Gobernanza de la IA en la empresa: comité, política e inventario

La gobernanza de la IA es el conjunto de roles, reglas y controles con los que una empresa decide qué sistemas de inteligencia artificial usa y quién responde de ellos. No es lo mismo que cumplir el AI Act: el reglamento te dice qué está prohibido y qué exige cada nivel de riesgo, y la gobernanza es la maquinaria interna que hace que eso ocurra todos los días.

Lo esencial

  • Gobernanza de la IA es estructura interna: quién decide, quién aprueba, quién vigila y con qué evidencia.
  • La obligación más inmediata ya está en vigor: la alfabetización en IA del artículo 4 del AI Act se aplica desde el 2 de febrero de 2025.
  • El punto de partida real es el inventario de sistemas de IA, incluida la IA que entró por la puerta de atrás en herramientas que ya usabais.
  • Una política de uso de IA sirve de poco sin un procedimiento de aprobación previa y un registro de decisiones.
  • La certificación ISO 42001 es una opción para formalizarlo, no un requisito legal.

¿Qué es la gobernanza de la IA y en qué se diferencia del cumplimiento del AI Act?

La gobernanza de la IA responde a preguntas de organización: quién puede introducir una herramienta de IA en la empresa, con qué autorización, con qué controles de datos, quién supervisa el resultado y a quién se escala un incidente. El AI Act responde a preguntas de producto: qué usos están prohibidos, cuáles son de alto riesgo y qué obligaciones trae cada categoría.

La confusión tiene consecuencias prácticas. Una empresa puede no tener ningún sistema de alto riesgo y aun así necesitar gobernanza, porque sus equipos están metiendo datos de clientes en asistentes generativos sin que nadie lo haya autorizado. El riesgo ahí no es regulatorio de IA, es de protección de datos, de confidencialidad y de calidad de las decisiones.

Dicho de otro modo: el AI Act marca el suelo legal, la gobernanza es lo que evita que te caigas por los agujeros que la ley no cubre. Y en la mayoría de las empresas españolas, hoy, el problema urgente está en los agujeros.

¿Qué obligaciones de gobernanza ya están en vigor?

La que más se ignora es la del artículo 4 del AI Act, la alfabetización en IA, aplicable desde el 2 de febrero de 2025. Obliga a proveedores y responsables del despliegue a garantizar que su personal tiene un nivel suficiente de competencia en IA, teniendo en cuenta sus conocimientos técnicos, su experiencia y el contexto en que se usan los sistemas.

Es una obligación de resultado razonable, no un curso concreto: no basta con enviar un enlace a una formación genérica y archivar el justificante. Lo que se espera es que quien usa un sistema entienda qué hace, qué limitaciones tiene y cuándo no debe fiarse de él. Y que eso quede documentado por perfil, porque lo que necesita saber el equipo de selección de personal no es lo mismo que lo que necesita el de soporte.

El calendario general del reglamento se escalona a partir de ahí, y el encaje con la normativa española lo cubrimos aparte en la ley de inteligencia artificial en España y en el papel supervisor de la AESIA.

¿Por dónde se empieza a montar la gobernanza de la IA?

Por el inventario, siempre. No se puede gobernar lo que no se sabe que existe, y la experiencia constante es que las empresas descubren bastantes más sistemas de los que esperaban.

Dónde mirar Qué se suele encontrar
Herramientas contratadas explícitamente como IA Asistentes generativos, copilotos de código, transcripción de reuniones
Funciones de IA dentro de software que ya teníais CRM con scoring de leads, ERP con previsión de demanda, correo con redacción asistida
Procesos de RRHH Cribado de currículos, ordenación de candidaturas, evaluación de desempeño
Atención al cliente Chatbots, clasificación automática de tickets, análisis de sentimiento
Uso no autorizado por los equipos Cuentas personales de herramientas generativas con datos de la empresa

Para cada sistema, el inventario mínimo útil recoge seis campos: qué hace, quién es el responsable interno, qué datos consume, si toma o apoya decisiones sobre personas, qué proveedor hay detrás y en qué categoría del AI Act encaja. Ese último campo es el que conecta con la clasificación de sistemas de alto riesgo, y conviene hacerlo con criterio porque es el que dispara el grueso de las obligaciones.

¿Quién debe responder de la IA dentro de la empresa?

Alguien con nombre y apellidos, y no necesariamente un perfil nuevo. En empresas medianas funciona bien asignar la responsabilidad al compliance officer o al DPO con apoyo técnico, antes que crear un rol de responsable de IA que se quede sin encaje ni presupuesto.

Lo que sí conviene crear es un punto de decisión colegiado, un comité de IA, aunque sea ligero. Su función no es opinar sobre tecnología: es aprobar o rechazar casos de uso, fijar condiciones y dejar constancia. Tres o cuatro personas, entre ellas negocio, legal o compliance y sistemas, con una reunión periódica y un acta corta.

  • Negocio aporta el caso de uso y el beneficio esperado.
  • Legal o compliance valora base jurídica, riesgos y encaje normativo.
  • Sistemas o seguridad valora datos, integraciones y exposición.
  • Dirección decide cuando hay conflicto entre velocidad y riesgo.

¿Qué debe contener una política de uso de IA?

Menos principios y más reglas accionables. Una política que solo dice que la IA se usará de forma ética y responsable no cambia ningún comportamiento. La que funciona responde a lo que la gente se pregunta de verdad un martes por la mañana.

  1. Qué herramientas están aprobadas y cuáles no, con una lista que se actualiza y que la gente sabe dónde encontrar.
  2. Qué datos no pueden salir de la empresa: datos personales de clientes, información sujeta a confidencialidad contractual, código propietario, datos de salud.
  3. Cómo se pide la aprobación de una herramienta nueva y cuánto tarda la respuesta. Si el proceso es lento, la gente lo esquiva.
  4. Qué exige la supervisión humana en cada tipo de uso, y en particular qué decisiones no puede tomar un sistema sin revisión.
  5. Cuándo hay que avisar de que un contenido se ha generado con IA, hacia dentro y hacia el cliente.
  6. Qué hacer ante un incidente: una respuesta errónea que llegó al cliente, una fuga de datos a un modelo, un sesgo detectado.

Por ejemplo: prohibir de forma genérica «subir información confidencial» no funciona porque cada uno interpreta lo que es confidencial. Decir «no se pueden pegar datos identificativos de clientes, ni contratos, ni código fuente en herramientas no aprobadas» sí funciona, porque es comprobable.

¿Cómo se controla a los proveedores de IA?

Con el mismo método que aplicas a cualquier tercero crítico, añadiendo las preguntas propias de la IA. Aquí el trabajo ya hecho en diligencia debida de proveedores se reutiliza casi entero: cambia el cuestionario, no el proceso.

Las preguntas que marcan diferencia son cuatro. Si el proveedor entrena con tus datos y con qué opción de exclusión. Dónde se alojan y procesan los datos. Qué documentación técnica facilita si el sistema resulta ser de alto riesgo, porque la vas a necesitar tú. Y qué compromiso asume ante cambios de modelo, que es el punto ciego habitual: el proveedor actualiza el modelo, el comportamiento cambia y tu validación ha caducado sin que nadie se entere.

¿Hace falta certificarse en ISO 42001?

No es obligatorio. La ISO 42001 es una norma voluntaria de sistema de gestión de IA, y certificarse tiene sentido cuando necesitas demostrar tu gobernanza ante terceros, en licitaciones o ante clientes grandes, o cuando el volumen de sistemas hace inviable gestionarlos sin un marco formal.

Si tu empresa tiene cuatro herramientas de IA y ninguna toma decisiones sobre personas, montar un sistema de gestión certificable es desproporcionado. El inventario, la política, el comité y el registro de decisiones te dan el 80% del control con una fracción del esfuerzo, y son además la base sobre la que certificar más adelante si hace falta.

Preguntas frecuentes sobre la gobernanza de la IA

¿Es obligatoria la formación en IA para los empleados?

Sí, en los términos del artículo 4 del AI Act, aplicable desde el 2 de febrero de 2025. Proveedores y responsables del despliegue deben garantizar un nivel suficiente de alfabetización en IA de su personal, adaptado a sus conocimientos y al contexto de uso. No fija un formato concreto de formación, pero sí exige poder acreditarla.

¿Necesita mi empresa un comité de IA?

No lo exige ninguna norma, pero resuelve un problema real: sin un punto de decisión claro, las herramientas entran por iniciativa de cada equipo y nadie tiene la foto completa. En empresas pequeñas puede bastar con una persona responsable y un registro de aprobaciones.

¿Qué pasa si los empleados ya usan IA sin autorización?

Es la situación de partida más común. Lo eficaz es regularizar antes que perseguir: inventariar qué se está usando, aprobar rápido lo que tenga sentido y ofrecer una alternativa segura para lo que no. Prohibir sin alternativa desplaza el uso a cuentas personales, donde ya no hay ninguna trazabilidad.

¿La gobernanza de la IA sustituye al RGPD?

No, se suma. Si el sistema trata datos personales siguen aplicando base jurídica, información a los interesados, minimización y, cuando proceda, evaluación de impacto. La gobernanza de la IA añade las cuestiones que el RGPD no cubre, como la supervisión humana del resultado o la gestión de cambios de modelo.

¿Por dónde empiezo si no tengo nada montado?

Por el inventario de sistemas y por acreditar la alfabetización del artículo 4, que es la obligación ya exigible. Con esas dos piezas tienes el diagnóstico y cubres lo urgente; la política y el comité vienen después y se diseñan mucho mejor sabiendo qué hay realmente en casa.

Por dónde empezar

Dedica la primera sesión a listar herramientas, no a redactar principios. Pregunta equipo por equipo qué están usando, incluidas las cuentas personales, y hazlo sin tono sancionador o no te contarán nada. Ese listado, con seis campos por sistema, es el documento que convierte la gobernanza de la IA en un proyecto acotado en lugar de una declaración de intenciones. Si quieres contrastar cómo encaja en tu programa de compliance, cuéntanos tu caso.

Este artículo tiene finalidad informativa y no constituye asesoramiento jurídico. Última actualización: 29 de septiembre de 2026.


Si has llegado hasta aquí,
¿quieres más información de las soluciones CompaaS?

* Laworatory tratará los datos personales facilitados a través del presente formulario con la finalidad de gestionar su solicitud de contacto para agendar una demo de la herramienta de LAWORATORY, legitimando el consentimiento mostrado mediante la remisión del mismo. Puede obtener más información en nuestra Política de Privacidad, así como contactar con nuestro Delegado de Protección de Datos a través de dpd@laworatory.com.

Los campos marcados con asterisco (*) son obligatorios. En caso de no ser facilitados no podrá atenderse correctamente su solicitud.

Recursos de Compliance:

COMPLIANCE

Guía "Proveedores de Confianza"

Verifica que tus proveedores están a la altura sin volverte loco. Una plantilla clara y directa para no dejarte nada importante en el tintero.

COMPLIANCE
codigo etico

Código Ético que Engancha

La primera piedra de tu compliance no tiene por qué ser un tostón. Crea o mejora tu código ético con esta guía práctica y demuestra que el cumplimiento mola.

COMPLIANCE
Analisis de Riesgo Compliance Penal

Kit de Supervivencia: Análisis de Riesgos Penales

La realización de un análisis de riesgos no tiene por qué ser un dolor de cabeza. Mejora tu toma de decisiones y evita sustos con esta plantilla práctica.

¿Necesitas más información?

¿Necesitas más información?