Qué controles pide un consejo antes de escalar IA

El comité de riesgo pidió una política de datos de IA y la tuvo en tres días. Lo que no tiene, seis meses después, es una respuesta a la pregunta que de verdad importa: qué pasa cuando el control dice que no y el negocio decide seguir igual.

Carlos Andrés Ramírez ·

El comité de riesgo pidió una política de datos de IA y la tuvo en tres días. Lo que no tiene, seis meses después, es una respuesta a la pregunta que de verdad importa: qué pasa cuando el control dice que no y el negocio decide seguir igual.

He visto el mismo patrón en más de un consejo. Alguien pide «los controles de IA» antes de aprobar el escalado y, en semanas, aparece una carpeta gruesa: política de uso responsable, checklist de sesgos, cláusula de privacidad revisada por legal. Todo correcto, todo de higiene, y ninguno contesta lo único que un auditor va a preguntar de verdad: quién tiene autoridad para frenar un caso ya aprobado, con qué umbral, y qué pasa si el negocio insiste.

El problema no es la falta de controles. Es tratarlos como una lista de documentos que se firman una vez, en vez de un mecanismo de decisión que se activa cada vez que algo se sale de lo previsto. Una política sin quien la haga cumplir es un PDF con buenas intenciones.

El síntoma

¿Qué controles necesita una empresa antes de escalar la IA?

La respuesta que circula hoy es una lista de higiene: principios éticos, checklist de riesgo, comité asesor. Marcos como ISO/IEC 42001 o el NIST AI RMF ayudan a ordenar esa lista, pero ni uno ni otro dice, para tu empresa en concreto, quién firma cuando el control levanta la mano. Esa decisión le corresponde al consejo, no a la norma, y la mayoría todavía no la ha tomado.

  • El comité de ética revisa el caso una vez, al aprobarlo, y nunca vuelve a mirarlo mientras está en producción.
  • Hay una política de uso responsable, pero nadie sabe decir qué área la hace cumplir ni qué pasa si un equipo la ignora.
  • El umbral de riesgo existe en una diapositiva y no en un proceso: nadie ha probado qué ocurre cuando un caso real lo cruza.
  • Cuando el control dice que no, la decisión final la toma quien tiene más poder en la sala, no quien tiene la autoridad escrita.
  • El auditor externo pide el registro de decisiones y la respuesta es un correo perdido de hace ocho meses.

El problema detrás

Nadie ha decidido quién gana cuando el control y el negocio no están de acuerdo.

Todo marco de gobierno de IA asume que el control gana automáticamente. En la sala de consejo no funciona así. El caso que atrasa el cierre trimestral, o el que ya prometió el CEO en la última llamada con inversores, pesa distinto a como pesa cualquier política. Si no está escrito de antemano quién decide cuando eso choca con el control, gana quien tiene más poder ese día, y el control queda como un trámite que se sorteó.

Y hay algo más incómodo todavía. Un consejo que aprueba una lista larga de controles se siente cubierto. Lo está en papel. No lo está en la práctica si nadie puede nombrar, para el último caso que se escaló, quién lo revisó, con qué criterio y cuándo. Ese vacío no se nota hasta que hay un incidente, y entonces el consejo descubre que firmó una política, no un mecanismo.

Un consejo que aprueba controles de IA sin nombrar quién los hace cumplir no gestiona el riesgo. Lo aplaza hasta el día del incidente.

BECOME

El marco

¿Qué tiene que estar escrito antes de escalar?

Umbral
El importe, alcance o nivel de reversibilidad a partir del cual un caso necesita aprobación del comité y no solo del equipo que lo construye. Sin un número o un criterio escrito, cada equipo fija el suyo.
Autoridad de veto
Quién puede frenar un caso ya aprobado cuando el control detecta algo, y con qué rapidez se ejecuta esa decisión. Si esa persona necesita convocar de nuevo al mismo comité, el veto no existe: existe una reunión.
Registro de decisiones
Qué se decidió, quién lo decidió y con qué evidencia, para cada caso que cruzó el umbral. Es lo primero que pide un auditor, y lo que casi nunca existe cuando lo pide.
Cadencia de revisión
Cada cuánto se vuelve a mirar un caso ya aprobado, no solo al escalarlo. Un modelo que pasó el control en marzo puede estar operando distinto en octubre, y nadie lo ha revisado desde entonces.
Salida
Qué pasa cuando el control dice que no y el negocio insiste igual: quién tiene la última palabra, y qué queda documentado cuando la decisión se toma en contra de la recomendación del comité.

Ninguna de las cinco es una norma técnica. Son cinco decisiones de gobierno corporativo, del tipo que un consejo ya sabe tomar en otras áreas: riesgo financiero, cumplimiento normativo, seguridad. La diferencia con la IA es que estas cinco todavía no se han tomado, porque el tema entró a la agenda como un asunto técnico y quedó delegado a un comité sin autoridad para pararle los pies al negocio.

Coge el último caso que se escaló y pregunta quién habría firmado su freno si el control hubiera dicho que no. Si nadie en la sala puede contestar con un nombre, no tienes un marco de control: tienes una carpeta de documentos que nadie ha probado bajo presión.

Preguntas frecuentes

¿Qué controles necesita una empresa antes de escalar la IA?

Cinco decisiones escritas de antemano: el umbral que obliga a pedir aprobación, quién tiene autoridad para vetar un caso ya en marcha, el registro de esas decisiones, la cadencia con la que se revisan los casos ya aprobados y qué pasa cuando el control y el negocio no están de acuerdo. Sin esas cinco, una política de IA es una intención, no un control.

¿Qué diferencia hay entre una política de IA y un control de IA?

La política dice qué se espera, en principio: uso responsable, revisión de sesgos, privacidad. El control dice quién verifica que eso pasa de verdad, con qué frecuencia y qué ocurre si no pasa. Una empresa puede tener una política impecable y ningún control, y eso es exactamente lo que un auditor detecta en la primera pregunta.

¿Quién debe tener autoridad para frenar un caso de uso de IA ya aprobado?

Alguien con autoridad de negocio, no solo técnica, y con la potestad de actuar sin convocar de nuevo al comité completo. Si frenar un caso exige la misma reunión que lo aprobó, el freno tarda semanas, y en ese tiempo el caso sigue operando exactamente como si el control no existiera.

¿Qué marcos sirven de referencia para escalar IA con controles?

ISO/IEC 42001 y el NIST AI RMF ordenan el catálogo de riesgos y dan una estructura de gestión, y ayudan a que el ejercicio no empiece de cero. Ninguno de los dos sustituye la decisión que le corresponde al consejo: quién tiene autoridad para decir que no dentro de esta empresa, en concreto, cuando el control y el negocio no coinciden.

Diseñemos tu marco de control

De la idea a la operación

Escalar con control exige decidir antes los límites, la supervisión y la trazabilidad. Añadirlos después es reconstruir.

Sobre el autor

Carlos Andrés Ramírez — Director de Transformación

Especialista en transformación y reinvención de negocios. Director de Programas Especializados y docente de Inteligencia Artificial en la Escuela de Postgrado de la UPC.

LinkedIn