Por qué la gobernanza de la IA empieza por saber qué sistemas existen, quién es su propietario y cómo se controlan

Imagen original

¿Qué es un inventario de IA en el ámbito de la gobernanza de la IA?

Un inventario de IA es el registro controlado de los sistemas de IA y las capacidades basadas en IA que se utilizan en toda la organización, en el que se recoge qué hace cada sistema, quién es su responsable, a qué datos tiene acceso, qué controles se le aplican y si está sujeto a una normativa específica. Sin él, la clasificación de riesgos, el diseño de controles, el registro reglamentario y la presentación de informes al consejo de administración se asientan sobre una base poco sólida.

Un inventario de IA es el registro controlado de los sistemas de IA y las capacidades basadas en IA que se utilizan en toda la organización. En él se recoge qué hace cada sistema, dónde se utiliza, qué datos maneja, quién es su responsable, cuál es su nivel de riesgo, qué controles se aplican y si está aprobado, en proceso de revisión, en fase piloto, en proceso de corrección o retirado.

El inventario no se limita a los modelos desarrollados internamente. Debe incluir la IA de terceros, las funciones SaaS integradas, los copilotos, los agentes, los experimentos y el uso de IA «en la sombra» que los equipos de gobernanza detectan una vez que la adopción ya ha comenzado.

La cuestión práctica que se plantea al consejo de administración es sencilla: ¿puede la dirección demostrar dónde se está utilizando la IA y si cada uso relevante está regulado? Sin un inventario, la clasificación de riesgos, el diseño de controles, la garantía de los proveedores, el registro reglamentario y la presentación de informes al consejo de administración se asientan sobre una base frágil.

La Ley de IA de la UE refuerza esta necesidad, ya que los requisitos de registro e información para determinados sistemas de IA de alto riesgo dependen de que los registros sean precisos y se mantengan actualizados. El artículo 49 regula el registro, y el anexo VIII especifica la información que debe presentarse y mantenerse para los sistemas de IA de alto riesgo pertinentes [*1]. La norma ISO/IEC 42001 y el Marco de Gestión de Riesgos de IA (AI RMF) del NIST refuerzan la disciplina de los sistemas de gestión y la gestión de riesgos en torno a la gobernanza de la IA, el control del ciclo de vida y la documentación [*4][*5].

La cuestión clave es si la empresa es capaz de identificar, clasificar, asumir la responsabilidad, controlar y explicar el uso de la IA antes de que se convierta en un problema normativo, operativo o de confianza.

Diagrama de Archer que muestra los cuatro pasos para convertir el uso disperso de la IA en un registro de gobernanza listo para presentar al consejo de administración: descubrir herramientas públicas y realizar un seguimiento de la IA, clasificar por nivel de riesgo, controlar mediante la propiedad y las aprobaciones, y
Imagen 1. El inventario de IA se vuelve más fácil de gestionar cuando el uso disperso de la IA se convierte en un registro controlado a nivel de consejo de administración.

Puntos clave

  • El inventario de IA se está convirtiendo en un documento fundamental de gobernanza, y no en una simple lista administrativa de herramientas.
  • La supervisión del consejo de administración depende de una visión actualizada del uso relevante de la IA, el nivel de riesgo, la responsabilidad, los controles, las excepciones y las cuestiones pendientes.
  • Las funciones de IA y SaaS integradas de los proveedores hacen que los procesos de inventario pasivos sean poco fiables, ya que las capacidades de IA pueden incorporarse a través de actualizaciones rutinarias de los productos.
  • Un inventario justificable debe servir de base para el registro reglamentario, la gestión de riesgos a lo largo del ciclo de vida, las pruebas de control, la garantía de los proveedores y la presentación de informes al consejo de administración.
  • Archer puede ayudar a integrar el inventario de IA, la clasificación de riesgos, el diseño de controles, los riesgos de terceros, el seguimiento de incidencias y la presentación de informes a la dirección en un único modelo de gobernanza.

¿Por qué se ha incluido el tema del inventario de IA en el orden del día del consejo de administración?

El inventario de IA ha cobrado mayor importancia en la agenda de gobernanza, ya que las presiones normativas, de supervisión y de garantía comercial convergen ahora en un mismo registro. La regulación por fases, la responsabilidad del consejo de administración respecto a la exposición significativa a la IA y las crecientes exigencias de los clientes, auditores y aseguradoras obligan a la dirección a demostrar no solo que se utiliza la IA, sino que está debidamente regulada.

La gestión de los activos de IA ha cobrado mayor importancia en la agenda de gobernanza, ya que las presiones normativas, de supervisión y de garantía comercial apuntan ahora hacia el mismo objetivo.

La primera presión es de carácter normativo. La Ley de IA se aplica por fases. El calendario oficial del Servicio de Atención al Usuario de la Ley de IA muestra que las disposiciones generales, la alfabetización en IA, las prohibiciones y las obligaciones relativas a la IA de uso general ya están en vigor, mientras que otras obligaciones se introducirán progresivamente en fechas posteriores [*2]. La regulación por fases no reduce la necesidad de mantener un inventario riguroso. Por el contrario, aumenta la necesidad de saber qué existe, cómo se clasifica y qué pruebas hay disponibles.

La segunda presión es la supervisión del consejo de administración. Los consejeros no necesitan un catálogo de cada comando o experimento. Lo que sí necesitan es una visión fiable de los sistemas de IA relevantes, los usos sensibles, las dependencias de terceros, las lagunas de control, los incidentes, las excepciones y las medidas correctivas. Las implementaciones de IA desconocidas son difíciles de justificar, ya que la dirección no puede explicar una exposición al riesgo que no puede ver.

La tercera presión es la garantía comercial. Los clientes, socios, inversores, auditores y aseguradoras se preguntan cada vez más si la IA se gestiona con la misma disciplina que se aplica a la privacidad, la ciberseguridad, la resiliencia operativa y el riesgo de terceros. Un inventario actualizado proporciona a la organización una base objetiva para esas conversaciones.

Implicaciones para la planificación: Trata el inventario de IA como un registro regulado con responsables, campos de datos mínimos, desencadenantes de actualización, periodicidad de revisión, pruebas de control e informes al consejo de administración. No lo trates como un ejercicio puntual en una hoja de cálculo.

 

¿Qué debe incluir un inventario de IA a nivel de consejo de administración?

Un inventario a nivel de consejo de administración debe ser algo más que una simple lista de herramientas. Debe vincular cada sistema de IA con el contexto empresarial, el riesgo, los controles y la rendición de cuentas, indicando los responsables, el estado actual y una respuesta de control que refleje lo que realmente está en juego en cada caso de uso, y no solo el hecho de que el sistema exista.

La mayoría de las organizaciones empiezan con una hoja de cálculo. Es un buen punto de partida. Sin embargo, un inventario a nivel directivo debe ser algo más que una simple lista de herramientas. Debe vincular cada sistema de IA con el contexto empresarial, el riesgo, los controles y la rendición de cuentas.

Un registro de gobernanza debe recoger datos del sistema, como el nombre, la finalidad, los usuarios, el proveedor, la versión del modelo, el flujo de trabajo y el estado de implementación. También debe incluir las categorías de datos, el uso de datos personales, la exposición de datos sensibles o regulados, las dependencias del modelo y si el sistema se ha desarrollado internamente, se ha adquirido externamente, está integrado en un producto de un proveedor o se utiliza a través de una cuenta de empleado.

La responsabilidad es igualmente importante. Cada sistema de IA de importancia debe tener un responsable empresarial designado, no solo un contacto técnico. Los equipos técnicos pueden encargarse de gestionar la plataforma, pero son los equipos empresariales los que asumen la responsabilidad de las consecuencias derivadas del uso del sistema.

La clasificación de riesgos debe determinar el conjunto de controles. Los sistemas que influyen en el empleo, el crédito, la asistencia sanitaria, los derechos legales, la seguridad, las decisiones en materia de cumplimiento normativo, el trato al cliente o las acciones empresariales significativas requieren una supervisión más rigurosa que las herramientas de apoyo a la productividad de bajo riesgo. El inventario debe poner de manifiesto esas distinciones y mostrar las medidas de control asociadas a cada nivel.

El estado debe estar actualizado. Debe indicarse claramente si se encuentra «aprobado», «en fase piloto», «en revisión», «marcado para corrección», «retirado» o «bloqueado». Un inventario desactualizado da a los responsables una falsa sensación de seguridad, ya que conserva el registro sin garantizar la supervisión.

Diagrama de Archer que muestra qué debe incluir un inventario de IA a nivel de consejo de administración: datos del sistema, titularidad, nivel de riesgo, controles y estado actual de cada sistema de IA de toda la organización.
Imagen 2. Un inventario de IA a nivel de consejo de administración relaciona los datos del sistema, la titularidad, los riesgos, los controles y el estado actual.

¿Por qué la IA de los proveedores dificulta la gestión del inventario?

Las capacidades de IA se incorporan ahora a la organización a través de vías que no se diseñaron para la gobernanza de la IA. Un proveedor de SaaS puede lanzar una función de IA generativa en una plataforma que la organización ya utiliza, y un equipo empresarial puede activarla durante la renovación sin que se haya tomado una decisión de adquisición independiente, lo que crea puntos ciegos que las revisiones periódicas de proveedores y los procesos pasivos de inventario no detectarán.

La capacidad de IA se introduce ahora en la organización a través de vías que no se diseñaron para la gobernanza de la IA. Un proveedor de SaaS puede incorporar una función de IA generativa en una plataforma que la organización ya utiliza. Una herramienta de flujo de trabajo puede añadir funciones de resumen, recomendación, clasificación o acción autónoma. Un equipo empresarial puede activar una función durante la renovación sin que sea necesaria una decisión de adquisición de IA por separado.

Esto genera un punto ciego en la gestión de riesgos de terceros. Las revisiones periódicas de los proveedores, las notificaciones de cambios significativos, las comprobaciones de renovación y los cuestionarios de seguridad deben incluir preguntas específicas sobre la IA. El proceso de revisión debería preguntar si el proveedor ha añadido funciones de IA, qué datos procesan dichas funciones, si se utilizan datos de clientes para el entrenamiento o la mejora, qué proveedores de modelos intervienen, qué registros se conservan, qué supervisión humana existe y si el proveedor puede aportar pruebas de las pruebas, la supervisión y la gestión de incidencias.

El inventario también debe reflejar el riesgo de concentración en materia de IA. Si varios procesos empresariales dependen del mismo proveedor de modelos, plataforma SaaS o arquitectura de agentes de IA, la organización debe comprender dicha dependencia operativa y contractual. Un consejo de administración no puede evaluar el riesgo de concentración si esa misma dependencia aparece como entradas inconexas en los registros de compras, seguridad y actividades empresariales.

Shadow AI también debe figurar en el inventario. No se trata de legitimar un uso inseguro, sino de hacer visible la vulnerabilidad para que pueda bloquearse, subsanarse, trasladarse a una herramienta autorizada o gestionarse a través de un proceso de admisión formal.

 

¿Qué preguntas debe responder el inventario para la junta directiva?

Un inventario de IA pasa a ser un tema de debate en el consejo de administración cuando es capaz de responder a las preguntas que planteará la dirección durante los procesos de supervisión, auditoría, revisión de incidentes, planificación presupuestaria o preparación normativa. La utilidad del inventario depende exclusivamente de las respuestas que sea capaz de ofrecer bajo presión.

Un inventario de IA pasa a ser un tema de debate en el consejo de administración cuando es capaz de responder a las preguntas que planteará la dirección durante los procesos de supervisión, auditoría, revisión de incidentes, planificación presupuestaria o preparación normativa.

Pregunta del foroPor qué es importantePruebas de inventario
¿En qué ámbitos utilizamos la IA?Muestra el grado de adopción de la IA en las distintas unidades de negocio y flujos de trabajo.Nombre del sistema, proceso empresarial, usuarios, estado y finalidad.
¿Qué usos podrían afectar a las personas o a las decisiones reguladas?Distingue entre el uso de la productividad de bajo riesgo y los casos de uso que puedan requerir una revisión más exhaustiva.Nivel de riesgo, grupos afectados, contexto de la decisión y estado de la evaluación de impacto.
¿Quién es el responsable del sistema y quién lo ha aprobado?Fomenta la responsabilidad cuando surgen problemas o cuando se retrasa una revisión.Titular de la empresa, historial de aprobaciones, revisor y fecha de revisión.
¿Qué datos y proveedores intervienen?Relaciona la gobernanza de la IA con la privacidad, la seguridad, el riesgo de terceros y el riesgo de concentración.Categorías de datos, proveedor, modelo, modo de acceso, subencargados del tratamiento y contratos.
¿Qué ha cambiado o qué medidas hay que tomar?Mantiene el registro actualizado a medida que cambian los modelos, los datos, los casos de uso y los controles.Cambios de versión, problemas, excepciones, incidencias, medidas correctivas y fecha de la próxima revisión.

 

Diagrama de Archer en el que se muestran las cuatro preguntas que debe responder un inventario de IA preparado para la junta directiva: dónde se utiliza la IA, quién la ha aprobado y quién es su responsable, qué datos y modelos intervienen, y qué ha cambiado o requiere una actuación.
Imagen 3. El inventario a nivel de consejo de administración constituye el banco de respuestas para las preguntas sobre la supervisión de la IA.

¿Cómo se relaciona el inventario con el registro y las pruebas exigidos por la Ley de IA de la UE?

Si es necesario registrar un sistema de IA de alto riesgo en la base de datos de la UE, la información requerida no está disponible en el momento de la presentación, sino que debe obtenerse del inventario interno. El trabajo de inventario es fundamental, ya que sirve de base para la clasificación, la documentación técnica, la correspondencia de controles, la recopilación de pruebas y la presentación de informes al consejo de administración. Las organizaciones que esperen a que venzan los plazos establecidos por las autoridades supervisoras para elaborar el expediente se verán obligadas a hacerlo bajo presión.

Si es necesario registrar un sistema de IA de alto riesgo en la base de datos de la UE, la información requerida no figura en el momento de la presentación de la solicitud. Debe proceder del inventario interno. El artículo 49 y el anexo VIII hacen referencia a información como los datos del proveedor y del responsable del despliegue, la finalidad prevista, el estado del sistema, la información sobre conformidad y, en su caso, resúmenes de las evaluaciones de impacto pertinentes para los responsables del despliegue [*1].

El calendario de la Ley de IA se articula en varias fases. Las organizaciones deben evitar esperar a que llegue cada fecha de supervisión antes de elaborar el expediente. El trabajo de inventario es fundamental, ya que sirve de base para la clasificación, la gestión de riesgos, la documentación técnica, la correspondencia de controles, la recopilación de pruebas y la presentación de informes al consejo de administración [*2].

La norma ISO/IEC 42001 especifica los requisitos para establecer, mantener y mejorar continuamente un sistema de gestión de la IA. Este tipo de sistema de gestión depende de una visión fiable de los sistemas de IA incluidos en su ámbito de aplicación [*4]. El Marco de Gestión de Riesgos de IA (AI RMF) del NIST organiza la gestión de riesgos de la IA en torno a las funciones de gobernanza, mapeo, medición y gestión. El inventario reviste especial importancia para las funciones de gobernanza y mapeo, ya que identifica los sistemas, el contexto, los actores y los riesgos que deben ser objeto de gobernanza [*5].

Cuando el inventario está incompleto, la cadena de pruebas también lo está. Un informe del consejo de administración, una presentación ante el organismo regulador, una revisión de proveedores, una prueba de control o una respuesta a una auditoría solo pueden tener la solidez que les confieran los registros en los que se basan.

¿Cómo se crea un inventario de IA listo para presentar al consejo de administración? Cinco pasos para 2026

De cara a la planificación para 2026, los responsables de riesgos y cumplimiento normativo deberían considerar el inventario de IA como parte del entorno de control de la gobernanza de la IA. El objetivo es disponer de un registro fiable que respalde la adopción responsable, la supervisión, la preparación ante los requisitos normativos y la evidencia defendible; no se trata de una hoja de cálculo completada, sino de un registro de gobernanza dinámico que se mantenga actualizado a medida que cambian los sistemas, los proveedores y los riesgos.

1. Realizar una auditoría de la huella de la IA. Identificar los sistemas de IA en todas las unidades de negocio, incluidos los modelos desarrollados internamente, las funciones SaaS, los copilotos, los agentes, los pilotos y la IA oculta detectada a través de los informes de seguridad, de compras o de los empleados.

2. Definir el modelo de datos mínimo. Acordar los campos obligatorios para cada entrada de IA: finalidad, titular, usuarios, datos, proveedor, modelo, nivel de riesgo, controles, estado, fecha de revisión, incidencias y enlaces a pruebas.

3. Clasificar los riesgos y asignar controles. Utilizar la clasificación de riesgos por niveles para determinar las revisiones necesarias, la supervisión humana, las pruebas, el registro, los controles de datos, las medidas de transparencia y los procedimientos de escalado.

4. Actualizar los procesos relacionados con los proveedores y los cambios. Incorporar los cambios en las capacidades de IA a las revisiones de terceros, las renovaciones, las notificaciones de cambios sustanciales y las comprobaciones de actualizaciones de productos.

5. Vincular el inventario a los informes dirigidos al consejo de administración. Informar sobre el uso significativo de la inteligencia artificial, los sistemas de alto riesgo, las deficiencias de control, las excepciones, los incidentes, el riesgo de concentración y los avances en las medidas correctoras a través de la periodicidad de gobernanza que ya utilice el consejo de administración o el comité de auditoría.

Estos pasos hacen que el inventario pase de ser un mero ejercicio de cumplimiento a convertirse en un registro operativo. Una hoja de cálculo completada puede responder a una pregunta sobre una situación en un momento determinado. Un registro de gobernanza actualizado ayuda a los responsables a gestionar la IA a medida que cambian la tecnología, la base de proveedores y el perfil de riesgo.

Diagrama de Archer que muestra el modelo operativo de seis componentes para mantener un inventario de IA activo: admisión unificada, factores desencadenantes del cambio de proveedor, clasificación de riesgos, pruebas de control, informes al consejo de administración y ciclo de vida
Imagen 4. Un inventario de IA en tiempo real necesita un modelo operativo que mantenga el registro actualizado a medida que cambian los sistemas.

Creación del inventario de IA con Archer

Archer ayuda a las organizaciones a convertir la gestión del inventario mediante IA de un mero ejercicio documental en una capacidad de gobernanza estructurada. La prioridad es conectar los sistemas de IA, los responsables de negocio, los terceros, las obligaciones, los riesgos, los controles, las aprobaciones, los problemas, las excepciones y las pruebas en un único modelo operativo.

Esto implica mantener un inventario de IA, evaluar los casos de uso de la IA, relacionar los riesgos con los controles y las obligaciones, asignar responsables, registrar las autorizaciones, realizar un seguimiento de los problemas y elaborar informes que muestren dónde se está adoptando la IA y dónde es necesario actuar.

Contar con un inventario sólido de IA no frena la adopción responsable de esta tecnología. Ofrece a los empleados y a los equipos empresariales una guía más clara sobre los usos autorizados, al tiempo que proporciona a los responsables de la gobernanza una base más sólida para la supervisión. Las organizaciones que gestionen adecuadamente los riesgos de la IA en 2026 no se basarán únicamente en políticas y hojas de cálculo dispersas. Crearán un registro actualizado que vincule el uso de la IA con la rendición de cuentas, los controles y las pruebas.

Más información sobre Archer AI Governance: https://www.archerirm.com/ai-governance

Más información sobre las soluciones GRC de Archer: https://www.archerirm.com/

Preguntas frecuentes

¿Qué es un inventario de IA?

Un inventario de IA es un registro regulado de los sistemas de IA y las capacidades basadas en IA que se utilizan en toda la organización. En él se recoge qué hace cada sistema, dónde se utiliza, a qué datos tiene acceso, quién es su responsable, qué nivel de riesgo presenta, qué controles se le aplican y cuál es su estado actual.

¿Por qué necesita la junta directiva un inventario de IA?

El consejo de administración necesita una visión fiable del uso significativo de la IA, la exposición al riesgo, la titularidad, las deficiencias de control, las dependencias de proveedores, los incidentes y las medidas correctivas. Sin un inventario, la dirección no puede ofrecer a los consejeros una respuesta fiable sobre dónde se utiliza la IA ni cómo se gestiona.

¿Debería incluirse la IA integrada en las herramientas SaaS?

Sí. La IA integrada en las plataformas de los proveedores debe incluirse, ya que puede procesar datos de la organización, influir en los flujos de trabajo, crear nuevas dependencias o modificar el perfil de riesgo de un sistema ya existente sin que se produzca un proceso de contratación independiente.

¿Qué relación existe entre la Ley de la UE sobre la IA y el inventario de IA?

La Ley de IA de la UE incluye requisitos de registro e información para determinados sistemas de IA de alto riesgo. Los registros internos de inventario ayudan a las organizaciones a identificar los sistemas incluidos en el ámbito de aplicación, clasificar los riesgos, recopilar la información necesaria y conservar pruebas para fines de supervisión y revisión.

¿Qué debe incluir cada entrada de inventario de IA?

Cada entrada debe incluir la finalidad del sistema, el propietario, los usuarios, las categorías de datos, los datos del proveedor o del modelo, la clasificación de riesgos, los controles, el estado de aprobación, la fecha de revisión, los problemas, las excepciones y los enlaces a las pruebas.

¿Con qué frecuencia se debe actualizar un inventario de IA?

El inventario debe actualizarse cada vez que se introduzca, modifique, amplíe, retire o altere de forma sustancial un sistema. Asimismo, debe revisarse siguiendo una periodicidad de gobernanza definida, de modo que los registros obsoletos se señalen antes de que den lugar a lagunas en la supervisión.

¿Cómo puede Archer contribuir a la gestión del inventario basada en la inteligencia artificial?



Fuentes

[*1] Servicio de atención al usuario de la Ley de IA, artículo 49: Requisitos de registro y de información del anexo VIII: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-49 y https://ai-act-service-desk.ec.europa.eu/en/ai-act/annex-8

[*2] Servicio de atención al usuario de la Ley de IA, Calendario para la aplicación de la Ley de IA de la UE: https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act

[*3] Comisión Europea, Resumen del marco normativo de la Ley de IA: https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai

[*4] ISO, ISO/IEC 42001 Sistema de gestión de la inteligencia artificial: https://www.iso.org/standard/42001

[*5] NIST, Marco de gestión de riesgos de la inteligencia artificial (AI RMF 1.0): https://www.nist.gov/itl/ai-risk-management-framework y https://nvlpubs.nist.gov/nistpubs/ai/nist.ai.100-1.pdf

[*6] Soluciones de gobernanza de IA de Archer y soluciones de GRC de Archer: https://www.archerirm.com/ai-governance y https://www.archerirm.com/