Gobernanza de la IA

Gobernanza de la IA en 2026: construir una gobernanza práctica antes de que la regulación la alcance

Por
Meridian Strategy Partners
Publicado
Tiempo de lectura
8–10 minutos
Abstract illustration of an AI system surrounded by governance layers, checkpoints, and oversight pathways

La inteligencia artificial se está moviendo en operaciones comerciales ordinarias más rápido que muchas organizaciones están construyendo las estructuras internas necesarias para gobernarla.

Las empresas utilizan IA generativa para la redacción, investigación, atención al cliente, marketing, desarrollo de productos, codificación, análisis, reclutamiento y toma de decisiones internas. Sin embargo, en muchas organizaciones no se han resuelto las cuestiones básicas de gobernanza: ¿Quién tiene riesgo relacionado con IA? ¿Qué usos requieren revisión? ¿Qué datos pueden compartirse con modelos externos? ¿Cuándo debe ser obligatoria la supervisión humana? ¿Cómo deben evaluarse los proveedores? ¿Y cómo debe documentar las decisiones de la organización cuando los sistemas de IA influyen en los clientes, empleados u otros interesados?

Por lo tanto, el reto central en 2026 no es simplemente el cumplimiento reglamentario. Es la preparación de la organización.

Un programa práctico de gobernanza de la IA debería permitir la adopción responsable al crear suficiente visibilidad, rendición de cuentas y control para que la organización entienda cómo se utiliza la IA y dónde pueden surgir riesgos materiales.

La gobernanza de la IA es más amplia que el cumplimiento

A menudo, la gobernanza de la IA se enmarca como una cuestión jurídica o reglamentaria. Ese encuadre es demasiado estrecho.

Cuestiones de reglamentación, en particular cuando las jurisdicciones adoptan diferentes enfoques de transparencia, rendición de cuentas, protección del consumidor, utilización de datos y aplicaciones de alto riesgo. Pero la gobernanza efectiva comienza antes de que una empresa pregunte lo que un estatuto requiere.

A nivel operacional, la gobernanza de la IA conecta al menos seis funciones:

  • estrategia empresarial;
  • aplicación de la tecnología;
  • gestión del riesgo;
  • gestión de datos;
  • controles internos;
  • Conciencia regulatoria.

El Marco de Gestión del Riesgo IA del Instituto Nacional de Normas y Tecnología refleja este enfoque más amplio. NIST describe la IA RMF como un marco voluntario destinado a ayudar a las organizaciones a incorporar consideraciones de confianza en el diseño, desarrollo, uso y evaluación de sistemas de IA. Su estructura se organiza alrededor de cuatro funciones: Govern, Map, Measure y Manage.NIST

Ese encuadre es útil porque trata la gestión del riesgo de IA como un proceso de ciclo de vida en lugar de un ejercicio de cumplimiento de una sola vez.

La implicación empresarial es directa: una organización debe saber dónde se utiliza la IA, entender la importancia de esos usos, establecer la responsabilidad de la supervisión y mantener los controles proporcionados al riesgo real.

1. Establecer una rendición de cuentas clara

La primera cuestión de gobernanza no es técnica. Es de organización.

Cada programa IA significativo necesita propiedad identificable.

Para una gran organización, la responsabilidad puede ser distribuida en tecnología, seguridad, cumplimiento, legal, privacidad, producto, adquisiciones y liderazgo ejecutivo. Para una compañía más pequeña, la estructura puede ser mucho más ligera. Una startup puede no necesitar un comité oficial de IA, pero todavía debe saber quién es responsable de aprobar casos de uso de mayor riesgo y responder cuando surgen problemas.

La rendición de cuentas debe responder a preguntas prácticas tales como:

  • ¿Quién puede aprobar un nuevo caso de uso de IA?
  • ¿Quién evalúa los usos de alto riesgo?
  • ¿Quién es el dueño de la revisión de proveedores?
  • ¿Quién determina si se pueden proporcionar datos sensibles a un sistema de inteligencia artificial?
  • ¿Quién responde a un incidente relacionado con la IA?
  • ¿Quién decide si se requiere revisión humana?
  • ¿Quién mantiene registros de importantes decisiones de inteligencia artificial?

Es poco probable que una estructura de gobernanza que no pueda responder a estas preguntas funcione bien bajo presión.

Esto no significa que cada organización necesite otra capa de burocracia. La estructura adecuada debe reflejar el tamaño, la industria, el modelo de negocio y la exposición al riesgo relacionado con la IA.

2. Construir un inventario de IA antes de construir una política

Muchas empresas comienzan la gobernanza de la IA escribiendo una política.

Eso es a menudo hacia atrás.

Antes de establecer reglas, una organización debe identificar cómo IA ya está siendo utilizado.

Un inventario eficaz de IA puede incluir:

  • el sistema de IA o el proveedor;
  • la función de negocio usándola;
  • el tipo de datos involucrados;
  • si los productos afectan a los usuarios externos;
  • si el sistema toma o apoya decisiones consiguientes;
  • si los empleados examinan los productos antes del uso;
  • si se trata de datos personales, confidenciales o patentados;
  • si el sistema es desarrollado o suministrado internamente por un tercero.

Este inventario crea la base fáctica para una gobernanza significativa.

Sin ella, una empresa puede tener una política de IA pulida mientras que los empleados están adoptando de forma independiente herramientas que la administración no sabe existen.

3. Uso de Clasificación basada en el riesgo

No todos los casos de uso de IA merecen el mismo nivel de escrutinio.

Utilizar una herramienta IA para resumir un artículo público es fundamentalmente diferente de usar un sistema automatizado para influir en la contratación, elegibilidad, precios, salud, crédito o acceso a servicios importantes.

Por consiguiente, un marco práctico de gobernanza debería clasificar los usos de la IA por riesgo.

Los factores pertinentes pueden incluir:

  • la importancia de la decisión en cuestión;
  • potenciales efectos sobre las personas;
  • sensibilidad de los datos subyacentes;
  • grado de automatización;
  • capacidad para detectar y corregir errores;
  • si las salidas son orientadas al cliente;
  • si el sistema influye en el empleo u otras decisiones consiguientes;
  • si un proveedor de terceros controla el modelo subyacente;
  • si la organización puede explicar o auditar significativamente el proceso.

El objetivo no es necesariamente reproducir un sistema de clasificación regulatoria. El objetivo es determinar cuándo se justifica el examen, la prueba, la documentación o la supervisión humana.

El Perfil de IA Generativa del NIST también enfatiza la gestión de riesgos a lo largo del ciclo de vida e identifica riesgos que pueden ser nuevos o verse amplificados por la IA generativa.NIST

Para muchas empresas, una estructura de tres niveles es suficiente:

Bajo riesgo: usos de la productividad interna que implican información no sensible y efectos externos limitados.

Riesgo moderado: Contenido orientado al cliente, recomendaciones operativas o sistemas de procesamiento de datos empresariales significativos.

Alto riesgo: sistemas que influyen en decisiones consiguientes, poblaciones sensibles, actividades reguladas o derechos e intereses significativos.

La clasificación debe impulsar el entorno de control.

4. Fortalecer la gobernanza de las actividades conjuntas de terceros

La mayoría de las empresas que adoptan IA no están capacitando a los propios modelos fronterizos.

Están comprando IA.

Eso hace que la gobernanza de los proveedores sea una de las partes más importantes de todo el programa.

Antes de adoptar un sistema externo de inteligencia artificial, las organizaciones deberían comprender:

  • qué datos se transmiten;
  • - si se pueden mantener los avisos o productos;
  • si los datos del cliente se pueden utilizar para la mejora del modelo;
  • qué controles de seguridad existen;
  • si están involucrados los subprocesadores;
  • qué compromisos contractuales existen;
  • lo que sucede cuando el vendedor cambia su modelo o servicio;
  • cómo la empresa puede monitorear el rendimiento con el tiempo.

El riesgo de terceros se vuelve especialmente importante cuando una organización integra la IA directamente en los flujos de trabajo orientados al cliente.

La pregunta no debe ser simplemente: ¿Es este vendedor reputable?

Debe ser: ¿Qué papel juega este sistema en nuestro negocio, qué podría ir mal, y qué controles permanecen dentro de nuestra propia organización?

Un respetado proveedor no elimina la responsabilidad de la organización de clientes por cómo se implementa la tecnología.

5. Tratar la precisión y las afirmaciones comerciales como cuestiones de gobernanza

La gobernanza de la IA no se limita a la privacidad, la seguridad o el rendimiento técnico.

También incluye lo que dicen las empresas sobre sus productos IA.

La Comisión Federal de Comercio ha intervenido reiteradamente ante presuntas afirmaciones engañosas sobre las capacidades o el rendimiento de la IA. En 2025, por ejemplo, la FTC finalizó una orden relacionada con DoNotPay tras cuestionar afirmaciones de que su servicio de IA podía sustituir la experiencia jurídica humana. La FTC también ha iniciado casos por presuntas afirmaciones sin fundamento sobre herramientas de accesibilidad basadas en IA, oportunidades de negocio y tecnología de marketing.Comisión Federal de Comercio (FTC)

En 2026, la FTC también solicitó comentarios públicos sobre una propuesta de declaración de política relativa a la aplicación de la Sección 5 de la Ley de la FTC a las afirmaciones sobre la precisión de la IA.Comisión Federal de Comercio (FTC)

La lección de gobernanza más amplia es clara incluso sin depender de ninguna teoría de la aplicación:

Las empresas deben poder fundamentar lo que dicen que sus sistemas de IA pueden hacer.

Esto significa que los equipos de marketing, productos, cumplimiento y técnicos no deben funcionar de forma independiente al describir las capacidades de IA.

Claims such as:

  • “totalmente automatizado”;
  • “100% exacto”;
  • “libre de prejuicios”;
  • " conforme al diseño " ;
  • “a nivel humano”;
  • “garantizado”;

debe recibir mayor escrutinio a menos que la organización tenga pruebas creíbles que los apoyen.

Por lo tanto, la gobernanza de la IA necesita una conexión con las reclamaciones y comunicaciones de los productos, no sólo con el despliegue técnico.

6. Construir la documentación en el modelo operativo

Las organizaciones suelen subestimar el valor de la documentación hasta que algo sale mal.

Un programa de gobernanza maduro debe mantener registros proporcionales a la importancia del uso de la IA.

Ello puede incluir:

  • Políticas de uso aceptable de la IA;
  • evaluaciones del riesgo;
  • a) Registros de aprobación;
  • Evaluaciones de proveedores;
  • resultados de las pruebas;
  • - Necesidades de supervisión humana;
  • informes sobre incidentes;
  • - procedimientos de escalada;
  • cambios materiales en los sistemas desplegados;
  • exámenes periódicos.

El objetivo no es el papeleo por su propio bien.

La documentación crea memoria institucional.

También ayuda a una organización a explicar por qué se aprobó un sistema, qué salvaguardias existían y qué supuestos se hicieron en ese momento.

Esto es especialmente importante porque los sistemas de IA pueden cambiar a través de actualizaciones de modelos, nuevas indicaciones, nuevas integraciones, nuevos datos de capacitación o cambios realizados por proveedores externos.

Un sistema de inteligencia artificial desplegado hoy no puede comportarse de forma idéntica seis meses después.

7. La supervisión humana debe diseñarse, no se asume

Las organizaciones a menudo afirman que un ser humano permanece “en el bucle”.

Esa frase tiene un valor limitado a menos que se defina el papel del humano.

Una supervisión humana eficaz requiere responder a preguntas tales como:

  • ¿El revisor entiende la tarea?
  • ¿El revisor tiene suficiente información para desafiar la salida de IA?
  • ¿Hay tiempo suficiente para realizar una revisión significativa?
  • ¿Puede el revisor anular la recomendación?
  • ¿Está documentado el desacuerdo?
  • ¿Se alienta a los usuarios a cuestionar los productos en lugar de simplemente confirmarlos?

Un humano que acepta automáticamente recomendaciones generadas por máquina no está proporcionando una supervisión significativa.

En los casos de utilización de mayor impacto, las organizaciones deberían considerar la posibilidad de especificar cuándo es obligatorio el examen humano y qué se espera que el examinador evalúe.

8. Las empresas globales necesitan una función reguladora de maduración

Para las empresas que operan a través de las jurisdicciones, la gobernanza de la IA requiere cada vez más cartografía regulatoria.

La Ley de IA de la Unión Europea es particularmente importante porque sus requisitos se están eliminando en varios años.

Según la Comisión Europea y su Servicio de Leyes de Inteligencia Artificial, la Ley entró en vigor en 2024, mientras que diferentes grupos de requisitos se aplican en diferentes fechas. Las prohibiciones y disposiciones relacionadas con la Alfabetización comenzaron a aplicarse en febrero de 2025; las normas de gobernanza y ciertas obligaciones para los modelos de IA para fines generales comenzaron a aplicarse en agosto de 2025; y los requisitos de transparencia previstos en el artículo 50 se aplicaron el 2 de agosto de 2026. Otras disposiciones del sistema de alto riesgo tienen fechas de aplicación posteriores, entre ellas diciembre de 2027 y agosto de 2028, para determinadas categorías.Servicio de Asistencia de la Ley de IA

Esta implementación por etapas ilustra por qué las empresas deben evitar reducir la gobernanza a una única lista de verificación.

El entorno regulatorio está avanzando en diferentes plazos, en diferentes jurisdicciones, y con diferentes ámbitos.

Por lo tanto, una empresa que opera a nivel mundial debe mantener un mecanismo para responder:

  • ¿Dónde está desplegado este sistema de inteligencia artificial?
  • ¿Qué clientes o usuarios están afectados?
  • ¿Qué regímenes regulatorios pueden aplicarse?
  • ¿Qué plazos o períodos de transición importan?
  • ¿Qué requisitos se aplican ahora, y cuáles siguen siendo prospectivos?

Esto es especialmente importante para las empresas que se expanden internacionalmente antes de que tengan equipos reguladores dedicados en cada jurisdicción.

9. La gobernanza estadounidense sigue siendo más fragmentada

Los Estados Unidos no operan actualmente en virtud de un único estatuto general de la IA federal comparable a la Ley de la Unión Europea de Inteligencia Artificial.

En cambio, las obligaciones de gobernanza surgen mediante una combinación de la protección del consumidor existente, la privacidad, los marcos estatales, contractuales y otros marcos jurídicos, junto con las normas técnicas voluntarias y las iniciativas de política federal.

En el plano político federal, el Plan de Acción IA 2025 de la Casa Blanca hizo hincapié en acelerar la innovación, el desarrollo de la infraestructura y el liderazgo internacional.La Casa Blanca

Al mismo tiempo, organismos como la FTC siguen aplicando los principios existentes de protección del consumidor a las representaciones y prácticas relacionadas con la IA.Comisión Federal de Comercio (FTC)

Los Estados también siguen desarrollando sus propios enfoques. Por ejemplo, Colorado está llevando a cabo la adopción de normas en 2026 en relación con la tecnología automatizada de adopción de decisiones y la legislación relacionada con los chatbots, con hitos de aplicación a partir de 2027.Fiscal General de Colorado

Para las empresas que operan a nivel nacional, esta fragmentación hace que la gobernanza interna sea más importante, no menos importante.

Una empresa no puede asumir que la ausencia de un estatuto federal de IA significa la ausencia de exposición regulatoria.

10. La gobernanza debe ser continua

La gobernanza de la IA no es un proyecto con fecha de terminación.

Es un proceso operativo.

Las organizaciones deberían revisar periódicamente:

  • - Inventarios de inteligencia artificial;
  • clasificaciones de riesgos;
  • políticas;
  • relaciones con los proveedores;
  • - Hipótesis de prueba;
  • - Evolución de la reglamentación;
  • historial de incidentes;
  • mecanismos de supervisión humana.

La IA RMF de NIST refleja esta orientación del ciclo de vida, y NIST continúa actualizando y ampliando los recursos de gestión de riesgos de la IA. En 2026, NIST anunció que IA RMF 1.0 estaba siendo revisado y también comenzó a trabajar en un perfil centrado en la IA confiable en infraestructura crítica.NIST

La implicación práctica es que las estructuras de gobernanza deben diseñarse para adaptarse.

Una política escrita una vez y no dejada intacta no es un programa de gobernanza de la IA.

Una base práctica de gobernanza

Para muchas empresas de crecimiento, se puede construir una base de referencia viable alrededor de siete elementos:

  1. Mantener un inventario de los usos de IA materiales.
  2. Asignar responsabilidades claras de titularidad y escalamiento.
  3. Clasifique los casos de uso por riesgo.
  4. Examinar aplicaciones de alto impacto y sensibilidad antes del despliegue.
  5. Establecer controles de proveedores y de gestión de datos.
  6. Documentar las decisiones y los incidentes materiales.
  7. Reevaluar el marco a medida que evolucionan la tecnología, las operaciones empresariales y la regulación.

El objetivo no debe ser el máximo control.

El objetivo debe ser un control adecuado.

La gobernanza excesivamente rígida puede frenar la innovación sin reducir significativamente el riesgo. Sin embargo, una gobernanza demasiado pequeña puede permitir que surjan problemas técnicos, de reputación, operacionales y reglamentarios sin visibilidad.

Por lo tanto, los programas más fuertes tienden a ser proporcionales: más escrutinio donde las consecuencias son mayores, y controles más ligeros donde los riesgos son limitados.

Conclusión

La gobernanza de la IA en 2026 se está convirtiendo en una capacidad básica de gestión empresarial.

Las organizaciones más posicionadas para utilizar IA responsablemente son poco probables que sean aquellas que esperan que los reguladores respondan primero a cada pregunta. Es más probable que sean aquellos que ya entienden dónde se utiliza IA, quién es responsable, qué aplicaciones merecen un escrutinio adicional, cómo se gestionan los proveedores y cómo se documentan las decisiones.

El reglamento seguirá evolucionando.

La tecnología evolucionará más rápido.

Por consiguiente, la tarea práctica de las organizaciones es crear sistemas de gobernanza que puedan evolucionar con ambos.

Meridian Strategy Partners ayuda a las organizaciones a navegar por la intersección de la tecnología emergente, la gobernanza, el riesgo y la complejidad regulatoria. Nuestra labor se centra en traducir la evolución de la tecnología y los desarrollos reglamentarios en marcos institucionales prácticos.

Esta publicación sólo tiene fines informativos generales y no constituye asesoramiento jurídico, fiscal, de inversión, valores, contabilidad u otro asesoramiento profesional regulado.

Fuentes

Los principales materiales públicos basados en este artículo incluyen el Marco de Gestión de Riesgos NIST IA y el Perfil Generativo de IA, los materiales de aplicación de la Ley IA de la Comisión Europea, la aplicación de la Comisión Federal de Comercio y los materiales normativos de la Comisión Federal de Comercio, así como los materiales de política federal de la IA vigentes el 1 de octubre de 2026.

Volver a Perspectivas