Para qué sirve

Permite pasar de una discusión general sobre IA a una lista concreta de decisiones, responsables y evidencias. En una organización donde la IA ya se usa sin política, ordena qué hay que resolver primero y con qué se demuestra que está resuelto.

Un catálogo de 325 controles

El catálogo se construyó sobre ISO/IEC 42001, el EU AI Act y NIST AI RMF, y organiza los controles por categoría con ponderación de riesgo. Su tamaño no implica que todos apliquen a cada organización: la selección es proporcional al contexto, al tipo de datos y a las consecuencias posibles de un error.

325 controles en el catálogo. Cada cuadro es uno. Los destacados ilustran que una organización aplica una selección proporcional a su contexto: la figura muestra esa proporción, no un recuento por categoría.
Control
Una práctica verificable, con responsable y evidencia asociada.
Evidencia
El documento o registro que permite comprobar que el control opera, no que fue redactado.
Responsable
La persona o área que responde por el control, identificada en una matriz.
Módulos sectoriales
Adaptaciones temáticas del catálogo a contextos específicos.

Cuatro niveles de madurez

El recorrido G0–G3 describe capacidades, no una calificación. Ubicar una organización en un nivel es un punto de partida para decidir, no un resultado que se publique.

  1. Informal

    La IA se usa de forma fragmentada, sin política ni supervisión. El riesgo principal es la exposición de información en herramientas no controladas.

    Evidencia típicaNo hay evidencia sistemática: el primer paso es una política base y un inventario.

  2. Definido

    Existe una política aprobada por la dirección y un ámbito de decisión constituido. Los casos de uso están inventariados y clasificados por riesgo.

    Evidencia típicaActa de constitución del ámbito de decisión y registro de casos de uso.

  3. Gestionado

    Los controles de privacidad y seguridad están integrados en el ciclo de desarrollo y de compra. Se realizan evaluaciones de impacto de forma sistemática.

    Evidencia típicaEvaluaciones de impacto y documentación técnica por sistema crítico.

  4. Optimizado

    La gobernanza es parte del funcionamiento habitual, con revisión externa recurrente y mejora continua.

    Evidencia típicaReportes de transparencia y resultados de revisiones externas.

Qué cuenta como evidencia

Una autoevaluación no equivale a una auditoría ni a una certificación. El framework organiza la preparación; la verificación independiente, cuando corresponde, la realiza un tercero habilitado.

  • Registro de sistemas de IA en uso, con responsable y clasificación de riesgo.
  • Política aprobada, con fecha, alcance y ámbito que la aprobó.
  • Evaluación de impacto de un sistema, con los riesgos identificados y su tratamiento.
  • Registro de revisión de proveedores y de los resultados entregados.

El rol de la plataforma

AGORA cuenta con una plataforma que organiza el seguimiento del trabajo: el estado de los controles, la evidencia asociada y las revisiones pendientes. Es una herramienta de apoyo a la consultoría.

  • No reemplaza el trabajo profesional ni emite conclusiones automáticas.
  • No se ofrece como servicio de autogestión con registro público.
  • Su uso en un acuerdo se define por alcance, no por defecto.

El documento maestro del framework es interno y no se publica. Lo que esta página describe es su estructura y su función, no su contenido completo.

Diagnóstico exploratorio gratuito

Doce preguntas sobre el uso de IA y datos en tu organización. Un profesional de AGORA las revisa y te envía una devolución escrita por correo.