Líderes de opinión

Por qué la gobernanza de la IA sigue fallando

mm
Añade Unite.AI a tus fuentes preferidas en Google

El problema no es que las organizaciones no tengan políticas de IA. Es que esas políticas no hacen nada en realidad.

En algún lugar entre el PDF con formato ordenado y el modelo desplegado, la intención se evapora. Los equipos improvisan. Las excepciones se acumulan. La gobernanza se convierte de un sistema en una negociación — y en industrias reguladas como la atención médica y las ciencias de la vida, esa brecha no es solo vergonzosa. Es una responsabilidad operativa.

La solución no es más documentación. Es tratar la gobernanza como software.

La brecha de gobernanza ya es medible

La adopción de la IA ha acelerado dramáticamente mientras que la infraestructura de gobernanza no ha mantenido el ritmo. Un estudio de septiembre de 2025 de Ernst & Young encontró que solo el 10% de las empresas están completamente preparadas para auditar sistemas de IA. Al mismo tiempo, una nueva investigación de Ponemon encontró que el 92% de las organizaciones dicen que la IA generativa ha cambiado la forma en que los empleados acceden y comparten información, pero solo el 18% ha integrado completamente la gobernanza de la IA en los programas de riesgos internos.

El patrón es consistente: la IA ya está integrada en el trabajo diario. La supervisión todavía está atrás. Y cuanto más tiempo la gobernanza permanece en forma de documento, peor se vuelve la brecha.

Gobernanza que se entrega

El concepto es deceptivamente simple: si un requisito de gobernanza no puede fallar una compilación, no puede proteger la producción.

La gobernanza real tiene entradas, salidas, puntos de aplicación y resultados observables. Se ejecuta continuamente — no trimestralmente. Y, críticamente, produce evidencia como subproducto del trabajo, no como un ritual de cumplimiento separado agregado después.

El modelo operativo se ve así:

Política → Controles → Evidencia → Métricas

Las políticas definen la intención. Los controles aplican el comportamiento. La evidencia prueba la ejecución. Las métricas validan los resultados. Esta no es una idea nueva — es exactamente cómo funcionan los sistemas de seguridad y cumplimiento maduros. El cambio es aplicar la misma lógica a la IA.

Los controles no son sugerencias. La evidencia no es documentación. Y si un control requiere esfuerzo manual para producir evidencia, no es un control. Es una esperanza.

Niveles de riesgo, no teatro de riesgo

No todos los sistemas de IA merecen el mismo escrutinio. Tratar a una herramienta interna de bajo riesgo con el mismo rigor que un modelo de apoyo a la toma de decisiones clínicas es cómo las organizaciones se detienen o se exponen innecesariamente.

El Marco de gestión de riesgos de la IA de NIST, lanzado en 2023, proporciona una estructura fundamental para pensar en esto — asignando el riesgo de la IA en cuatro funciones: Gobernar, Mapear, Medir y Administrar. Un modelo de gobernanza empresarial funcional se basa en esta lógica con niveles de riesgo prácticos:

Nivel Alcance Controles
Mínimo Herramientas internas, sin datos sensibles Registro, controles ligeros
Limitado De cara al usuario, riesgo moderado Documentación, revisión de recordatorios, pruebas de seguridad
Alto Decisiones reguladas o de alto impacto Evaluación de riesgos formal, registro de auditoría, control estricto de cambios
Prohibido Casos de uso inaceptables Bloqueado en el diseño y la implementación

Lo que esto les da a los equipos de ingeniería es algo que rara vez obtienen de los procesos de gobernanza: claridad. No “¿qué debemos hacer?” sino “¿cuál es este nivel y qué desencadena?”
La buena gobernanza elimina la ambigüedad. La gran gobernanza elimina el debate.

Política como código: de asesoría a ejecutable

Las políticas escritas en documentos son asesorías. Las políticas codificadas en pipelines son aplicables.

De la misma manera que la infraestructura se valida antes de la implementación, los sistemas de IA pueden estar sujetos a controles automatizados que verifican si un caso de uso está registrado, si existe la documentación requerida, si los resultados de la evaluación cumplen con los umbrales definidos y si el acceso a datos sensibles sigue el principio de privilegios mínimos. Estos controles se ejecutan en CI/CD. No esperan a un comité. No dependen de la memoria o la buena voluntad de nadie.

Open Policy Agent — un proyecto graduado de la Fundación de Computación Nativa en la Nube — demuestra exactamente cómo las reglas pueden ser versionadas, revisadas y aplicadas consistentemente en los ecosistemas de ingeniería. El patrón es entendido. La brecha es que los equipos de IA no están aplicando esto.

El sistema de IA más seguro no es el que tiene las mejores políticas. Es el que técnicamente no puede romperlas.

Controles específicos de LLM: donde se vuelve interesante

La IA generativa introduce una categoría de riesgo que los marcos de gobernanza tradicionales no estaban diseñados para — inyección de recordatorios, manipulación de salidas, mal uso de herramientas. Estos no son casos de borde. Son propiedades estructurales de cómo funcionan los LLM, y como la cobertura de Unite.AI sobre la gobernanza de la IA agente ha señalado, la brecha de gobernanza se vuelve aún más pronunciada a medida que los sistemas de IA pasan de responder preguntas a tomar acciones.

La gobernanza efectiva para los sistemas GenAI requiere controles construidos específicamente para el comportamiento de LLM: separación estricta de instrucciones del sistema y entrada del usuario, acceso controlado a herramientas y listas de permitidos, validación de salidas antes de la ejecución, salvaguardias contra la exfiltración de datos y valores predeterminados seguros para una falla sin problemas.

Estos se asignan directamente a las clases de vulnerabilidad documentadas en el OWASP Top 10 para aplicaciones de LLM – un marco comunitario impulsado por más de 600 expertos contribuyentes en 18 países. La gobernanza de LLM es menos sobre lo que conoce el modelo y más sobre lo que el sistema permite que haga.

La evidencia es infraestructura, no papeleo

Los auditores no confían en la intención. Confían en los registros.

En un sistema donde la gobernanza se entrega, la evidencia se genera automáticamente: tarjetas de modelo que describen el uso y las limitaciones previstas, documentación de datos que cubre la procedencia, informes de evaluación que muestran el rendimiento y los riesgos conocidos, registros que capturan decisiones y cambios. Estos artefactos no existen para auditorías. Existen porque el sistema requiere que existan para funcionar.

La posición de auditoría más fuerte es cuando la evidencia ya existe antes de que nadie la solicite. Esto no es teórico — los reguladores ya están moviéndose en esta dirección. Como un análisis reciente sobre la gobernanza de la IA defensible señala, las preguntas que los reguladores pronto harán ya no son solo “¿lo mantuviste?” sino “¿puedes probar qué sucedió, bajo qué política, utilizando qué datos y con qué autoridad?”

El argumento real: la gobernanza como acelerante

El mito persistente es que la gobernanza y la velocidad están en oposición. En la práctica, la gobernanza mal diseñada ralentiza a los equipos. La gobernanza bien diseñada elimina la fricción.

Cuando los controles están estandarizados, las comprobaciones están automatizadas y las expectativas están codificadas, los equipos dejan de negociar y comienzan a construir. Los lanzamientos se vuelven más predecibles. Las decisiones dejan de requerir héroes de un pequeño grupo de especialistas que han memorizado los documentos de política.

La gobernanza se escala cuando es infraestructura. No se escala cuando es una sensación.

El objetivo nunca fue el control por su propio sake. Es el impulso sin caos – y las organizaciones que están haciendo esto bien no son las que tienen el PDF más completo. Son las que hicieron que el comportamiento correcto fuera el camino más fácil.

Sitaram Srivatsavai es un líder de pensamiento en ingeniería de CRM con 18+ años de experiencia en CRM, iOS y plataformas web. Lidera equipos globales que entregan software de empresa a gran escala, con un enfoque en revisiones de arquitectura, modernización de automatización y garantía de confiabilidad, cumplimiento normativo y rendimiento escalable.