Gobierno de IA empresarial

Cuando llegue la auditoría, que sí haya algo que mostrar.

Gobierno, observabilidad y auditoría para la IA de tu empresa. El marco deja por escrito qué puede decidir cada agente, con qué límites y quién responde; la plataforma convierte esas definiciones en control que corre, con evidencia desde el primer día.

ruta de madurez iaejemplo
IA dispersaIA gobernadaAutonomía supervisadaAutonomía responsable

0/16

Sin inventario, la fase no avanza aunque el resto mejore.

Inventarioausente
Datosinformal
Veracidadformal
Supervisióninformal
Observabilidadinformal
Costoausente
Modelosinformal
Resilienciaausente

Estamos lanzando agentes de IA en nuestros canales digitales más rápido de lo que podemos controlarlos. Cuando llegue la primera auditoría, no tendremos nada que mostrar.

Conversación con un banco regional, 2024
El patrón

La IA llega antes que su gobierno

Los mismos cuatro vacíos se repiten en producción, sin importar la industria.

01

Sin trazabilidad

No hay forma de reconstruir qué hizo la IA, cuándo, ni con qué datos.

02

Sin control de datos sensibles

Los modelos reciben y exponen RUT, datos de cuenta e información personal.

03

Sin supervisión humana

Decisiones que afectan al cliente se ejecutan sin punto de aprobación.

04

Sin visibilidad de costo

El gasto en IA crece sin asignación a centro de costo ni proyección.

El marco · Ruta de Madurez IA

¿En qué fase de madurez está tu IA?

Casi ninguna organización puede responder esto con precisión, y es la pregunta que abre toda auditoría. Cuatro fases, con puertas explícitas entre una y otra: no se salta, se avanza cuando la anterior quedó cerrada.

Paso 1 de 4 · IA dispersa

La IA ya está adentro, pero nadie la ve completa

Distintos equipos construyeron agentes por su cuenta, con herramientas distintas y sin estándar común. Funcionan y dan valor — pero como conjunto son invisibles.

Cómo sabes que estás acáNo puedes decir con certeza cuántos agentes hay en producción ni qué datos tocan.
La puerta a la siguienteInventario completo, registro obligatorio con ficha por agente y clasificación por nivel de riesgo.
Qué habilitaDejar de descubrir agentes por accidente.

El objetivo no es acelerar la autonomía. Es acelerar la confianza.

El assessment

Ocho ejes para ubicarte en la ruta

Ninguno pregunta si tu plataforma tiene la función — casi todas ya la traen. Preguntan quién tomó la decisión que esa función ejecuta. El resultado es tu fase actual y las tres puertas que hay que cerrar antes de escalar.

01

Inventario y registro

Cada plataforma ve sus propios agentes. ¿Quién ve los que viven en las otras, y en las herramientas que no pasan por TI?

02

Datos sensibles

El filtro viene incluido. Falta definir qué es sensible en tu negocio, quién firma esa definición y qué pasa cuando bloquea un caso legítimo.

03

Grounding y veracidad

El score de veracidad ya se calcula. ¿Cuál es el umbral bajo el cual la respuesta no sale, y quién lo fijó?

04

Supervisión humana

¿En qué casos entra una persona, con qué plazo de respuesta, y qué ocurre con la operación si ese plazo se vence?

05

Observabilidad

Se registra todo. ¿Qué parte de eso puede leer un auditor sin ti al lado, y cuánto tiempo se conserva?

06

Costo por agente

El consumo se mide solo. ¿Quién autoriza que un agente suba su gasto, con qué techo y contra qué centro de costo?

07

Modelos y prompts

Hay versionado. ¿Qué cambio exige aprobación humana y cuál puede salir solo a producción?

08

Resiliencia

¿Quién tiene autoridad para apagar un agente, en cuánto tiempo, y qué hace el proceso de negocio mientras está apagado?

La pregunta incómoda

¿Esto no lo hace ya mi plataforma?

Buena parte, sí. Y cada versión hace más: filtrado de datos personales, score de veracidad, trazas por invocación, medición de consumo. Si alguien te vende eso como su producto, te está cobrando por algo que ya pagaste.

01

Qué habilitar después

Ninguna consola te dice qué proceso puedes automatizar a continuación sin subir el riesgo, ni qué tiene que estar cerrado antes de intentarlo. Esa decisión es de negocio y de apetito de riesgo, y es la que marca el ritmo al que tu compañía puede avanzar.

02

El criterio

La plataforma te entrega la perilla; no te dice dónde ponerla. Qué dato es sensible acá, qué umbral es aceptable, qué caso escala a una persona: eso se decide, se firma y se defiende. No se configura.

03

El responsable

Ninguna consola asigna responsabilidades. Quién aprueba un agente nuevo, quién mira sus métricas, quién tiene autoridad para apagarlo un viernes a las nueve de la noche. Cuando eso no está escrito, el incidente queda en tierra de nadie.

Tu plataforma te da los controles. Nosotros apoyamos en las definiciones de políticas y patrones que tu compañía necesita para usarlos bien: el framework de trabajo.

El entregable

Qué te llevas, en concreto

El framework de trabajo no es un manual que nadie abre: son las decisiones de tu organización, escritas, firmadas y con fecha de revisión. Esto es lo que queda después de la Etapa 2.

Documento

Alcance y niveles de autonomía

Qué se considera un agente en tu organización, los tres niveles y qué aprobación exige cada uno. Termina la discusión de si una automatización con IA "cuenta" o no.

Política

Qué es sensible en tu negocio

La definición propia por categoría, con quién la firma y —lo que casi siempre falta— la vía de excepción para cuando el filtro bloquea un caso legítimo.

Reglas

Gobierno del carril de negocio

Las seis reglas para los agentes que construye gente fuera de TI. Es el punto ciego más grande y el que ninguna consola cubre, porque no ve fuera de su perímetro.

Proceso

Camino a producción

La guardia de despliegue en cuatro etapas, con criterio de aceptación y qué ocurre si no se cumple. Un agente nuevo deja de depender de a quién le preguntaste.

Matriz

Quién responde

Quién aprueba un agente, quién mira sus métricas y quién tiene autoridad para apagarlo un viernes a las nueve. Con nombre y cargo, no con área.

Registro

Bitácora de decisiones

Qué se decidió, quién lo firmó, cuándo y cuándo se revisa. Es el artefacto que se muestra cuando alguien pregunta por qué esto era aceptable.

Tu plataforma ejecuta estas definiciones. Ninguna las toma por ti.

La plataforma

Qué le pasa a una consulta, paso a paso

El control no es una capa que se agrega al final: ocurre en el camino. Toca cada paso para ver quién responde y qué evidencia queda.

Paso 1 de 5 · Entrada

Llega la consulta

Un cliente escribe por el canal digital. Antes de que el modelo vea una sola palabra, el mensaje entra al circuito de control.

QuiénCliente final
CuándoEn el canal digital, en línea
Qué quedaLa consulta registrada con su identificador único

La demo corre sobre esta misma arquitectura, no sobre maquetas.

La demo en vivo

Seis escenarios, todos sobre el sistema real

01

Conversación con IA

Un agente bancario responde, y cada respuesta trae su score de veracidad.

02

Datos sensibles bloqueados

El sistema detecta y frena RUT, número de cuenta y datos personales antes de la inferencia.

03

Reglas de negocio

Una regla interviene la decisión de la IA: un cliente moroso deriva a ejecutivo humano.

04

Supervisión humana

El operador aprueba o corrige la respuesta desde una segunda pantalla, con plazo medible.

05

Trazabilidad

Cada interacción queda registrada de punta a punta, lista para auditoría.

06

Costo por agente

Tablero de consumo, costo por agente y proyección por centro de costo.

El marco regulatorio

La norma pide evidencia. El marco define cuál, la plataforma la produce.

Registrar todo no es cumplir. Lo que hace válida una traza es la definición escrita que dice qué era aceptable, quién lo firmó y cuándo se revisa — y esa parte no la genera ningún producto.

ISO/IEC 42001

El estándar internacional de gestión de IA. Certificable por tercera parte y reconocido en cualquier jurisdicción.

EU AI Act

El marco europeo por nivel de riesgo. Aplica si operas en España o si tu producto llega al mercado europeo, sin importar dónde estés.

Protección de datos

GDPR en Europa y sus equivalentes en cada país de Latinoamérica: qué información puede cruzar hacia un modelo y bajo qué resguardo.

Tu regulador sectorial

Banca, seguros y salud tienen expectativas propias sobre riesgo tecnológico en cada mercado donde operas. El assessment las incorpora.

CapacidadControl ISO/IEC 42001
Detección y bloqueo de datos personalesA.7 Datos para sistemas de IA
Reglas de negocio sobre decisiones de IAA.6 Ciclo de vida · A.9 Uso
Supervisión humana con plazo medibleA.9 Uso · A.6.2.4 V&V
Detección de alucinaciones por respuestaA.6.2.4 Verificación y validación
Trazabilidad de punta a puntaA.6 Trazabilidad · Cl. 9 Monitoreo
Evaluación continua del desempeñoCl. 9 Evaluación de desempeño
Separación de roles por perfilA.3 Organización interna

6 de 9 áreas del Anexo A cubiertas con evidencia técnica, más la Cláusula 9 de monitoreo y desempeño.

¿Y las otras tres?

Son trabajo del sistema de gestión, no de la plataforma. No es un vacío: es una decisión de alcance, y la declaramos.

A.2

Políticas de IA

Responsable: Compliance / SGI

Datos reales para construir políticas realistas, no ficticias.

A.4

Recursos y competencias

Responsable: RR.HH. / Finanzas

Cifras de consumo que justifican presupuestos y dimensionamiento.

A.10

Gestión de terceros

Responsable: Compras / Legal

Registro auditable de cada llamada a proveedores de modelos.

Cómo trabajamos · cuatro etapas

Del assessment al acompañamiento

Etapa 1 · Assessment

Sin costo

Una sesión con tu equipo de arquitectura y riesgo. Salimos con tu fase actual en la ruta, los ejes en semáforo y los tres riesgos que hay que cerrar antes de escalar.

60–90 min · videollamada
Etapa 3 · Implementación

A medida

Ejecutamos el roadmap sobre tu propia nube. Acá es donde entra AI Govern: la capa que convierte las políticas del documento en control que corre en producción.

alcance definido en el roadmap
Etapa 4 · Acompañamiento continuo

USD 900/mes

Revisión de los agentes nuevos, evolución de las políticas y preparación regulatoria, con una cadencia fija cada mes. Tu equipo sigue a cargo: aportamos el criterio especializado que no se justifica tener a tiempo completo.

mínimo 3 meses · hasta 6 agentes/mes
Primer paso

Solicita tu assessment

Una sesión con tu equipo para ubicarte en la ruta. Si además quieres recorrer la demo, márcalo abajo: corre sobre infraestructura real, así que el acceso lo abrimos caso a caso.

60–90 min · sin costo · revisamos cada solicitud