a alfabetización en IA y determinadas exigencias de transparencia.

Por ejemplo, una regla interna como ‘se permite utilizar esta herramienta siempre que no se introduzcan datos personales’ puede dejar de ser suficiente si la aplicación incorpora posteriormente acceso al correo electrónico, conexión con documentos corporativos o funciones capaces de ejecutar acciones de forma autónoma.

En ese escenario, no solo ha cambiado la herramienta: ha cambiado el riesgo asociado a su utilización. Por eso, los controles deberían revisarse cuando se modifican las capacidades, los permisos, las fuentes de datos o el grado de autonomía de un sistema de IA.

La propia AEPD mantiene recursos específicos sobre IA generativa, IA agéntica, calidad de los datos y gestión de riesgos, que muestran  precisamente cómo los escenarios de tratamiento evolucionan a medida que aparecen nuevas capacidades tecnológicas.

¿Cuándo hay que revisar los controles de IA de una empresa?

No es necesario revisar una política ante cada actualización menor de una aplicación. La revisión debe centrarse en aquellos cambios que puedan modificar el nivel de riesgo o hacer que los controles existentes dejen de ser adecuados.

Conviene activar una revisión cuando:

  • Cambia la herramienta o el modelo utilizado. Una nueva versión puede incorporar capacidades que antes no existían.
  • Aparece un nuevo caso de uso. No tiene el mismo riesgo utilizar IA para resumir textos públicos que para analizar currículums o documentación de clientes.
  • Cambian los datos utilizados. Introducir datos personales, información confidencial o secretos empresariales modifica significativamente el escenario.
  • Se añaden integraciones o autonomía. Permitir que una IA consulte archivos, envíe correos o ejecute acciones exige controles adicionales.
  • Cambia el proveedor, sus condiciones o la normativa aplicable.
  • Se produce un incidente o comportamiento inesperado.

Esta revisión continua también encaja con los marcos de gestión de riesgos del NIST AI Risk Management Framework (AI RMF), que estructura la gestión de IA alrededor de las funciones de gobernar, identificar, medir y gestionar el riesgo. Además, NIST destaca que la supervisión posterior al despliegue resulta especialmente importante porque el comportamiento de estos sistemas puede variar en condiciones reales.

Para una empresa, esto significa que la evaluación de riesgos no debería terminar cuando una herramienta de IA recibe la autorización inicial.

El punto de partida: saber qué IA estás utilizando 

Antes de preguntarse si una política está actualizada, existe una cuestión todavía más básica: ¿sabemos realmente qué herramientas y casos de uso de IA existen dentro de la organización?

Un inventario de sistemas de IA sencillo debería identificar la herramienta, finalidad, departamento responsable, información utilizada, proveedor, nivel de riesgo y controles aplicados.

Como mínimo, debería recoger información como:

  • herramienta o sistema de IA;
  • proveedor;
  • departamento o responsable;
  • finalidad y caso de uso;
  • tipos de datos utilizados;
  • integraciones y permisos;
  • nivel de riesgo;
  • controles aplicados;
  • fecha de revisión.

A partir de ahí, la empresa puede establecer un proceso periódico de revisión y eventos que obliguen a reevaluar el riesgo. ENISA también recomienda abordar la seguridad de la IA mediante gestión de riesgos, identificación de amenazas, revisión de contramedidas y evaluación de su eficacia.

La gobernanza de IA debe evolucionar con la tecnología

El objetivo no es actualizar documentos constantemente, sino disponer de  un sistema de gobernanza capaz de detectar cuándo un cambio tecnológico hace que un control deje de ser suficiente.

Para ello, la organización necesita conectar elementos que a menudo están dispersos: inventario de herramientas de IA, casos de uso, evaluación de riesgos, políticas, responsables, permisos, evidencias, formación y revisiones periódicas.

Aquí es donde una herramienta de gestión puede marcar la diferencia. SaaS Governance permite centralizar esta información y facilitar el seguimiento de los sistemas, riesgos y controles relacionados con el cumplimiento normativo y la seguridad de la información. De esta forma, la organización puede pasar de gestionar el cumplimiento mediante documentos, hojas de cálculo y revisiones aisladas a disponer de una visión centralizada y actualizada.

En la actualidad las capacidades de la inteligencia artificial cambian continuamente, lo que exige que la gobernanza también sea capaz de evolucionar.

En Gesprodat ayudamos a las organizaciones a implantar modelos de gobernanza de IA que permiten identificar usos, evaluar riesgos y mantener actualizados los controles conforme al Reglamento Europeo de Inteligencia Artificial, la normativa de protección de datos y los requisitos de seguridad de la información. Si tu organización ya utiliza IA, este es un buen momento para comprobar si sus controles han evolucionado al mismo ritmo que la tecnología.

 

Preguntas frecuentes sobre gobernanza de IA

¿Qué es la gobernanza de inteligencia artificial?

La gobernanza de inteligencia artificial es el conjunto de políticas, procesos, controles y responsabilidades que una organización establece para utilizar sistemas de IA de forma segura, responsable y conforme a la normativa aplicable. Incluye aspectos como la identificación de sistemas, evaluación de riesgos, gestión de datos, permisos, supervisión, formación y revisión de controles.

¿Por qué hay que revisar los controles de IA periódicamente?

Porque los sistemas de inteligencia artificial cambian con rapidez. Una actualización puede incorporar nuevas capacidades, integraciones, fuentes de datos o funciones autónomas que modifiquen los riesgos existentes. Por ello, los controles deberían revisarse cuando se produzcan cambios relevantes, incidentes, nuevos casos de uso o modificaciones normativas.

¿Qué debe incluir un inventario de sistemas de IA?

Como mínimo, debería identificar las herramientas utilizadas, proveedor, finalidad, departamento o responsable, datos tratados, integraciones y permisos, nivel de riesgo y controles aplicados. También es recomendable registrar las fechas y resultados de las revisiones.

¿Qué relación existe entre el AI Act y la gobernanza de IA?

El Reglamento Europeo de Inteligencia Artificial establece un marco basado en el riesgo y asigna diferentes obligaciones en función del sistema de IA y del papel que desempeñe la organización. La gobernanza permite trasladar esas obligaciones a procesos, responsabilidades y controles concretos dentro de la empresa.

¿Qué es la IA agéntica y por qué requiere nuevos controles?

La IA agéntica hace referencia a sistemas capaces de ejecutar tareas y tomar determinadas acciones con un mayor grado de autonomía. Cuando un sistema puede acceder a información corporativa, utilizar aplicaciones o ejecutar acciones, el riesgo puede aumentar y hacer necesarios controles adicionales sobre permisos, supervisión, trazabilidad y respuesta ante incidentes.

¿Cómo puede una empresa controlar las herramientas de IA que utilizan sus empleados?

El primer paso es disponer de un inventario de herramientas y casos de uso. A partir de ahí, la organización puede establecer herramientas autorizadas, evaluar riesgos, definir qué datos pueden utilizarse, establecer permisos y responsabilidades y revisar periódicamente que los controles continúan siendo adecuados.

¿Cómo ayuda SaaS Governance a gestionar la gobernanza de IA?

SaaS Governance permite centralizar información relacionada con cumplimiento, riesgos, controles, documentación, responsables y evidencias en una única plataforma. Esto facilita el seguimiento de los sistemas de IA y ayuda a mantener actualizados los controles cuando cambian las herramientas, los procesos o los requisitos normativos.

 

Compartir: