Por qué la gobernanza de la IA es un asunto del consejo de administración, no solo de la dirección ejecutiva

El traslado de la gobernanza de la IA de una responsabilidad operativa a una responsabilidad a nivel de consejo de administración está siendo impulsado por reguladores de todo el mundo, y las expectativas son ahora explícitas y verificables. En Australia, la carta a la industria de la Australian Prudential Regulation Authority del 30 de abril de 2026 afirmó directamente que los consejos de administración todavía están desarrollando la alfabetización técnica necesaria para ofrecer un cuestionamiento eficaz sobre los riesgos de la IA, y que la expectativa mínima de la APRA es que los consejos de administración tengan suficiente alfabetización en IA para fijar la dirección estratégica y ofrecer un cuestionamiento y una supervisión significativos. En la Unión Europea, la Ley de IA de la UE eleva la gobernanza de la IA a una responsabilidad a nivel de consejo de administración. El Australian Institute of Company Directors (AICD), en su guía Director's Guide to AI Governance, elaborada junto con el Human Technology Institute de la UTS, plantea la gobernanza de la IA como una responsabilidad de gobernanza fundamental que exige el mismo nivel de supervisión estructurada que la gobernanza financiera y de riesgos.

El fundamento jurídico es la legislación vigente sobre los deberes de los administradores. En Australia, el artículo 180 de la Corporations Act 2001 exige que los administradores actúen con el cuidado y la diligencia que ejercería una persona razonable en esa posición. Un administrador que aprueba, o no cuestiona, una implementación significativa de IA sin comprender los riesgos, el marco de gobernanza o las obligaciones regulatorias queda expuesto en virtud de este deber. El mismo principio se aplica en virtud del artículo 174 de la Companies Act 2006 del Reino Unido, del derecho societario de Delaware en Estados Unidos, y de disposiciones equivalentes en la mayoría de las jurisdicciones.

Qué deben saber y hacer los consejos de administración, jurisdicción por jurisdicción

Australia. Las entidades reguladas por la APRA (bancos, aseguradoras, fondos de pensiones) se enfrentan a las expectativas publicadas más específicas. La carta de la APRA de abril de 2026 exige que los consejos de administración: fijen la dirección estratégica de la IA; ofrezcan un cuestionamiento eficaz a la dirección ejecutiva sobre los riesgos de la IA; mantengan suficiente alfabetización en IA para hacerlo con independencia de las presentaciones de los proveedores; aprueben los marcos de gobernanza y el apetito de riesgo para la IA; se aseguren de que exista un inventario de IA; exijan la intervención humana en las decisiones de IA de alto riesgo; y reciban informes periódicos sobre el riesgo de IA. La carta abierta de la ASIC (Australian Securities and Investments Commission) del 8 de mayo de 2026 establece expectativas equivalentes para todos los titulares de licencias de servicios financieros: los consejos de administración y los altos ejecutivos deben comprender la posición de su organización, formular las preguntas adecuadas y confirmar que las medidas de resiliencia cibernética son proporcionadas. El informe REP 798 de la ASIC de octubre de 2024 ("Beware the Gap") constató que los mecanismos de gobernanza de la IA en el sector de servicios financieros eran inadecuados incluso antes de que la IA agéntica adquiriera relevancia.

Para las empresas que cotizan en la ASX, el riesgo de IA que sea significativo para los resultados financieros o que suponga un riesgo reputacional activa las obligaciones de divulgación continua en virtud de la ASX Listing Rule 3.1. Los administradores tienen responsabilidad personal por los incumplimientos en materia de divulgación.

Unión Europea. La Ley de IA de la UE (Reglamento 2024/1689) hace que los responsables del despliegue de sistemas de IA de alto riesgo sean responsables, a nivel organizativo, del cumplimiento normativo. Los requisitos completos para los sistemas de IA de alto riesgo del anexo III, que abarcan empleo, crédito, datos biométricos, educación, aplicación de la ley, infraestructuras críticas y servicios esenciales, se aplican a partir del 2 de diciembre de 2027. La obligación de transparencia del artículo 50 (divulgar que un sistema es de IA) se aplica a partir del 2 de agosto de 2026. Los responsables del despliegue de IA de alto riesgo deben designar a una persona responsable, llevar a cabo evaluaciones de impacto sobre los derechos fundamentales (FRIA, por sus siglas en inglés), mantener registros, implementar supervisión humana e informar de los incidentes graves. Los consejos de administración no pueden delegar estas obligaciones en la dirección ejecutiva sin mantener la responsabilidad de supervisión.

Reino Unido. El enfoque sectorial del Reino Unido implica que las obligaciones de los consejos de administración derivan de los reguladores sectoriales. La Financial Conduct Authority espera que los consejos de administración de las empresas autorizadas por la FCA supervisen el riesgo de IA como parte de sus obligaciones de Consumer Duty y de Operational Resilience. La ICO ha publicado orientaciones específicas sobre IA para las organizaciones que tratan datos personales mediante sistemas de IA, incluida la responsabilidad del consejo de administración respecto de la protección de datos desde el diseño. El próximo AI Opportunities Action Plan y cualquier futura legislación sobre IA se sumarán a estas obligaciones ya existentes.

Estados Unidos. Las expectativas a nivel federal y estatal varían según el sector. El NIST AI Risk Management Framework es de carácter voluntario a nivel federal, pero se cita en acciones de cumplimiento normativo y en orientaciones sectoriales. A nivel estatal, la Ley de IA de Colorado (la SB 24-205 original, derogada y sustituida por la SB 189, en vigor a partir del 1 de enero de 2027), la Texas Responsible AI Governance Act (TRAIGA) y otras leyes estatales de IA incluyen obligaciones para los responsables del despliegue que los consejos de administración de las empresas que operan en esos estados deben comprender y cuyo cumplimiento deben garantizar.

Las ocho preguntas que todo consejo de administración debería poder responder

La guía Director's Guide to AI Governance del AICD y la carta de la APRA de abril de 2026 identifican, en conjunto, un conjunto básico de preguntas que los miembros del consejo de administración deberían ser capaces de responder, no como expertos en tecnología, sino como responsables de gobernanza encargados de la rendición de cuentas de la organización:

1. ¿Qué sistemas de IA utiliza nuestra organización en procesos de negocio significativos, y quién es responsable de cada uno? (La pregunta del inventario de IA; la APRA constató que este era inexistente en varias entidades.)

2. ¿Cuál es nuestro apetito de riesgo de IA aprobado por el consejo de administración, y cómo informa la dirección ejecutiva al respecto?

3. ¿Cuáles de nuestros sistemas de IA podrían calificarse como de alto riesgo en virtud de la normativa aplicable (el anexo III de la Ley de IA de la UE, las leyes estatales de EE. UU., el marco de materialidad de la APRA), y qué programa de cumplimiento se aplica a cada uno?

4. ¿Cómo gestionamos el riesgo de los proveedores de IA, incluidas las dependencias de cuartas partes, dentro de nuestros marcos de riesgo de terceros y contratación?

5. ¿Cuál es nuestro proceso para la identificación y el escalado de incidentes de IA y, cuando corresponda, la notificación regulatoria?

6. ¿Recibe nuestro consejo de administración informes periódicos e independientes (no procedentes de proveedores) sobre el riesgo de IA, y contamos con la alfabetización necesaria para cuestionarlos?

7. Si uno de nuestros sistemas de IA significativos fallara o produjera errores sistemáticos a gran escala, ¿podríamos detenerlo, revertir sus efectos y seguir operando? (La pregunta de la resiliencia operativa.)

8. ¿Cómo estamos desarrollando la alfabetización en IA a nivel de consejo de administración mediante formación independiente de los proveedores y de la dirección ejecutiva?

Cómo es en la práctica una buena gobernanza de la IA a nivel de consejo de administración

Sobre la base de las expectativas regulatorias en las distintas jurisdicciones, una buena gobernanza de la IA a nivel de consejo de administración incluye cuatro componentes prácticos. En primer lugar, un marco de gobernanza de la IA aprobado por el consejo de administración, no un documento técnico, sino un instrumento de gobernanza que fija el apetito de riesgo, la estructura de responsabilidades, los mecanismos de supervisión y las vías de escalado. En segundo lugar, informes periódicos de riesgo de IA al consejo de administración que sean independientes de las unidades de negocio que despliegan la IA, y que cubran el inventario de IA, el flujo de incidentes, el estado de cumplimiento regulatorio y los riesgos emergentes. En tercer lugar, una alfabetización en IA a nivel de consejo de administración que se mantenga mediante formación independiente en lugar de sesiones informativas de proveedores, los administradores no necesitan comprender cómo funciona un modelo transformer, pero sí necesitan comprender qué puede salir mal, qué espera el regulador y qué preguntas formular. En cuarto lugar, una responsabilidad clara a nivel ejecutivo, un alto ejecutivo designado (normalmente el CRO, el CTO o el CISO, según la organización) que sea personalmente responsable del programa de riesgo de IA y que informe directamente al consejo de administración.

Lectura relacionada

Lectura adicional: Gobernanza Corporativa de la OCDE