
Contenido
- Las normativas y normas que importan
- Fechas de la Ley de IA de la UE tras el Ómnibus Digital de 2026
- Seis componentes de un marco de gobernanza de la IA
- 1. Alcance y política
- 2. Responsabilidad
- 3. Evaluación de riesgos y controles
- 4. Seguimiento y auditoría
- 5. Transparencia
- 6. Formación
- Empiece con un registro de casos de uso de IA
- Qué funciona y qué sale mal
- Normas, certificación y herramientas
- Preguntas frecuentes
Un marco de gobernanza de la IA es el conjunto de responsables, políticas, controles y revisiones que deciden cómo usa la IA su organización y qué ocurre cuando se equivoca. Constrúyalo así: haga una lista de todos los sistemas que automatizan una decisión, clasifíquelos por impacto, asigne a cada uno un responsable con nombre y ajuste los controles al riesgo. Si opera en la UE, la Ley de IA marca los plazos. Sus normas de alto riesgo para sistemas como la selección de personal y la calificación crediticia se aplican ahora desde el 2 de diciembre de 2027.
Las empresas usan IA para filtrar a los candidatos, detectar fraudes, gestionar cadenas de suministro y fijar precios. He visto plataformas de selección rechazar a candidatos cualificados solo porque habían tenido una pausa en su carrera. He visto sistemas de decisión aplicar las reglas equivocadas a segmentos enteros de clientes. El hilo común era que nadie había fijado políticas claras sobre cómo debía comportarse el sistema ni sobre qué hacer cuando no lo hacía.
Eso es un fallo de gestión, no técnico. La mayoría de las empresas no sabe responder a tres preguntas básicas:
- ¿Quién aprueba cómo se usa la IA?
- ¿Quién comprueba que funciona como se espera?
- ¿Qué ocurre cuando se equivoca?
La gobernanza las responde. Bien hecha, no frena nada. Garantiza que los sistemas de los que depende se usen de forma responsable.
- Listar todos los sistemasSi automatiza una decisión, está dentro del alcance
- Clasificar por impactoPrimero selección de personal, crédito, precios y calificación de clientes
- Nombrar un responsableUna persona, no un comité
- Ajustar los controles al riesgoPruebas, puntos de revisión humana y alertas
- Revisar en un ciclo fijoCada mes para los sistemas críticos, cada trimestre para el resto
Los fallos y los casos límite vuelven a alimentar los controles
Los equipos que dan por hecho que sus proveedores de software se ocupan del cumplimiento suelen equivocarse. Con la Ley de IA de la UE, la organización que despliega un sistema tiene sus propias obligaciones.
| Marco | Dónde | Estado y qué exige |
|---|---|---|
| Ley de IA de la UE | Unión Europea | Ley desde agosto de 2024. Basada en el riesgo: prohíbe algunos usos, fija obligaciones para los sistemas de alto riesgo y normas de transparencia para otros |
| RGPD | Unión Europea | Base jurídica, minimización de datos y derechos frente a las decisiones automatizadas que afectan a las personas |
| ISO/IEC 42001 | Global | Norma certificable de sistemas de gestión de IA, publicada en diciembre de 2023 |
| NIST AI RMF | Estados Unidos | Marco voluntario basado en Gobernar, Mapear, Medir y Gestionar |
| Leyes estatales de EE. UU. | Estados Unidos | No hay una ley federal integral de IA, sino un conjunto creciente de leyes estatales, con iniciativas federales para que la norma federal prevalezca sobre ellas |
| Marco modelo de gobernanza de la IA de Singapur | Singapur | Orientaciones voluntarias sobre explicabilidad y rendición de cuentas |
| Principios de la OCDE sobre IA | Miembros de la OCDE | Principios internacionales no vinculantes |
La Ley de Inteligencia Artificial y Datos propuesta en Canadá caducó al prorrogarse las sesiones del Parlamento en enero de 2025, así que ya no tiene cabida en esta lista.
Fechas de la Ley de IA de la UE tras el Ómnibus Digital de 2026
La UE modificó la Ley de IA en julio de 2026 mediante el Ómnibus Digital sobre IA, Reglamento (UE) 2026/1744, que aplazó las normas de alto riesgo. Estas son las fechas vigentes según la cronología de la Comisión Europea sobre la Ley de IA:
| Fecha | Qué se aplica |
|---|---|
| 1 de agosto de 2024 | Entra en vigor la Ley de IA |
| 2 de febrero de 2025 | Prácticas prohibidas y obligaciones de alfabetización en IA |
| 2 de agosto de 2025 | Normas sobre los modelos de IA de uso general; autoridades nacionales y sanciones |
| 2 de agosto de 2026 | La mayoría de las normas restantes, incluidas las obligaciones de transparencia del artículo 50; empieza a exigirse su cumplimiento |
| 2 de diciembre de 2026 | Nuevas prohibiciones sobre los deepfakes sexuales no consentidos y el material de abuso infantil |
| 2 de diciembre de 2027 | Normas de alto riesgo para los sistemas del Anexo III, como empleo, calificación crediticia y servicios esenciales |
| 2 de agosto de 2028 | Normas de alto riesgo para la IA integrada en productos cubiertos por la legislación de la UE sobre seguridad de los productos (Anexo I) |
El aplazamiento da tiempo. No elimina el trabajo. Si usa IA para filtrar candidatos o calificar el crédito, la documentación, la supervisión humana y el seguimiento que necesitará para diciembre de 2027 llevan más tiempo del que la mayoría de los equipos espera. Cuando compre un sistema así, pregunte ya al proveedor cómo cumplirá los requisitos de alto riesgo.
1. Alcance y política
Antes que nada, averigüe dónde toman decisiones los sistemas. La mayoría de los equipos se salta este paso o da por hecho que TI tiene una lista. Casi nunca la tiene.
Vaya departamento por departamento. Mire las herramientas que filtran candidatos, aprueban transacciones o califican a los clientes. Si automatiza una decisión, está dentro del alcance, aunque nadie lo llame IA. Si usa SAP, incluya las funciones de IA que haya activado, como Joule y los escenarios predictivos integrados.
Después redacte políticas en un lenguaje sencillo que la gente vaya a seguir. «Damos prioridad al uso ético de la IA» no es una política.
2. Responsabilidad
Por muy bien que funcione un sistema, alguien tiene que responder del resultado. La responsabilidad compartida significa que nadie actúa.
Asigne a cada sistema un responsable con nombre que lo use en la práctica, apruebe los cambios importantes, mantenga la documentación y dé la cara cuando algo falle. Decida de antemano quién puede pausar un sistema tras una queja.
En una empresa con la que trabajé, tres personas pensaban que la responsabilidad era de otra. El resultado fueron meses de silencio en torno a un problema crítico que nadie abordó.
3. Evaluación de riesgos y controles
Todo sistema conlleva riesgos. Lo que importa es que el riesgo sea visible.
No tome prestadas listas genéricas de riesgos. Pregúntese si su sistema podría rechazar candidatos de forma injusta, recomendar precios equivocados o clasificar mal a los clientes. Después construya controles: pruebas antes del despliegue, puntos de revisión manual durante el uso y alertas cuando los resultados salgan de los rangos esperados. Incluya dos o tres escenarios realistas en cada política de riesgos para que la gente entienda por qué existe.
4. Seguimiento y auditoría
Los sistemas cambian. Los datos de entrada se desplazan y las actualizaciones alteran el comportamiento. Recuerdo a un equipo de finanzas que se topó con un error silencioso en su herramienta de recomendaciones. Tardaron dos semanas en notarlo. Una auditoría periódica lo habría detectado el segundo día.
Establezca un ciclo de revisión fijo: mensual para los sistemas críticos, trimestral para el resto. Un equipo con el que trabajé detectó un error de precios importante simplemente porque revisaba unas cuantas salidas de muestra una vez al mes. Registre los fallos y los casos límite, y devuélvalos a los controles.
5. Transparencia
Las personas que trabajan con un sistema, y en los ámbitos regulados las personas a las que afecta, necesitan entender qué hace. Explique las entradas y las decisiones en un lenguaje sencillo. Documente las limitaciones además de los puntos fuertes. Exagerar las virtudes de un sistema lleva a usarlo mal.
6. Formación
Las personas cometen errores en el uso diario aunque todo esté documentado. Forme a los usuarios de negocio, no solo al personal técnico, con sus propios datos y casos. Un equipo de RR. HH. con el que trabajé hacía repasos de 30 minutos dos veces al año, con comentarios reales de selecciones de candidatos anteriores. Nada complejo, pero ayudó a los usuarios a sentirse seguros y responsables.
En una empresa con la que trabajé, tres personas pensaban que la responsabilidad era de otra. El resultado fueron meses de silencio en torno a un problema crítico.
El primer artefacto más útil es un registro. Algunos de los marcos más eficaces que he visto empezaron como hojas de cálculo y crecieron a partir de ahí. Para cada sistema, registre:
- Sistema y finalidad: qué decide o recomienda, y para quién.
- Responsable: una persona con nombre, más un suplente.
- Nivel de riesgo: por ejemplo alto (afecta al empleo, al dinero o al acceso a servicios de las personas), medio o bajo, más la categoría de la Ley de IA de la UE si procede.
- Datos utilizados: fuentes, datos personales implicados, consentimiento y conservación.
- Proveedor o desarrollo propio: y qué documentación facilita el proveedor.
- Controles: pruebas previas al despliegue, puntos de revisión humana, alertas.
- Ciclo de revisión: mensual, trimestral o anual, y la fecha de la última revisión.
- Ruta de incidentes: a quién se avisa, quién puede pausarlo, cómo se informa a los usuarios.
Rellénelo primero para los sistemas de mayor impacto: selección de personal, precios, crédito y calificación de clientes. Las herramientas internas de bajo riesgo pueden esperar.
Empiece por los casos de uso de mayor impacto. Trabajé con una empresa donde una herramienta automática descartaba candidatos por motivos vagos. Solo se dieron cuenta tras varias quejas. Una sesión de revisión lo habría detectado a tiempo.
Ajuste la supervisión al riesgo. Un equipo con el que trabajé aplicaba la misma profundidad de revisión a un chatbot interno que a un motor de precios. Agotó al equipo de gobernanza y frenó el desarrollo sin mucho beneficio.
Documente las decisiones cuando se toman. La documentación hecha a posteriori fracasa porque la gente olvida el contexto. Una carpeta compartida con notas de decisión de una página y con fecha vale más que un sistema elaborado que nadie actualiza.
No espere al marco perfecto. He visto equipos pasar meses puliendo un lenguaje de políticas que al final nadie usó. Empiece con una regla, un responsable y un ciclo de revisión, y ajuste después.
Espere resistencia y respóndala. Para los equipos que usan las herramientas, la gobernanza parece burocracia. Conéctela con lo que les importa: la confianza de los clientes, las multas evitadas, los fallos públicos prevenidos.
Las decisiones automatizadas sin supervisión pueden fallar rápido y a un costo muy alto. En 2012, el enrutador automático de órdenes de Knight Capital, que ejecutaba código defectuoso, envió más de 4 millones de órdenes en 45 minutos y la firma perdió más de 460 millones de dólares (SEC). Amazon abandonó una herramienta experimental de selección de personal tras descubrir que penalizaba los currículos que mencionaban organizaciones de mujeres. Los fallos silenciosos son más habituales: un sistema se desvía durante meses hasta que una queja o una auditoría lo descubre.
ISO/IEC 42001 es la norma certificable para un sistema de gestión de IA, publicada en diciembre de 2023. El Marco de Gestión de Riesgos de IA del NIST es la referencia voluntaria que utiliza la mayoría de las organizaciones de EE. UU. Para las personas, la certificación Artificial Intelligence Governance Professional (AIGP) de la IAPP es la credencial más conocida.
Existen herramientas específicas, como IBM watsonx.governance, Fiddler AI y el panel Responsible AI de Azure Machine Learning. Para la mayoría de las organizaciones, el punto de partida práctico es más sencillo: el registro anterior, los registros de actividad, los controles de acceso y los ciclos de revisión. Para una puntuación de riesgos más a fondo, consulte mi guía del marco de gestión de riesgos de IA. Si su IA se ejecuta dentro de SAP, mi artículo sobre la gobernanza de la IA en implementaciones de SAP trata los controles específicos de SAP, y mi página del marco de gobernanza de la IA explica cómo ayudo a las organizaciones a ponerlo en marcha.
¿Qué es un marco de gobernanza de la IA?
Un conjunto de responsables, políticas, controles y ciclos de revisión que deciden cómo usa la IA una organización, cómo se prueban y supervisan los sistemas y qué ocurre cuando algo sale mal. También hace que las decisiones sean explicables ante los reguladores y las personas afectadas.
¿Cuándo se aplican las normas de alto riesgo de la Ley de IA de la UE?
Tras el Ómnibus Digital sobre IA (Reglamento (UE) 2026/1744), las normas de alto riesgo para los sistemas del Anexo III, como la IA usada en el empleo, la calificación crediticia y los servicios esenciales, se aplican desde el 2 de diciembre de 2027. Las normas de alto riesgo para la IA integrada en productos cubiertos por la legislación de la UE sobre seguridad de los productos se aplican desde el 2 de agosto de 2028. Las prohibiciones se aplican desde febrero de 2025 y las obligaciones de transparencia desde agosto de 2026.
¿Por qué importa la gobernanza de la IA en los entornos SAP?
Los sistemas SAP incluyen ya IA que toma decisiones o influye en ellas, como Joule, los escenarios predictivos en finanzas y cadena de suministro y la preselección de candidatos en RR. HH. Un resultado sesgado o erróneo puede propagarse por los procesos integrados antes de que nadie lo note. La gobernanza somete esas funciones a la misma rendición de cuentas que los procesos manuales a los que sustituyen.
¿Quién es responsable de la gobernanza de la IA?
Es una tarea transversal: cumplimiento, TI y seguridad, equipos de datos, jurídico y riesgos, y la dirección ejecutiva. La decisión estructural más importante es un único responsable con nombre por cada sistema de IA. Una persona, no un comité.
¿Qué certificaciones existen para la gobernanza de la IA?
Para las organizaciones, ISO/IEC 42001 es la norma certificable de sistemas de gestión de IA. El NIST AI RMF es un marco voluntario, no una certificación. Para las personas, la certificación AIGP de la IAPP es la credencial de gobernanza de la IA más conocida.
¿Qué ocurre cuando se ignora la gobernanza de la IA?
Entre los fallos visibles están el de Amazon, que abandonó una herramienta de selección de personal que penalizaba a las mujeres, y el de Knight Capital, que perdió más de 460 millones de dólares en 45 minutos por un sistema de negociación automatizado defectuoso. El fallo más común es más silencioso: un sistema se desvía durante meses y nadie lo nota hasta que llega una queja o una auditoría.
Siguiente paso
¿Dirige ahora mismo un programa ERP?
Si este artículo toca un programa en el que está inmerso ahora mismo, una conversación de 30 minutos suele avanzar más que otra semana de análisis interno.




