La diligencia debida en la cadena de suministro de IA es el proceso de identificar, evaluar y gestionar los riesgos de gobernanza que generan los sistemas de IA que una organización utiliza pero no desarrolló. En 2026, la gran mayoría de la IA empresarial procede de fuentes externas: servicios de IA en la nube (AWS Bedrock, Azure OpenAI, Google Vertex AI), funciones de IA integradas en plataformas SaaS (Salesforce Einstein, ServiceNow Now Assist), API de IA de terceros (OpenAI, Anthropic, Cohere) y productos de IA de proveedores desplegados de forma local (on-premise). La carta a la industria de la APRA (Autoridad Australiana de Regulación Prudencial), del 30 de abril de 2026, señaló específicamente los riesgos de la cadena de suministro de IA, observando una fuerte concentración de proveedores, una planificación de contingencia inadecuada y acuerdos contractuales que carecían de disposiciones sobre derechos de auditoría, notificación de actualizaciones de modelos e informes de incidentes. La Ley de IA de la UE impone a los responsables del despliegue obligaciones que se extienden a sus proveedores de IA. La guía de los Five Eyes sobre IA agéntica aborda los riesgos de privilegios y de rendición de cuentas cuando los agentes de IA operan a través de los límites organizativos. Gobernar la IA que usted no construyó es ahora una expectativa regulatoria, no una buena práctica opcional.

Cómo mapear su cadena de suministro de IA

La mayoría de las organizaciones no tiene una visión completa de su cadena de suministro de IA. El primer paso de gobernanza consiste en mapearla. Identifique todos los sistemas de IA en uso, incluidos los integrados en plataformas SaaS que los empleados quizá no consideren "IA". Para cada sistema de IA, documente lo siguiente: el proveedor y sus subcontratistas (cuartas partes), qué datos fluyen hacia el proveedor y dónde se procesan, qué decisiones influye o toma la IA, los términos contractuales que rigen la relación, y la madurez de gobernanza propia del proveedor. La APRA observó que muchas entidades dependían en gran medida de un único proveedor de IA para múltiples casos de uso críticos, lo que generaba un riesgo de concentración que no era visible a nivel de directorio.

Evaluación de la gobernanza de IA de terceros

La diligencia debida sobre los proveedores de IA debería ir más allá de las evaluaciones de seguridad estándar para proveedores. Es preciso evaluar lo siguiente: ¿cuenta el proveedor con un marco de gobernanza de IA documentado (certificación ISO 42001, SOC 2 con controles de IA, o equivalente)? ¿Puede demostrar pruebas de sesgo y monitorización de equidad para sus sistemas de IA? ¿Ofrece transparencia sobre los datos de entrenamiento del modelo, la arquitectura y las limitaciones conocidas? ¿Cuáles son sus compromisos de notificación de incidentes para fallos específicos de IA? ¿Permiten los términos contractuales que usted audite sus sistemas de IA? ¿Cuáles son las disposiciones de salida, puede migrar los datos y las operaciones si necesita cambiar de proveedor?

Monitorización continua

La gobernanza de la cadena de suministro de IA no es una evaluación puntual. Los proveedores actualizan sus modelos, modifican sus prácticas de procesamiento de datos y alteran sus términos de servicio de manera continua. Implemente una monitorización continua mediante requisitos contractuales de notificación (el proveedor debe informarle de los cambios importantes en sus sistemas de IA), reevaluaciones periódicas (al menos anuales para proveedores de IA de alto riesgo), seguimiento del rendimiento (supervise la precisión, la equidad y la fiabilidad de los resultados de la IA de terceros) y coordinación de la respuesta ante incidentes (rutas de escalado claras cuando los fallos de la IA de terceros afecten a sus operaciones).

Fuentes primarias: Carta a la industria de la APRA sobre IA, 30 de abril de 2026 | Guía de los Five Eyes sobre IA agéntica, 1 de mayo de 2026

Lecturas relacionadas