Inteligencia Artificial · Gobernanza y cumplimiento

Gobernanza y cumplimiento de sistemas de IA

La gobernanza de IA no consiste en aprobar una política. Consiste en saber qué sistemas existen, para qué se usan, quién puede decidir, qué controles operan y qué evidencia queda cuando algo cambia.

EstadoObligaciones heterogéneas según sistema y posición

No existe un único nivel de gobierno exigible a toda IA. El diseño debe partir del riesgo, el régimen aplicable, la finalidad, la posición jurídica y el efecto real del sistema.

JurisdicciónUnión Europea · España

La aplicación concreta depende de la posición, finalidad, sector, datos, sistema y efectos del caso.

Última revisión30 agosto 2026

Las fuentes normativas primarias prevalecen sobre resúmenes y materiales explicativos.

Dónde empieza el problema

No se resuelve identificando una palabra en una norma.

La pregunta correcta depende de la configuración material del sistema y de la posición jurídica que ocupa cada parte.

Mapa jurídico

Las capas que hay que leer juntas.

01

Inventario vivo

No se puede gobernar lo que la organización no sabe que utiliza. El inventario debe capturar sistemas oficiales, pruebas, integraciones, herramientas departamentales, agentes y usos materialmente relevantes.

02

Expediente del sistema

Cada configuración relevante necesita una identidad mínima: finalidad, responsables, proveedores, datos, usuarios, afectados, permisos, decisiones, riesgos, fuentes y estado de implantación.

03

Autoridad y segregación

Gobernar implica definir quién propone, valida, despliega, supervisa, modifica y detiene. En sistemas con capacidad de actuar, los permisos técnicos deben corresponder con la autoridad jurídica y organizativa.

04

Supervisión efectiva

La existencia de una persona en el circuito no basta. Debe poder comprender las limitaciones relevantes, revisar con tiempo y herramientas suficientes, discrepar, corregir, ignorar o detener cuando sea necesario.

05

Trazabilidad y evidencia

Logs, versiones, decisiones, pruebas, incidencias y cambios deben permitir reconstruir qué ocurrió y por qué. La conservación debe coordinarse con protección de datos, secreto, seguridad y obligaciones sectoriales.

06

Cambio, incidente y retirada

La gobernanza continúa después del despliegue. Cambios de modelo, proveedor, datos, finalidad, integración o autonomía pueden exigir una nueva evaluación. Debe existir una vía de suspensión, corrección y retirada.

De la norma a la operación

Un expediente vivo es más útil que una política aislada.

La arquitectura de gobierno debe poder sostener el sistema durante su ciclo de vida y demostrar quién tenía autoridad, qué se verificó y cómo se reaccionó cuando cambió la configuración.

01

Inventariar y delimitar

Registrar cada sistema relevante, su finalidad, usuarios, datos, modelo, herramientas, integraciones y nivel de autonomía.

02

Clasificar

Determinar régimen jurídico, posición de la organización, nivel de riesgo y obligaciones específicas o sectoriales.

03

Asignar autoridad

Nombrar propietario, responsables de revisión, supervisores, administradores de permisos y autoridad de suspensión.

04

Definir controles y pruebas

Establecer condiciones de uso, criterios de aceptación, revisiones, límites, monitorización y evidencias que deben conservarse.

05

Gestionar cambios

Reevaluar cuando se modifica el modelo, el proveedor, la finalidad, los datos, las integraciones o la capacidad de actuar.

06

Cerrar el ciclo

Documentar incidentes, decisiones correctivas, suspensión, retirada, borrado, portabilidad y aprendizaje para evitar que el conocimiento desaparezca.

Aplicación profesional

Una organización no necesita una política de IA más. Necesita saber qué gobierna y cómo puede demostrarlo.

Podemos construir o revisar el inventario, el expediente del sistema, la matriz de autoridad, los controles, el circuito de cambios y la respuesta a incidentes de una configuración concreta.