Qué es y qué no es

En 4 semanas, entender dónde estás y qué hacer después.

No es una auditoría independiente ni una certificación. Es un trabajo de consultoría: organiza la preparación y deja por escrito qué falta y en qué orden.

El recorrido

  1. Descubrir
  2. Evaluar
  3. Priorizar
  4. Hoja de ruta

Qué recibís

  • Inventario de IA
  • Nivel de madurez
  • Mapa de calor de riesgos
  • Brechas de gobernanza
  • Preparación de datos
  • Hoja de ruta a 90 días

No es una auditoría independiente ni una certificación. Es un trabajo de consultoría: organiza la preparación y deja por escrito qué falta y en qué orden.

Cuatro niveles de madurez

El recorrido G0–G3 describe capacidades, no una calificación. Ubicar una organización en un nivel es un punto de partida para decidir, no un resultado que se publique.

  1. Informal

    La IA se usa de forma fragmentada, sin política ni supervisión. El riesgo principal es la exposición de información en herramientas no controladas.

    Evidencia típicaNo hay evidencia sistemática: el primer paso es una política base y un inventario.

  2. Definido

    Existe una política aprobada por la dirección y un ámbito de decisión constituido. Los casos de uso están inventariados y clasificados por riesgo.

    Evidencia típicaActa de constitución del ámbito de decisión y registro de casos de uso.

  3. Gestionado

    Los controles de privacidad y seguridad están integrados en el ciclo de desarrollo y de compra. Se realizan evaluaciones de impacto de forma sistemática.

    Evidencia típicaEvaluaciones de impacto y documentación técnica por sistema crítico.

  4. Optimizado

    La gobernanza es parte del funcionamiento habitual, con revisión externa recurrente y mejora continua.

    Evidencia típicaReportes de transparencia y resultados de revisiones externas.

Qué cuenta como evidencia

Una autoevaluación no equivale a una auditoría ni a una certificación. El framework organiza la preparación; la verificación independiente, cuando corresponde, la realiza un tercero habilitado.

  • Registro de sistemas de IA en uso, con responsable y clasificación de riesgo.
  • Política aprobada, con fecha, alcance y ámbito que la aprobó.
  • Evaluación de impacto de un sistema, con los riesgos identificados y su tratamiento.
  • Registro de revisión de proveedores y de los resultados entregados.

El punto de partida

Doce preguntas sobre el uso de IA y datos en tu organización. Un profesional de AGORA las revisa y te envía una devolución escrita por correo.