¿Por qué otro marco de gobernanza de la IA?

El panorama de los marcos de gobernanza de la IA está saturado. NIST AI RMF, ISO/IEC 42001, los requisitos del Reglamento de IA de la UE, los principios de la OCDE, las directrices sectoriales de los reguladores financieros, cada marco aporta orientación valiosa y cada uno cubre un terreno distinto. El problema para los profesionales de la gobernanza de la IA empresarial es la integración: ¿cómo se construye un programa de gobernanza que satisfaga varios marcos de forma simultánea, funcione como un todo coherente en lugar de como un conjunto de ejercicios de cumplimiento paralelos y se adapte a medida que cambia el panorama regulatorio?

AIRA (AI Integrated Risk Architecture) se desarrolló para responder a esta pregunta. No es un sustituto de los marcos existentes, es una metodología para integrarlos. Una organización que implementa la gobernanza de la IA mediante AIRA genera artefactos y controles que, de forma simultánea, satisfacen los requisitos de gestión de riesgos de la norma ISO 31000, se alinean con las funciones básicas del NIST AI RMF y cumplen las obligaciones de los responsables del despliegue previstas en el Reglamento de IA de la UE. La integración es deliberada: cada entregable de AIRA se corresponde explícitamente con los requisitos de cada marco que satisface.

Fase 1: Evaluar

La fase de Evaluar tiene un único resultado innegociable: un inventario de sistemas de IA completo, actualizado y preciso. Es la base sobre la que se construye toda la gobernanza posterior, y es donde fracasan la mayoría de los programas de gobernanza de la IA empresarial. Las organizaciones empiezan a implementar controles de gobernanza, políticas, cuestionarios para proveedores, programas de formación, antes de comprender qué están gobernando. El resultado es una gobernanza que aborda los sistemas de IA que la dirección conoce, no los sistemas de IA que la organización utiliza en realidad.

Un inventario completo requiere un descubrimiento activo, no una recopilación pasiva. Las unidades de negocio han adquirido herramientas de IA mediante procesos de compra de software que eluden la revisión tecnológica central. Los equipos de ciencia de datos han creado y desplegado modelos que no están registrados en ninguna parte. Los sistemas de terceros incluyen componentes de IA que no se revelaron en el momento de la adquisición. La fase de Evaluar emplea una metodología de descubrimiento estructurada, que combina el escaneo tecnológico, las entrevistas con las unidades de negocio, la revisión de los contratos con proveedores y el análisis de los sistemas financieros, para sacar a la luz toda la huella de IA antes de diseñar la gobernanza.

Fase 2: Implementar

La fase de Implementar construye controles de gobernanza proporcionados al perfil de riesgo identificado en la fase de Evaluar. El principio de proporcionalidad al riesgo de AIRA es su diferenciador más importante frente a los enfoques guiados por el cumplimiento. No todos los sistemas de IA requieren los mismos controles de gobernanza, una herramienta de IA generativa utilizada para redactar documentos internos requiere una gobernanza distinta de la de un modelo de calificación crediticia utilizado en la aprobación de préstamos. La fase de Implementar diseña los controles con el nivel de rigor adecuado al riesgo real de cada sistema, en lugar de aplicar la máxima gobernanza a todo (lo que genera una carga de cumplimiento insostenible) o la mínima gobernanza a todo (lo que genera un riesgo inaceptable).

Fase 3: Revisar

La fase de Revisar introduce el requisito de independencia que distingue a AIRA de los modelos de gobernanza basados en la autocertificación. Los controles de gobernanza deben ser revisados por partes que no los diseñaron, ya sean funciones de auditoría interna, de gestión de riesgos o asesores externos, con arreglo a criterios de eficacia definidos. Los criterios son específicos: un control es eficaz si funciona según lo diseñado, produce la reducción de riesgo prevista y se aplica de forma coherente a los sistemas de IA que fue diseñado para gobernar. Una política que existe pero no se aplica no es un control eficaz, y la fase de Revisar está diseñada específicamente para detectar esta brecha.

Lectura adicional: ISO 42001

Lecturas relacionadas

Lectura adicional: ISO 42001