Gobierno & accountability
¿Quién responde por las decisiones de IA y sus consecuencias?
Sin accountability explícito, pueden existir comités mientras decisiones materiales siguen sin dueño.
IA / EVALUACIÓN DE GOBIERNO
Medir preparación institucional, exponer brechas de control y determinar hasta dónde debería permitirse que la IA influya decisiones y ejecución.
Tener pilotos no significa tener gobierno. Una organización madura cuando accountability, riesgo, datos, controles de ciclo de vida, intervención humana y evidencia funcionan juntos como un sistema operativo.
La madurez de gobierno debe determinar el perímetro operativo de la IA — no limitarse a producir un score.

Por José Ñáñez
Technology Advisor · Board Member
GOVERNANCE → PERIMETER
Assist
Recommend
Decide
Execute
LA PREGUNTA REAL
La mayoría de instituciones puede mostrar una política de IA, un comité o una lista de pilotos. Son señales útiles, pero no prueban que la IA pueda gobernarse a escala. La pregunta más difícil es si la organización sabe quién responde, cómo clasifica los casos de uso, qué evidencia exige antes de producción, cuándo debe intervenir una persona y cómo actúa cuando un sistema se comporta de forma diferente a lo esperado.
Esa diferencia se vuelve más importante cuando la IA pasa de asistir a recomendar, decidir y ejecutar. Una debilidad de control en una herramienta de resumen puede generar inconvenientes. La misma debilidad en un agente que modifica un registro de cliente, aprueba un workflow o inicia una acción financiera puede producir una consecuencia materialmente distinta.
Por eso esta evaluación mide algo más que madurez de políticas. Evalúa si la organización ha construido suficiente capacidad institucional para soportar modelos operativos de IA progresivamente más consecuenciales.
El hito de madurez no es “tenemos gobierno de IA”. Es “sabemos qué puede hacer la IA, bajo qué controles, con qué evidencia y quién conserva la responsabilidad”.
MODELO DE MADUREZ
El modelo amplía la evaluación previa de cinco dominios a siete dominios operativos. Los pesos son explícitos. Cinco dominios forman un piso crítico de control porque su debilidad puede restringir ejecución segura incluso cuando el score total es alto.
¿Quién responde por las decisiones de IA y sus consecuencias?
Sin accountability explícito, pueden existir comités mientras decisiones materiales siguen sin dueño.
¿La intensidad de control cambia con la consecuencia?
Si los casos no se clasifican, un asistente de bajo riesgo y un sistema de decisión de alta consecuencia pueden recibir los mismos controles.
¿La institución puede confiar y reconstruir la información que utiliza la IA?
El gobierno falla cuando se controlan los modelos pero no los datos, contexto o conocimiento empresarial que consumen.
¿La IA puede cambiarse, restringirse o revertirse de forma segura?
La madurez productiva requiere versionamiento, pruebas, disciplina de despliegue y rollback explícito, no solo aprobación del modelo.
¿Dónde termina el software y comienza el juicio humano accountable?
“Human in the loop” no es un control si triggers, autoridad, transferencia de contexto e intervención no funcionan realmente.
¿La institución puede ver qué hizo la IA y responder cuando falla?
IA material requiere evidencia continua, umbrales operativos y rutinas de incidentes, no únicamente revisión periódica del modelo.
¿El gobierno ayuda a escalar valor en lugar de limitarse a aprobar tecnología?
El gobierno se vuelve sostenible cuando valor de negocio, riesgo y evidencia de control se revisan juntos.
MECÁNICA DEL MODELO
La evaluación utiliza una escala operativa de 0–4, scores ponderados por dominio y un piso crítico de control independiente. El perímetro operativo solo se deriva después de responder las 28 preguntas.
Escala de respuesta
No existe
No hay práctica, ownership ni evidencia significativa.
Ad hoc
La práctica depende de personas, equipos aislados o criterio informal.
Definido parcialmente
Existe una práctica documentada, pero su cobertura o ejecución es inconsistente.
Opera consistentemente
La práctica está activa, es repetible y normalmente deja evidencia en los casos relevantes.
Institucionalizado
La práctica está integrada, monitoreada, es auditable y mejora continuamente.
Score dominio = promedio(respuestas del dominio) ÷ 4 × 100Cada dominio tiene cuatro preguntas. Un dominio completo produce un score normalizado entre 0 y 100.
Madurez total = Σ(score dominio × peso dominio)Los pesos suman 100%. Riesgo y materialidad reciben el mayor peso porque una clasificación débil puede exponer a la institución antes de aplicar otros controles.
Piso crítico = mínimo(riesgo, datos, ciclo de vida, intervención humana, monitoreo)Un buen promedio no compensa una debilidad severa en un dominio necesario para IA de mayor consecuencia.
Modo operativo permitido = f(madurez total, piso crítico, preparación de monitoreo)La evaluación no convierte madurez directamente en autorización. Aplica umbrales mínimos de score y piso de control para modos progresivamente más consecuenciales.
Este es un modelo ejecutivo de diagnóstico, no una certificación, concepto jurídico, determinación regulatoria ni sustituto de una evaluación de riesgo específica por caso de uso.
INSTRUMENTO EJECUTIVO
Responda las 28 preguntas utilizando evidencia actual, no planes futuros. El modelo calculará madurez, el piso de control más débil, el perímetro operativo y las siguientes acciones de gobierno.
Un score alto no es el objetivo. El objetivo es identificar el siguiente nivel de consecuencia que la organización puede soportar sin fingir que los controles faltantes no importan.
Progreso de evaluación
0 / 28 preguntas respondidas
Dominio actual · 01
¿Quién responde por las decisiones de IA y sus consecuencias?
Score del dominio
—
¿La organización mantiene un inventario actualizado de sistemas y casos de uso materiales de IA?
¿Cada caso de uso material tiene un responsable de negocio nombrado y accountable por sus resultados?
¿Están definidos los decision rights entre negocio, tecnología, riesgo, cumplimiento, seguridad y auditoría?
¿La alta dirección recibe reportes recurrentes que conectan valor, riesgo, incidentes y postura de control de IA?
Trazabilidad del cálculo
El score puede reconstruirse. Cada dominio completo muestra promedio de respuestas, score normalizado, peso y contribución al resultado total.
Gobierno & accountability
15% peso
0/4 preguntas respondidas—Riesgo, materialidad & política
20% peso
0/4 preguntas respondidas—Controles de datos & conocimiento
15% peso
0/4 preguntas respondidas—Ciclo de vida del modelo & AgentOps
15% peso
0/4 preguntas respondidas—Intervención humana & control de ejecución
15% peso
0/4 preguntas respondidas—Monitoreo, evidencia & respuesta a incidentes
10% peso
0/4 preguntas respondidas—Valor, portafolio & escala
10% peso
0/4 preguntas respondidas—Umbrales del perímetro operativo
Assist: madurez total ≥ 25 y piso crítico ≥ 25Recommend: madurez total ≥ 45 y piso crítico ≥ 37,5Decisión acotada: madurez total ≥ 65 y piso crítico ≥ 62,5Ejecución acotada: madurez total ≥ 75, piso crítico ≥ 75 y monitoreo ≥ 75Autonomía de alta materialidad: nunca se autoriza únicamente por el score de madurez empresarialCÓMO LEER EL RESULTADO
Dos organizaciones pueden obtener el mismo score total y aun así tener perímetros operativos diferentes. Una puede tener estrategia y gestión de valor fuertes, pero intervención humana débil. Otra puede tener controles sólidos, pero ownership ejecutivo débil. El agregado importa, pero el piso determina dónde debe detenerse la consecuencia.
Por eso el modelo mantiene separadas la madurez total y la preparación de los controles críticos. El gobierno debe permitir que la IA útil escale, pero también debe hacer explícito dónde la organización todavía no está preparada para delegar una decisión o una acción.
El score de madurez dice qué tan desarrollado está el sistema. El piso de control dice cuánta consecuencia puede absorber de forma segura.
CONTEXTO DE INVESTIGACIÓN
La evaluación es un modelo ejecutivo original. No reproduce ninguna norma específica. Sus dominios reflejan requisitos recurrentes en marcos relevantes de gestión y riesgo de IA.
Límites del modelo
Los pesos y umbrales del perímetro operativo son parte de este modelo ejecutivo; no son umbrales regulatorios ni estándares de industria.
La evaluación mide capacidad institucional a nivel empresarial. Un sistema específico puede requerir controles más estrictos por producto, cliente, jurisdicción, materialidad o exigencia legal.
La evaluación debe soportarse con evidencia. Un score autodeclarado sin documentación es una hipótesis, no una prueba de efectividad de control.
La ejecución autónoma de alta materialidad deliberadamente no se autoriza únicamente por el score empresarial.
TESIS
El gobierno no debería frenar la IA tratando todos los casos de uso igual. Debe hacer explícita la consecuencia, fortalecer el control más débil y ampliar el perímetro operativo solo cuando la evidencia lo soporte.
El objetivo no es llegar a Nivel 5 en una presentación. Es saber qué puede permitirse que la IA haga después.
José Ñáñez