Gobernanza de IA
Gestión de riesgo en IA
Primero descubre cuánta inteligencia artificial ya existe en tu empresa.
En qué consiste este trabajo
Casi toda empresa tiene más inteligencia artificial funcionando de la que imagina: la herramienta que un área contrató por su cuenta, la función que vino incorporada en un sistema ya contratado, el asistente que alguien conectó a un proceso. Mapeamos todo eso, clasificamos cada sistema por riesgo y armamos el plan de tratamiento, siguiendo las referencias de mercado para riesgo en IA.
El inventario sale de conversaciones, no de un escaneo técnico. Cruzamos contratos, accesos y lo que las áreas cuentan de su propio día a día, porque así es como aparece el uso que nadie aprobó. Cada sistema encontrado entra en la franja de riesgo aplicable a partir de lo que de hecho decide.
Para eso, necesitamos acceso a las áreas de negocio, a quien contrata software y a la lista de sistemas en uso. Recibes el inventario completo, la clasificación por sistema y, según la modalidad, la matriz de riesgo con el impacto sobre quienes resultan afectados y la evaluación de impacto algorítmico de los sistemas de mayor riesgo.
Las modalidades cambian el destino del trabajo. El inventario solo es la foto de partida, y suele ser la parte más reveladora. La evaluación de riesgo transforma la foto en un plan priorizado. El programa completo monta la estructura que impide que el inventario envejezca: política de uso, criterio para aprobar un sistema nuevo, capacitación y comité periódico.
Cómo conducimos, etapa por etapa
Las etapas y los entregables de abajo describen la modalidad Inventario y evaluación de riesgo. Las demás modalidades aparecen cuando pides la propuesta.
Entrevistas
Conversamos con TI, seguridad y las áreas de negocio. El documento dice lo que debería pasar; la entrevista dice lo que pasa.
Inventario de los sistemas de IA
Levantamos lo que existe, incluido lo que vino incorporado en un sistema ya contratado y lo que alguna área contrató sin pasar por nadie.
Clasificación de riesgo
Encuadramos cada sistema en la franja aplicable a partir de lo que decide, y no de lo que nos gustaría que fuera.
Evaluación de riesgo
Para cada sistema preguntamos qué puede salir mal, para quién y con qué gravedad, y registramos la respuesta con el criterio a la vista. De aquí salen la matriz de riesgo y el orden del tratamiento.
Diagnóstico de brechas
Comparamos lo que existe hoy con lo que exige la referencia, punto por punto, y clasificamos cada brecha por riesgo y por esfuerzo de corrección. El resultado sale en orden de ataque: qué hacer primero y por qué, en lugar de un inventario de todo lo que está mal.
Lo que no está incluido
- El bloqueo técnico de herramientas de IA en el entorno, que es operación de seguridad
- La auditoría técnica de sesgo y explicabilidad, que es un servicio propio y más profundo
- El desarrollo de modelos o la elección de proveedor de IA, decisiones que son de tu negocio
- La ejecución del plan de tratamiento dentro de los sistemas, que queda con el dueño de cada uno: nosotros priorizamos y damos seguimiento, quien toca el sistema es quien responde por él
- La adecuación regulatoria completa al reglamento europeo o al texto brasileño, que es el servicio de cumplimiento regulatorio
- La renegociación o rescisión de contratos con proveedores de IA señalados como riesgo, que es decisión tuya con compras y el área legal
- Las licencias de herramientas de descubrimiento o de monitoreo de modelos, que corren por tu cuenta
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.