Casa de las BateríasGobierno de IA
Propuesta de transformación · Casa de las Baterías

IA Governance en la Casa de las Baterías

Un modelo para poner la inteligencia artificial de Casa de las Baterías bajo control: visible, medible y escalable. Sin frenar la adopción; dándole una ruta segura.

10 principios rectores9 líneas rojas6 categorías de activos
01El porqué

La IA ya está adentro. El gobierno, todavía no.

Adopción madura sobre un gobierno todavía incipiente. El equipo ya usa IA de forma intensiva, pero el uso real desborda lo que está inventariado y autorizado. Esa brecha entre el uso declarado y el uso real es la superficie de Shadow AI.

Objetivo de negocio

Sostener y acelerar el crecimiento sin aumentar la estructura de personal, apoyándose en IA con supervisión humana, y convertir la IA en una capacidad institucional de control: gobernable, medible y escalable.

Regla de oro. Uso observado no es uso autorizado. Toda IA que toque datos o procesos sin estar inventariada y autorizada es Shadow AI, y se suspende hasta regularizarla.

Calidad y contenido

Salidas que llegan al cliente o al canal sin control de calidad ni fuente verificable.

Cumplimiento y seguridad

Datos personales, propiedad intelectual, contratos y trazabilidad regulatoria sin política ni residencia controlada.

Fraude y exposición

Información sensible (precios, inventario, pagos) compartida con herramientas de consumo no autorizadas.

Cada uso cae en uno de cuatro niveles

Gobernado

Inventariado, autorizado y con controles vigentes. El objetivo para todo el portafolio.

Tolerado con brecha

Uso reconocido pero con un control ausente o incompleto. Se regulariza con una acción concreta.

Shadow AI

Uso real no inventariado ni autorizado. Se da de alta, se evalúa y, si no se autoriza, se bloquea.

Línea roja

Uso que cruza un límite no excepcionable. Se detiene de inmediato y se activa la respuesta.

Cómo se levanta el diagnóstico

  1. 1
    Línea base autorizada

    Se levanta el proceso gobernado y el inventario oficial de activos de IA: la referencia contra la que se mide todo.

  2. 2
    Autodeclaración anónima

    Encuesta de uso de IA respondida por los equipos, sin señalar a nadie, para que el uso real salga a la luz.

  3. 3
    Contraste

    Se superpone el inventario oficial contra el uso real declarado y aparece todo lo que no estaba inventariado.

  4. 4
    Clasificación por autorización

    Cada uso se ubica en uno de cuatro niveles, de gobernado a línea roja.

  5. 5
    Backlog priorizado

    Los hallazgos se ordenan por categoría, severidad y prioridad, cada uno con su acción recomendada.

  6. 6
    Lista de altas

    El cierre accionable: qué activos, flujos de datos y controles hay que formalizar para convertir Shadow AI en uso gobernado.

Dónde mira

Ocho dimensiones de control. Cada hallazgo se clasifica por una de ellas, por severidad y por prioridad.

DatosAccesoSupervisiónAutorizaciónGobiernoCapacitaciónCostosCalidad

Qué suele aparecer

  • Credenciales o datos de acceso introducidos en IA externa (línea roja)
  • Datos sensibles (precios, inventario, contratos, pagos) compartidos con IA de consumo
  • Residencia u hosting de datos sin control
  • Conectores de IA con acceso de escritura a producción
  • Herramientas de consumo no inventariadas
  • Prompts o agentes sin versionar
  • Revisión humana inconsistente en roles de alto impacto
  • Sin inventario formal de activos
  • Capacitación ausente o informal
  • Entregables de IA sin marcar
  • Dueño del riesgo no reconocido
  • Alta disposición a automatizar sin revisión
02El modelo

Un marco, cuatro niveles, un ciclo de vida

El gobierno no es un documento suelto: es una cadena que va de la norma superior al registro del día a día. Arriba se decide qué se permite; abajo queda la evidencia de cada decisión.

N1
Política marcoPOL-01

Mandato, apetito de riesgo, líneas rojas, autoridad y obligaciones.

N2
Lineamiento por dominioLIN-01

Usos admitidos, rutas y controles mínimos por dominio.

N3
Handbook de procedimientosPRO-01

Cómo se ejecuta cada procedimiento y quién decide en cada gate.

N4
Artefactos operativos (Excel)9 libros

Registros, pruebas, decisiones y evidencia del día a día.

Arquitectura del gobierno de IA
Pantalla completa
Cómo encajan los principios, el ciclo de vida, los gates de decisión, los roles y los entregables. Usa los controles del diagrama para acercar, trazar relaciones o ver en pantalla completa.
03Principios rectores

Diez principios que no se negocian

Son el apetito de riesgo hecho regla. Todo lo demás —gates, controles, roles— existe para hacerlos cumplir. Toca una tarjeta para ver cómo aterriza en Casa de las Baterías.

04Líneas rojas

Lo que la IA nunca hace sola

Límites no excepcionables: si una iniciativa los cruza, se detiene. Filtra por categoría y abre cada tarjeta para ver un ejemplo y la respuesta inmediata.

05Ciclo de vida

Siete etapas, cinco puertas de decisión

Toda iniciativa de IA recorre el mismo camino, de la idea al retiro. En cada gate (G0 → G4) una persona con autoridad decide si avanza, con qué condiciones o si se devuelve. Recorre el flujo y abre cada etapa o gate.

Flujo del ciclo de vida con gates
Pantalla completa
El recorrido completo con sus puertas de decisión. Cada gate exige criterio de aceptación, responsable, evidencia enlazada y una decisión humana expresa.

Explora etapa por etapa

1
Etapa 1 · relacionada con G0

Identificar y registrar

Crear el registro base de la iniciativa y hacer visible qué se pretende usar, para qué y bajo la responsabilidad de quién.

Resultado mínimo: Propósito, dominio, propietario, herramienta, datos, autonomía, integración y entorno.
Acciones
  • Describir el propósito y el dominio funcional.
  • Identificar propietario, herramienta o servicio, datos, autonomía, integraciones y entorno.
  • Abrir el registro de la iniciativa y vincularlo con su expediente.
Controles
  • Identificador único
  • Campos mínimos completos
  • Herramientas y cuentas declaradas
  • Trazabilidad con el inventario
Responsables
  • Propietario de la iniciativa
  • Laboratorio de IA
  • Responsable técnico cuando ya esté identificado
Evidencias
  • Ficha de alta
  • Registro inicial de inventario
  • Descripción de propósito y alcance
  • Componentes y datos declarados
Entregables que se usan
RSK-01INV-01EVI-01
Siguiente Clasificar el uso para completar la decisión de G0 Admisibilidad.
06Taxonomía de activos

Qué se inventaría y cómo se clasifica

No todo es 'una IA'. El inventario separa seis tipos de activo que requieren decisiones independientes y los conecta con sus controles. Elige una categoría para ver qué registra y con qué se relaciona.

MOD / PLT

Modelos y servicios

Modelo, API o servicio contratado que se utiliza como componente de una iniciativa de IA.

Se registra por separado: Se registra por separado cuando tiene versión, plan, proveedor, propietario, permisos, riesgo, monitoreo o retiro propios.
Ejemplo

Una API de modelo generativo contratada para apoyar la revisión de código, con proveedor, plan y versión identificados.

Campos específicos
  • Modelo o servicio y proveedor
  • Versión y plan contratado
  • Condiciones de uso, retención y entrenamiento
  • Consumo de tokens y límites
Se relaciona con
  • Puede habilitar asistentes AST y agentes AGT
  • Puede ejecutar capacidades CAP
  • Utiliza prompts PRM y datos DAT
Controles mínimos
  • Evaluación y aprobación de versión
  • Debida diligencia del proveedor
  • Acceso mínimo y configuración empresarial
  • Monitoreo de calidad, cambios, tokens y costos
  • Plan de suspensión y salida

Cómo se clasifica cada activo

Ocho ejes de clasificación. El nivel de riesgo lo declara la persona responsable: la herramienta no lo calcula ni lo aprueba.

Categoría del activo
Modelos y serviciosAsistentesAgentes supervisadosPrompts y cadenasCapacidadesDatos y fuentes
Nivel de autonomía
AsistidaRecomendaciónAutomatizada bajo supervisiónAutomatizada en modo lectura
Riesgo declarado
BajoMedioAltoMuy alto
Dominio
DesarrolloContenidosTransversalOtro aprobado
Estado del portafolio
PropuestaActivaFuera de alcance
Estado de gobierno
En evaluaciónAutorizadoCondicionadoSuspendidoRetirado
Clase de cambio
NormalEmergenciaEstándar preaprobado
Etapa del ciclo
1. Identificar y registrar2. Clasificar el uso3. Asignar roles y ruta4. Diseñar y controlar5. Validar y decidir6. Desplegar y monitorear7. Cambiar, suspender o retirar

Campos mínimos comunes

Todo activo, sin importar su categoría, declara al menos esto antes de entrar al portafolio.

  • Identificador, nombre y propósito
  • Versión o plan contratado
  • Iniciativa relacionada
  • Datos que trata y permisos
  • Proveedor y condiciones contractuales
  • Propietario funcional y técnico
  • Dueño del riesgo
  • Nivel de riesgo y autonomía
  • Control mínimo y estado
  • Dependencias y métricas
  • Fecha de revisión y plan de salida
07Modelo de gobierno

Quién decide qué, y quién no puede decidirlo

Doce roles en cinco niveles. La autoridad, la preparación técnica, la revisión independiente y la operación se mantienen separadas: un rol solo aprueba lo que le fue asignado formalmente. Toca un rol para ver su alcance.

N1Autoridad y decisión
N2Coordinación y método
N3Ejecución y propiedad
N4Revisión especializada
N5Operación y supervisión

Quién hace qué: matriz RACI

Las decisiones clave del ciclo, cruzadas contra cada rol. Pasa el cursor para resaltar fila y columna.

ActividadComitéResp. IALaboratorioDueño riesgoPropietarioResp. técnicoTIDatosEspecialistasRevisorSupervisorOperación
Alta y clasificaciónAICARICCCIII
Diseño y controlesIICACRCCCCCC
Publicación o despliegueAIIARRCIICCC
Aceptación del riesgo residualAICARRCCCIII
Gestión de excepcionesAIIIRICCCIII
Suspensión urgenteAIIIRIIIRIRR
RetiroAIIARRICCIIC
R Responsable de ejecutar o prepararA Aprueba o acepta según delegaciónC Consultado o revisorI Informado

Cuando aparecen dos A, la autoridad aplicable depende del nivel de riesgo y de la delegación. En suspensión urgente, Operación, Seguridad, el propietario o el supervisor pueden activar la parada; el Comité ratifica la reanudación material.

08Entradas y salidas

Cómo se conecta todo, de la idea a la operación

Cuatro componentes encadenados por un mismo identificador. Lo que entra en uno sale hacia el siguiente sin recaptura: la necesidad se vuelve iniciativa, la iniciativa se inventaría y el inventario se vuelve métrica.

ID
ID único de iniciativa

Un identificador común que acompaña la necesidad, las decisiones de portafolio, los activos, los controles, las evidencias, las métricas y los incidentes. Es el hilo que evita recapturar y que conecta de intake a operación.

Flujo de datos de la arquitectura objetivo
Pantalla completa
El recorrido de los datos entre el intake, el tablero de portafolio, el inventario maestro y la observabilidad, unidos por el ID único de iniciativa.
1
Herramienta de intakePunto de entrada asistido

Estructura las oportunidades antes de llevarlas al gobierno corporativo: captura guiada de la necesidad y el caso de negocio.

Intercambia
NecesidadCaso de negocioSponsorDominioPrioridad
2
Tablero de iniciativas de IACapa corporativa de portafolio

Instrumento del Laboratorio de IA para dar visibilidad, financiación y priorización a cada iniciativa.

Intercambia
EstadoFinanciaciónPriorizaciónGateDocumentación
3
Inventario maestro de IARegistro maestro
INV-01

Relaciona cada iniciativa con los activos que requieren decisiones independientes, con sus propietarios y controles.

Intercambia
IniciativasActivosPropietariosRiesgoControlesRelaciones
4
Tablero de métricas y observabilidadSeguimiento corporativo
MET-01

Consolida las señales de gobierno, riesgo, calidad, operación y valor para decidir y mejorar.

Intercambia
MétricasUmbralesAlertasIncidentesConsumoValor
09Entregables

Doce documentos que hacen operable el gobierno

Tres de marco normativo y nueve artefactos de trabajo. Cada uno tiene un propósito claro y un lugar en el ciclo. Filtra por grupo y abre la ficha para ver qué resuelve y qué captura.

Marco normativoQué se permite, quién decide y bajo qué reglas.
Alta y riesgoLa puerta de entrada: clasificar y admitir cada iniciativa.
Registro maestroEl inventario vivo del portafolio, sus controles y sus métricas.
Controles especializadosDatos, supervisión humana, modelos y terceros.
EvidenciasLa trazabilidad que sostiene cada decisión.
10Plan de trabajo

De diagnóstico a piloto en fases cortas

Un recorrido liviano en dedicación del cliente, con un entregable concreto por fase y un sprint accelerator que convierte el diagnóstico en controles reales. Toca cada fase.

Fase 1

Metas y objetivo

Qué se hace
  • Taller de comprensión del negocio
  • Línea base de indicadores y regulación
  • Indicadores de éxito, riesgo y adopción
  • Apetito de riesgo, líneas rojas y restricciones contractuales
Dedicación del cliente2 h
EntregableInforme de objetivos, alcance y métricas de adopción de IA.

6 horas de dedicación del cliente en el diagnóstico (fases 1–4) + presentación interna + un sprint accelerator de piloto por dimensionar.

El cierre: la lista de altas

Cada diagnóstico termina en algo accionable: qué activos, flujos y controles hay que formalizar para convertir Shadow AI en uso gobernado.

1Activos de IA a inventariar

Toda herramienta, asistente o agente en uso se da de alta con dueño, propósito y permisos.

  • Asistentes de contenido y de código
  • Agentes y automatizaciones en uso
  • Modelos y servicios contratados
  • Conectores con acceso a sistemas
2Flujos de datos a clasificar

Cada flujo que alimenta o consume IA se clasifica, se le define residencia y se controla su salida.

  • Precios e inventario
  • Contratos, pagos y patrones de fraude
  • Datos personales de clientes
  • Credenciales y accesos (prohibido en IA externa)
3Controles e instrumentos a implementar

Los mecanismos que convierten el uso en uso gobernado.

  • Inventario formal de activos
  • Política de clasificación de datos con lista de prohibidos en IA
  • Gate obligatorio de revisión humana + kill-switch
  • Versionado de prompts y agentes
  • Guardrails contractuales para proveedores
  • Programa de capacitación y marcado de entregables con IA
  • RACI comunicado
Ejemplo del tipo de hallazgo que arroja un diagnóstico de Shadow AI. No es un dato real de Casa de las Baterías: el inventario propio se levanta en las fases 3 y 4.
El siguiente paso

Convertir el uso de IA en una ventaja gobernada

Casa de las Baterías ya usa inteligencia artificial. La pregunta no es si adoptarla, sino si se adopta con control. Este modelo da la ruta: visible, medible y escalable, sin frenar al equipo.

01Alinear objetivo y apetito de riesgo

Taller de arranque: qué queremos lograr con IA y qué no estamos dispuestos a arriesgar.

02Levantar el inventario y el Shadow AI

Autodeclaración, contraste y backlog priorizado con la lista de altas de Casa de las Baterías.

03Pilotar los controles

Sprint accelerator sobre un caso real: playbook de controles, RACI y métricas en operación.