La gobernanza de la adquisición de IA es el marco que necesitan las agencias gubernamentales y las organizaciones empresariales al comprar, desplegar o contratar sistemas y servicios de IA. Los marcos tradicionales de contratación de TI, evaluados en función de la funcionalidad, la seguridad, la escalabilidad y el coste, no abordan adecuadamente los riesgos específicos de la IA, entre ellos la transparencia del modelo, el sesgo algorítmico, las prácticas de entrenamiento de datos, la supervisión continua del rendimiento, la dependencia del proveedor (vendor lock-in) por modelos propietarios y la rendición de cuentas por las decisiones impulsadas por IA que afectan a las personas. En 2026, varias jurisdicciones exigen disposiciones específicas de contratación de IA: la Ley de IA de la UE (EU AI Act) exige que los responsables del despliegue de sistemas de IA de alto riesgo garanticen la evaluación de conformidad y la documentación por parte de los proveedores, el Estándar Voluntario de Seguridad de IA de Australia incluye orientación específica sobre contratación, y las agencias federales de EE. UU. siguen los requisitos del memorando OMB M-24-10 para la contratación de IA. La brecha entre lo que cubre la contratación tradicional y lo que exige la gobernanza de la IA es donde se acumula el riesgo.

Lo que la contratación tradicional pasa por alto

Los RFP estándar de TI evalúan la funcionalidad, el tiempo de actividad, las certificaciones de seguridad, la ubicación de los centros de datos y los precios. La contratación de IA debe abordar además: la transparencia del modelo (¿se puede entender cómo toma decisiones la IA, o es una caja negra?), la procedencia de los datos de entrenamiento (¿con qué datos se entrenó el modelo y se obtuvieron de forma legal?), el sesgo y la equidad (¿se ha comprobado si el modelo produce resultados discriminatorios en función de características protegidas?), el rendimiento continuo (¿cómo se supervisarán la precisión y la equidad del modelo tras su despliegue?), las actualizaciones del modelo (¿quién decide cuándo se actualiza el modelo y cómo se le notifica a usted?), la estrategia de salida (si necesita cambiar de proveedor, ¿puede extraer sus datos y las configuraciones del modelo?) y el cumplimiento normativo (¿la documentación del proveedor cumple los requisitos de la normativa aplicable a su caso de uso?).

Requisitos de RFP específicos para la IA

Su RFP debe exigir a los proveedores que aporten: una ficha de modelo (model card) o documentación equivalente que describa el propósito del sistema de IA, las métricas de rendimiento, las limitaciones conocidas y el contexto de uso previsto. Evidencia de pruebas de sesgo en los grupos demográficos pertinentes. Descripción de las fuentes de los datos de entrenamiento y confirmación del cumplimiento legal en la obtención de los datos. Acuerdos de tratamiento de datos que aborden específicamente el procesamiento de IA, incluyendo si sus datos se utilizarán para entrenar o mejorar los modelos del proveedor. Derechos de auditoría sobre el sistema de IA, incluido el derecho a realizar auditorías de sesgo y evaluaciones de rendimiento independientes. Compromisos de notificación de incidentes ante fallos específicos de la IA, resultados inesperados o sesgos detectados. Disposiciones contractuales para las actualizaciones del modelo, el control de versiones y la capacidad de reversión (rollback). Disposiciones de salida y portabilidad que garanticen que usted pueda pasar a otro proveedor sin perder datos ni continuidad operativa.

Consideraciones específicas del sector público

La contratación de IA en el sector público conlleva obligaciones adicionales en materia de rendición de cuentas pública, transparencia y derechos de la ciudadanía. Los sistemas de IA utilizados en la prestación de servicios gubernamentales, la administración de prestaciones sociales, la aplicación de la normativa o la seguridad pública deben cumplir normas de transparencia más exigentes que los despliegues en el sector privado. Muchas jurisdicciones exigen evaluaciones de impacto algorítmico antes de desplegar IA en el ámbito gubernamental. Los equipos de contratación deben exigir a los proveedores que respalden los requisitos de transparencia pública, incluida la capacidad de explicar las decisiones individuales a los ciudadanos afectados.

Lecturas adicionales: Gobierno de Australia, Estándar Voluntario de Seguridad de IA | OCDE, la IA en el sector público

Lecturas relacionadas

Lecturas adicionales: Gobierno de Australia, Estándar Voluntario de Seguridad de IA | OCDE, la IA en el sector público