Consultoría en IA, datos y gobernanza
ISO/IEC 42001
Qué exige la norma de sistemas de gestión de IA, qué parte es trabajo de consultoría y qué parte no puede hacer una consultora.
Qué es la norma
ISO/IEC 42001 define un sistema de gestión para la inteligencia artificial: política, roles, evaluación de riesgos, controles y mejora continua. No dice qué modelos usar ni qué tecnología comprar. Describe cómo una organización se hace responsable de lo que despliega.
Es una de las tres fuentes sobre las que está construido nuestro catálogo, junto con el EU AI Act y NIST AI RMF. Las tres se superponen en buena parte: un mismo control suele responder a más de una.
Qué hacemos nosotros
Traducimos los requisitos a controles concretos, con responsable y evidencia, y ubicamos a la organización en una escala de cuatro niveles —de uso informal a operación auditable— para que el camino sea una secuencia y no una lista de cien cosas pendientes.
El resultado es la preparación: los controles operando y la evidencia disponible el día que se presente a una verificación externa.
Qué no podemos hacer
No certificamos. La certificación la emite un organismo de certificación acreditado, que es independiente de quien preparó a la organización — y esa independencia es justamente lo que le da valor. Cualquier consultora que ofrezca certificar está describiendo mal lo que vende.
Preguntas frecuentes
- ¿Es obligatoria?
- No. Es una norma voluntaria. Se vuelve relevante cuando un cliente, un financiador o un regulador la pide, o cuando la organización quiere una referencia externa en lugar de un criterio propio.
- ¿En qué se diferencia del EU AI Act?
- El AI Act es regulación con obligaciones exigibles según el riesgo del sistema. La norma es un marco de gestión voluntario. Cumplir la norma ayuda a cumplir el reglamento, pero no lo reemplaza.
- ¿Sirve si no operamos en Europa?
- Sirve como marco de gestión, que es independiente de la jurisdicción. Las obligaciones del AI Act dependen de dónde se ofrece el sistema, no de dónde está la empresa.
- ¿Por dónde se empieza?
- Por el inventario y la clasificación de riesgo de lo que ya está en uso. Sin eso, cualquier política se escribe a ciegas.
Gobernanza de IA
Quién decide, quién responde y con qué evidencia, cuando un sistema participa de una decisión que afecta a personas.
Publicado en LinkedIn
Cuando la inteligencia adquiere autoridad (se abre en una pestaña nueva)
Los sistemas agénticos cambian la pregunta de gobernanza: ya no es qué puede decir un modelo, sino qué está autorizado a hacer. Un incidente en un entorno de evaluación de OpenAI sirve para ver por qué los marcos actuales no cubren los permisos.
Publicado en LinkedIn
Instinct no tiene un problema de privacidad. Tiene un problema de autoridad. (se abre en una pestaña nueva)
Un asistente que gestiona correo, agenda y compras funcionó tan bien que empezó a actuar sin pedir permiso, y sus primeros usuarios le revocaron los accesos. El caso muestra el vacío que ningún marco de gobernanza cubre todavía.
Publicado en LinkedIn
La IA de Siemens es 1.000 veces más rápida. Igual no puede firmar y eso es lo mejor que tiene. (se abre en una pestaña nueva)
Un proveedor que dibuja el límite de su propia herramienta —sirve para explorar diseños, no para aplicaciones críticas de seguridad— da una lección de gobernanza aplicable a cualquiera que decida con IA, aunque nunca diseñe un auto.