Módulo 1: del uso de la IA a su gobierno responsable
La inteligencia artificial ya no va solo de probar herramientas, lanzar pilotos o comprobar si un algoritmo acierta. El verdadero salto está en gobernarla con criterio, evidencias, responsabilidades y mejora continua.
En este módulo trabajamos la base de la ISO/IEC 42001: qué es un Sistema de Gestión de Inteligencia Artificial, cómo se diferencia de un sistema de IA y por qué resulta clave para empresas de servicios IT, software houses, integradores y organizaciones que ya usan chatbots, copilots o modelos generativos.
1. La idea clave: la IA no se puede gobernar a ojo
Muchas organizaciones ya están utilizando inteligencia artificial en procesos reales: clasificación automática de tickets, asistentes internos, generación de documentación, análisis de datos, soporte al cliente o automatización de tareas. Pero usar IA no significa necesariamente gobernarla bien.
La ISO/IEC 42001 ayuda precisamente a ordenar esa realidad. No es una norma para programar modelos, sino un marco de gestión para decidir cómo se usa, quién responde, qué riesgos existen, qué controles se aplican y qué evidencias se conservan.
Dicho de forma sencilla: un modelo de IA puede funcionar técnicamente bien, pero si nadie puede explicar su alcance, sus riesgos, sus controles y sus responsabilidades, el problema ya no es técnico; es de gobierno.
2. Sistema de IA frente a Sistema de Gestión de IA
Esta diferencia es básica para entender la ISO/IEC 42001. No es lo mismo la herramienta que produce una predicción que el sistema organizativo que decide cómo se controla esa herramienta.
| Aspecto | Sistema de IA | Sistema de Gestión de IA - SGIA |
|---|---|---|
| Naturaleza | Sistema tecnológico o sociotécnico que produce salidas basadas en IA. | Sistema organizativo de gestión, gobierno, control y mejora. |
| Función principal | Generar predicciones, recomendaciones, clasificaciones, contenido o apoyo a decisiones. | Establecer políticas, objetivos, procesos, responsabilidades, controles y evidencias. |
| Ejemplos | Chatbot, modelo predictivo, recomendador, clasificador de tickets o IA generativa. | Política de IA, evaluación de riesgos, evaluación de impacto, SoA, auditoría interna y revisión por dirección. |
3. Objetivos de aprendizaje del módulo
Comprender la norma
Entender la estructura de alto nivel de la ISO/IEC 42001 y su enfoque como sistema de gestión.
Diferenciar conceptos
Separar claramente el sistema de IA del SGIA, evitando mezclar herramienta tecnológica con gobierno organizativo.
Preparar evidencias
Identificar la documentación y los registros que pueden ser necesarios en una auditoría de conformidad.
4. El ciclo PHVA aplicado a la IA
La ISO/IEC 42001 encaja con la lógica clásica de los sistemas de gestión: Planificar, Hacer, Verificar y Actuar. Esto permite tratar la IA como algo gobernable, revisable y mejorable, no como una caja negra que simplemente se enchufa.
Planificar
Definir contexto, alcance, partes interesadas, riesgos, impactos, objetivos y controles aplicables.
Hacer
Implementar procesos, roles, controles, recursos, documentación y mecanismos de supervisión.
Verificar
Revisar resultados, medir desempeño, auditar internamente y comprobar si el SGIA funciona de verdad.
Actuar
Corregir desviaciones, aprender de incidentes, mejorar controles y ajustar el sistema cuando cambie el contexto.
5. Glosario esencial para empresas IT
Sistema de IA
Sistema basado en máquinas que procesa entradas y genera salidas como predicciones, recomendaciones, contenido, clasificaciones o apoyo a decisiones.
SGIA
Conjunto de políticas, objetivos, procesos, responsabilidades, controles, información documentada y mecanismos de mejora para gestionar sistemas de IA.
Riesgo de IA
Incertidumbre asociada al uso, desarrollo, integración o supervisión de sistemas de IA, con posibles impactos técnicos, legales, éticos, sociales, reputacionales o de privacidad.
Evaluación de impacto
Análisis de posibles consecuencias de un sistema de IA sobre personas, grupos, organizaciones o la sociedad.
6. Caso práctico conductor: TechSolution AI Corp
Imaginemos una software house que desarrolla un sistema de clasificación automática de tickets de soporte técnico basado en un modelo de lenguaje para clientes del sector financiero.
Desde la mirada de la ISO/IEC 42001, la pregunta no es solo si el modelo clasifica bien. También hay que preguntarse: ¿se ha definido el alcance?, ¿se han identificado las partes interesadas?, ¿se ha evaluado el riesgo de falta de explicabilidad?, ¿hay controles asociados?, ¿hay trazabilidad entre riesgos, decisiones y evidencias?
En este caso, la falta de explicabilidad puede convertirse en un riesgo relevante, sobre todo si el cliente pertenece a un sector regulado. Por eso el SGIA debe conectar contexto, riesgos, controles, evidencias y responsabilidades.
7. Primeras evidencias que miraría un auditor
Política de IA
Documento aprobado por la alta dirección, alineado con la estrategia y comunicado a los equipos implicados.
Alcance del SGIA
Delimitación clara de qué sistemas de IA, procesos, áreas, ubicaciones o servicios quedan dentro del sistema.
Matriz de partes interesadas
Registro que conecta clientes, reguladores, equipos técnicos, usuarios y otros actores con sus requisitos.
Criterios de riesgo
Metodología para valorar probabilidad, impacto y aceptabilidad de los riesgos asociados a la IA.
Declaración de Aplicabilidad
Relación de controles aplicables, controles excluidos y justificación de cada decisión.
Registro de riesgos e impactos
Evidencia de que la organización ha analizado consecuencias técnicas, operativas, legales, éticas y sociales.
8. Checklist rápido de conformidad inicial
Este checklist no sustituye a una auditoría, pero sirve como primera revisión para saber si la organización empieza a tener una base razonable de gobierno de IA.
- ¿Está definido el contexto interno y externo del SGIA?
- ¿Están identificadas las partes interesadas relevantes?
- ¿El alcance del SGIA está documentado?
- ¿Existe una política de IA aprobada y comunicada?
- ¿Hay roles y responsabilidades asignados?
- ¿Existen criterios de riesgo de IA?
- ¿Se identifican, analizan y evalúan los riesgos?
- ¿Se ha elaborado una Declaración de Aplicabilidad?
- ¿Se analizan impactos sobre personas y sociedad?
- ¿Los objetivos de IA son medibles?
- ¿Hay recursos suficientes para mantener el SGIA?
- ¿La información documentada está controlada?
9. Materiales de apoyo del módulo
Además del audio, este módulo incluye materiales complementarios para trabajar los conceptos principales con más calma: un glosario técnico normalizado, una presentación del módulo y una infografía visual sobre la diferencia entre usar IA y gobernarla de forma responsable.
Glosario técnico
Documento de referencia con vocabulario esencial sobre inteligencia artificial, SGIA e ISO/IEC 42001.
Presentación
Presentación del Módulo 1 sobre arquitectura de gobierno de IA, pensada para repasar la estructura del SGIA.
Infografía
Resumen visual para entender de un vistazo la diferencia entre el uso de IA y la gobernanza de IA.
Escucha los episodios en iVoox
Serie formativa sobre SGIA, ISO/IEC 42001 y gobierno responsable de la inteligencia artificial. El episodio 001 abre la idea de gobernanza auditable y el episodio 002 entra en el Módulo 1.
001 · Gobernanza auditable con la ISO/IEC 42001
Del uso de la IA a una gobernanza con trazabilidad, evidencias y responsabilidad organizativa.
002 · Introducción a la ISO/IEC 42001
Diferencia entre experimentar con IA y gobernarla de forma responsable mediante un SGIA.