IA Governance en la Casa de las Baterías
Un modelo para poner la inteligencia artificial de Casa de las Baterías bajo control: visible, medible y escalable. Sin frenar la adopción; dándole una ruta segura.
La IA ya está adentro. El gobierno, todavía no.
Adopción madura sobre un gobierno todavía incipiente. El equipo ya usa IA de forma intensiva, pero el uso real desborda lo que está inventariado y autorizado. Esa brecha entre el uso declarado y el uso real es la superficie de Shadow AI.
Sostener y acelerar el crecimiento sin aumentar la estructura de personal, apoyándose en IA con supervisión humana, y convertir la IA en una capacidad institucional de control: gobernable, medible y escalable.
Regla de oro. Uso observado no es uso autorizado. Toda IA que toque datos o procesos sin estar inventariada y autorizada es Shadow AI, y se suspende hasta regularizarla.
Calidad y contenido
Salidas que llegan al cliente o al canal sin control de calidad ni fuente verificable.
Cumplimiento y seguridad
Datos personales, propiedad intelectual, contratos y trazabilidad regulatoria sin política ni residencia controlada.
Fraude y exposición
Información sensible (precios, inventario, pagos) compartida con herramientas de consumo no autorizadas.
Cada uso cae en uno de cuatro niveles
Inventariado, autorizado y con controles vigentes. El objetivo para todo el portafolio.
Uso reconocido pero con un control ausente o incompleto. Se regulariza con una acción concreta.
Uso real no inventariado ni autorizado. Se da de alta, se evalúa y, si no se autoriza, se bloquea.
Uso que cruza un límite no excepcionable. Se detiene de inmediato y se activa la respuesta.
Cómo se levanta el diagnóstico
- 1Línea base autorizada
Se levanta el proceso gobernado y el inventario oficial de activos de IA: la referencia contra la que se mide todo.
- 2Autodeclaración anónima
Encuesta de uso de IA respondida por los equipos, sin señalar a nadie, para que el uso real salga a la luz.
- 3Contraste
Se superpone el inventario oficial contra el uso real declarado y aparece todo lo que no estaba inventariado.
- 4Clasificación por autorización
Cada uso se ubica en uno de cuatro niveles, de gobernado a línea roja.
- 5Backlog priorizado
Los hallazgos se ordenan por categoría, severidad y prioridad, cada uno con su acción recomendada.
- 6Lista de altas
El cierre accionable: qué activos, flujos de datos y controles hay que formalizar para convertir Shadow AI en uso gobernado.
Dónde mira
Ocho dimensiones de control. Cada hallazgo se clasifica por una de ellas, por severidad y por prioridad.
Qué suele aparecer
- Credenciales o datos de acceso introducidos en IA externa (línea roja)
- Datos sensibles (precios, inventario, contratos, pagos) compartidos con IA de consumo
- Residencia u hosting de datos sin control
- Conectores de IA con acceso de escritura a producción
- Herramientas de consumo no inventariadas
- Prompts o agentes sin versionar
- Revisión humana inconsistente en roles de alto impacto
- Sin inventario formal de activos
- Capacitación ausente o informal
- Entregables de IA sin marcar
- Dueño del riesgo no reconocido
- Alta disposición a automatizar sin revisión
Un marco, cuatro niveles, un ciclo de vida
El gobierno no es un documento suelto: es una cadena que va de la norma superior al registro del día a día. Arriba se decide qué se permite; abajo queda la evidencia de cada decisión.
Mandato, apetito de riesgo, líneas rojas, autoridad y obligaciones.
Usos admitidos, rutas y controles mínimos por dominio.
Cómo se ejecuta cada procedimiento y quién decide en cada gate.
Registros, pruebas, decisiones y evidencia del día a día.
Diez principios que no se negocian
Son el apetito de riesgo hecho regla. Todo lo demás —gates, controles, roles— existe para hacerlos cumplir. Toca una tarjeta para ver cómo aterriza en Casa de las Baterías.
Lo que la IA nunca hace sola
Límites no excepcionables: si una iniciativa los cruza, se detiene. Filtra por categoría y abre cada tarjeta para ver un ejemplo y la respuesta inmediata.
Siete etapas, cinco puertas de decisión
Toda iniciativa de IA recorre el mismo camino, de la idea al retiro. En cada gate (G0 → G4) una persona con autoridad decide si avanza, con qué condiciones o si se devuelve. Recorre el flujo y abre cada etapa o gate.
Explora etapa por etapa
Identificar y registrar
Crear el registro base de la iniciativa y hacer visible qué se pretende usar, para qué y bajo la responsabilidad de quién.
Acciones
- Describir el propósito y el dominio funcional.
- Identificar propietario, herramienta o servicio, datos, autonomía, integraciones y entorno.
- Abrir el registro de la iniciativa y vincularlo con su expediente.
Controles
- Identificador único
- Campos mínimos completos
- Herramientas y cuentas declaradas
- Trazabilidad con el inventario
Responsables
- Propietario de la iniciativa
- Laboratorio de IA
- Responsable técnico cuando ya esté identificado
Evidencias
- Ficha de alta
- Registro inicial de inventario
- Descripción de propósito y alcance
- Componentes y datos declarados
Entregables que se usan
Qué se inventaría y cómo se clasifica
No todo es 'una IA'. El inventario separa seis tipos de activo que requieren decisiones independientes y los conecta con sus controles. Elige una categoría para ver qué registra y con qué se relaciona.
Modelos y servicios
Modelo, API o servicio contratado que se utiliza como componente de una iniciativa de IA.
Una API de modelo generativo contratada para apoyar la revisión de código, con proveedor, plan y versión identificados.
Campos específicos
- Modelo o servicio y proveedor
- Versión y plan contratado
- Condiciones de uso, retención y entrenamiento
- Consumo de tokens y límites
Se relaciona con
- Puede habilitar asistentes AST y agentes AGT
- Puede ejecutar capacidades CAP
- Utiliza prompts PRM y datos DAT
Controles mínimos
- Evaluación y aprobación de versión
- Debida diligencia del proveedor
- Acceso mínimo y configuración empresarial
- Monitoreo de calidad, cambios, tokens y costos
- Plan de suspensión y salida
Cómo se clasifica cada activo
Ocho ejes de clasificación. El nivel de riesgo lo declara la persona responsable: la herramienta no lo calcula ni lo aprueba.
Campos mínimos comunes
Todo activo, sin importar su categoría, declara al menos esto antes de entrar al portafolio.
- Identificador, nombre y propósito
- Versión o plan contratado
- Iniciativa relacionada
- Datos que trata y permisos
- Proveedor y condiciones contractuales
- Propietario funcional y técnico
- Dueño del riesgo
- Nivel de riesgo y autonomía
- Control mínimo y estado
- Dependencias y métricas
- Fecha de revisión y plan de salida
Quién decide qué, y quién no puede decidirlo
Doce roles en cinco niveles. La autoridad, la preparación técnica, la revisión independiente y la operación se mantienen separadas: un rol solo aprueba lo que le fue asignado formalmente. Toca un rol para ver su alcance.
Quién hace qué: matriz RACI
Las decisiones clave del ciclo, cruzadas contra cada rol. Pasa el cursor para resaltar fila y columna.
| Actividad | Comité | Resp. IA | Laboratorio | Dueño riesgo | Propietario | Resp. técnico | TI | Datos | Especialistas | Revisor | Supervisor | Operación |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Alta y clasificación | A | I | C | A | R | I | C | C | C | I | I | I |
| Diseño y controles | I | I | C | A | C | R | C | C | C | C | C | C |
| Publicación o despliegue | A | I | I | A | R | R | C | I | I | C | C | C |
| Aceptación del riesgo residual | A | I | C | A | R | R | C | C | C | I | I | I |
| Gestión de excepciones | A | I | I | I | R | I | C | C | C | I | I | I |
| Suspensión urgente | A | I | I | I | R | I | I | I | R | I | R | R |
| Retiro | A | I | I | A | R | R | I | C | C | I | I | C |
Cuando aparecen dos A, la autoridad aplicable depende del nivel de riesgo y de la delegación. En suspensión urgente, Operación, Seguridad, el propietario o el supervisor pueden activar la parada; el Comité ratifica la reanudación material.
Cómo se conecta todo, de la idea a la operación
Cuatro componentes encadenados por un mismo identificador. Lo que entra en uno sale hacia el siguiente sin recaptura: la necesidad se vuelve iniciativa, la iniciativa se inventaría y el inventario se vuelve métrica.
Un identificador común que acompaña la necesidad, las decisiones de portafolio, los activos, los controles, las evidencias, las métricas y los incidentes. Es el hilo que evita recapturar y que conecta de intake a operación.
Estructura las oportunidades antes de llevarlas al gobierno corporativo: captura guiada de la necesidad y el caso de negocio.
Instrumento del Laboratorio de IA para dar visibilidad, financiación y priorización a cada iniciativa.
Relaciona cada iniciativa con los activos que requieren decisiones independientes, con sus propietarios y controles.
Consolida las señales de gobierno, riesgo, calidad, operación y valor para decidir y mejorar.
Doce documentos que hacen operable el gobierno
Tres de marco normativo y nueve artefactos de trabajo. Cada uno tiene un propósito claro y un lugar en el ciclo. Filtra por grupo y abre la ficha para ver qué resuelve y qué captura.
De diagnóstico a piloto en fases cortas
Un recorrido liviano en dedicación del cliente, con un entregable concreto por fase y un sprint accelerator que convierte el diagnóstico en controles reales. Toca cada fase.
Metas y objetivo
Qué se hace
- Taller de comprensión del negocio
- Línea base de indicadores y regulación
- Indicadores de éxito, riesgo y adopción
- Apetito de riesgo, líneas rojas y restricciones contractuales
6 horas de dedicación del cliente en el diagnóstico (fases 1–4) + presentación interna + un sprint accelerator de piloto por dimensionar.
El cierre: la lista de altas
Cada diagnóstico termina en algo accionable: qué activos, flujos y controles hay que formalizar para convertir Shadow AI en uso gobernado.
Toda herramienta, asistente o agente en uso se da de alta con dueño, propósito y permisos.
- Asistentes de contenido y de código
- Agentes y automatizaciones en uso
- Modelos y servicios contratados
- Conectores con acceso a sistemas
Cada flujo que alimenta o consume IA se clasifica, se le define residencia y se controla su salida.
- Precios e inventario
- Contratos, pagos y patrones de fraude
- Datos personales de clientes
- Credenciales y accesos (prohibido en IA externa)
Los mecanismos que convierten el uso en uso gobernado.
- Inventario formal de activos
- Política de clasificación de datos con lista de prohibidos en IA
- Gate obligatorio de revisión humana + kill-switch
- Versionado de prompts y agentes
- Guardrails contractuales para proveedores
- Programa de capacitación y marcado de entregables con IA
- RACI comunicado
Convertir el uso de IA en una ventaja gobernada
Casa de las Baterías ya usa inteligencia artificial. La pregunta no es si adoptarla, sino si se adopta con control. Este modelo da la ruta: visible, medible y escalable, sin frenar al equipo.
Taller de arranque: qué queremos lograr con IA y qué no estamos dispuestos a arriesgar.
Autodeclaración, contraste y backlog priorizado con la lista de altas de Casa de las Baterías.
Sprint accelerator sobre un caso real: playbook de controles, RACI y métricas en operación.