Conceptos

Madurez de Gobernanza IA

La madurez de gobernanza IA es un modelo de cinco etapas que describe la postura de una organización respecto a la gobernanza de agentes IA: (1) ad-hoc, (2) descubierto, (3) controlado, (4) optimizado y (5) atestado. Cada etapa se construye sobre la anterior y desbloquea capacidades específicas de cumplimiento, coste y riesgo.

Etapa 1 — Ad-hoc

No existe inventario central de uso de IA. Equipos individuales adoptan herramientas de forma independiente; seguridad se entera tras los incidentes. DLP, audit y controles de coste no aplican al tráfico IA. La organización no puede responder a "quién usa qué, con qué datos".

Etapa 2 — Descubierto

Existe inventario completo — cada herramienta, modelo, agente y usuario es conocido. La shadow AI está mapeada; el uso de grado consumer es visible; el gasto es aproximadamente atribuible. Aún no hay enforcement, pero el data plane para la gobernanza está en su sitio. Es donde están hoy la mayoría de empresas que han invertido en gobernanza IA.

Etapa 3 — Controlado

Las políticas se aplican en línea. El DLP redacta o bloquea datos sensibles antes de que salgan de la red. Identidades por agente y rate limits previenen uso descontrolado. Los audit trails son completos y consultables. La organización puede responder a reguladores con evidencia, no con promesas.

Etapa 4 — Optimizado

La optimización de coste es activa: reutilización de prompt-cache, compresión de peticiones, enrutado de modelos según complejidad. Presupuestos por equipo y por agente previenen facturas sorpresa. La organización deja de pagar por uso ineficiente de IA; mide y mejora activamente el coste-por-resultado.

Etapa 5 — Atestado

Cumplimiento continuo: las clasificaciones de riesgo del EU AI Act están cableadas, el audit SOC 2 extrae evidencia automáticamente, las model cards y atestados de proveedor se rastrean, y los playbooks de respuesta a incidentes específicos de IA (prompt injection, exfiltración por tool calls, model poisoning) se ejercitan. La organización puede probar su postura IA, no solo describirla.

Preguntas frecuentes

¿Se pueden saltar etapas?

No de forma efectiva. Cada etapa produce el data plane sobre el que actúa la siguiente. No puedes aplicar controles sobre agentes que no has descubierto, ni atestar controles que no aplicas.

¿Cuánto se tarda en pasar de la etapa 1 a la 3?

Con proxy transparente y descubrimiento basado en egress, las organizaciones alcanzan la etapa 3 en cuatro a ocho semanas. El cuello de botella rara vez es la herramienta — es llegar a acuerdo organizativo sobre el conjunto de políticas.