Adoptar inteligencia artificial sin gobernanza es como manejar a oscuras: podés avanzar un rato, pero tarde o temprano chocás. La gobernanza de IA es lo que convierte el uso improvisado de herramientas en una práctica ordenada, segura y defendible ante un cliente, un auditor o un regulador.
Dos marcos internacionales dominan la conversación: el NIST AI RMF y la norma ISO/IEC 42001. Este artículo explica qué es cada uno, en qué se diferencian y cómo una empresa puede empezar a aplicarlos sin frenar su capacidad de innovar.
Qué es la gobernanza de IA y por qué importa
La gobernanza de IA es el conjunto de políticas, roles y controles con los que una organización gestiona el uso de la IA. No se trata de poner trabas, sino de responder preguntas que, sin gobernanza, nadie responde:
- ¿Quién aprueba qué casos de uso de IA se implementan?
- ¿Cómo se evalúa el riesgo de cada uno antes de ponerlo en producción?
- ¿Qué datos pueden alimentar los modelos y cuáles no?
- ¿Cómo se monitorea que un sistema de IA siga comportándose como se espera?
- ¿Quién responde si la IA comete un error con impacto real?
Sin respuestas claras, cada equipo improvisa, y los riesgos del OWASP LLM Top 10 se materializan uno por uno.
NIST AI RMF: el marco de gestión de riesgos
El NIST AI Risk Management Framework es un marco voluntario publicado por el Instituto Nacional de Estándares y Tecnología de Estados Unidos. Es el mismo organismo detrás del NIST CSF, ampliamente usado en ciberseguridad. Su objetivo: ayudar a las organizaciones a identificar y gestionar los riesgos de la IA a lo largo de todo su ciclo de vida.
Se organiza en cuatro funciones:
| Función | Qué cubre |
|---|---|
| Gobernar (Govern) | Cultura, políticas y responsabilidades para gestionar el riesgo de IA en toda la organización. |
| Mapear (Map) | Entender el contexto de cada sistema de IA y los riesgos que implica. |
| Medir (Measure) | Evaluar, analizar y monitorear esos riesgos con métricas concretas. |
| Gestionar (Manage) | Priorizar y tratar los riesgos según su impacto, asignando recursos. |
Su fortaleza es la flexibilidad: no te dice exactamente qué hacer, te da un método para pensar el riesgo. Su límite es que, al ser voluntario y no certificable, requiere criterio para aplicarlo bien.
ISO/IEC 42001: la norma certificable
La ISO/IEC 42001:2023 es la primera norma internacional certificable para sistemas de gestión de inteligencia artificial. Si conocés la ISO 27001 (seguridad de la información), la lógica es idéntica: define requisitos para establecer, implementar, mantener y mejorar de forma continua un sistema de gestión, en este caso de IA.
Lo distintivo de la ISO/IEC 42001 es que una empresa puede certificarse contra ella. Esa certificación es una prueba auditable, frente a clientes y socios, de que la organización gestiona la IA de forma responsable. En mercados B2B y en licitaciones, ese sello empieza a pesar.
Cubre aspectos como la evaluación de impacto de los sistemas de IA, la gestión de datos, la transparencia, el monitoreo continuo y la mejora. Es el camino para institucionalizar la gobernanza, no solo practicarla de hecho.
NIST AI RMF vs ISO/IEC 42001: cuándo usar cada uno
No compiten, se complementan. La forma más simple de verlo:
| NIST AI RMF | ISO/IEC 42001 | |
|---|---|---|
| Tipo | Marco de gestión de riesgos | Norma de sistema de gestión |
| Naturaleza | Voluntario, orientativo | Certificable, auditable |
| Fortaleza | Flexible, enfoque práctico de riesgo | Estructura formal, prueba ante terceros |
| Ideal para | Empezar a gestionar el riesgo de IA | Formalizar y demostrar la gobernanza |
En la práctica, una empresa suele empezar por el enfoque de riesgo del NIST y, cuando madura, avanza hacia la estructura certificable de la ISO. Es el mismo recorrido que muchas hicieron con NIST CSF e ISO 27001 en ciberseguridad.
La buena noticia: si tu empresa ya tiene un sistema de gestión de seguridad bajo ISO 27001, gran parte de la estructura (roles, evaluación de riesgos, mejora continua) se reutiliza para la gobernanza de IA. No empezás de cero.
Cómo empezar sin frenar la innovación
El error más común es pensar que gobernanza significa burocracia que frena. Bien aplicada, es lo contrario: ordena para poder avanzar más rápido y con confianza. Un punto de partida realista:
- Inventariá tus usos de IA. No podés gobernar lo que no sabés que existe. Listá qué herramientas y casos de uso ya están en marcha.
- Definí una política de uso aceptable. El primer documento de gobernanza, que conecta con evitar la fuga de datos.
- Evaluá el riesgo por caso de uso. No todos los usos de IA tienen el mismo impacto. Priorizá los críticos.
- Asigná responsabilidades. Alguien tiene que ser dueño de la gobernanza de IA, aunque sea a tiempo parcial al principio.
- Documentá y mejorá. La gobernanza es un proceso continuo, no un proyecto que termina.
En Tech del Fuego ayudamos a empresas argentinas a implementar gobernanza de IA bajo NIST AI RMF e ISO/IEC 42001, alineada con su realidad y su presupuesto. Si tu empresa adopta IA y querés hacerlo de forma ordenada y defendible, agendá un diagnóstico gratuito o conocé nuestros servicios de ciberseguridad e inteligencia artificial.