Resumen ejecutivo
La IA ya está en producción, y la pregunta dejó de ser si adoptarla. El problema es otro: los pilotos escalan a producción sin marcos de control, mientras las políticas no evolucionan al mismo ritmo que la tecnología. El resultado son sistemas que influyen en decisiones de negocio sin registro de razonamiento, sin protocolo cuando fallan y sin la documentación que exige la regulación. Alberto Barrera propone no crear un silo paralelo de «gobernanza de IA», sino incorporarla al sistema de gestión que la organización ya opera: su marco ADG (Adopt · Defend · Govern) ordena la práctica en tres pilares con doce controles mínimos, y se apoya en la estructura armonizada que comparten ISO/IEC 42001, 27001, 22301 y 27035. La consecuencia práctica es alentadora: quien ya tiene un sistema de gestión certificado tiene construida gran parte del camino.
1. El problema: pilotos sin dueño, sin control, sin evidencia
La charla parte de una tensión que reconoce cualquiera que trabaje en una organización mediana o grande: la velocidad de adopción —los pilotos llegan a producción rápido— contra la brecha de gobernanza —las políticas y controles no acompañan ese ritmo. Y esa brecha se manifiesta en tres síntomas concretos:
- Decisiones no trazables. Los sistemas influyen en el negocio sin registro del razonamiento ni posibilidad de auditoría.
- Incidentes sin protocolo. No existe un proceso definido de detección ni de comunicación cuando el modelo falla.
- No conformidad regulatoria. La ausencia de documentación expone a incumplimiento del reglamento europeo de IA y de normativas sectoriales.
La tesis: la IA no debe crecer como un silo paralelo. Debe incorporarse como una capacidad gobernada dentro del sistema de gestión que ya opera en la organización. Esa decisión —integrar en vez de duplicar— es lo que separa un programa sostenible de una carpeta de políticas que nadie aplica.
2. El marco ADG: tres pilares, doce controles
ADG estructura la gobernanza de IA en tres verbos que corresponden a tres momentos distintos del trabajo:
| Pilar | Qué resuelve |
|---|---|
| Adopt | Construir y operar sistemas de IA con disciplina y valor de negocio. |
| Defend | Romper y proteger frente a riesgos y amenazas específicas de IA. |
| Govern | Autorizar, supervisar y generar evidencia auditable de la gobernanza. |
Adopt se despliega en tres pasos hacia el despliegue: selección de casos de uso con criterios de valor, viabilidad técnica y evaluación inicial de riesgo; arquitectura y despliegue con diseño documentado, entornos controlados y gestión de versiones; y DevSecOps para IA, integrando seguridad y calidad en la tubería de desarrollo. La premisa: cada sistema de IA en producción debe tener un dueño claro, un propósito justificado y controles de calidad verificables.
Defend nombra las amenazas propias de esta tecnología —inyección de prompts (manipular entradas para alterar el comportamiento), envenenamiento de datos (contaminar el entrenamiento para degradar la fiabilidad) y riesgos agénticos (comportamientos imprevistos en sistemas autónomos con acceso a APIs externas)— y las contramedidas: red-teaming con pruebas adversariales y guardarraíles en tiempo de ejecución.
Govern introduce la pieza organizacional que suele faltar: un Consejo de Gobernanza de IA, órgano que media entre la velocidad de adopción y los requerimientos de control, define derechos de decisión y aprueba el despliegue de sistemas de alto riesgo. Se apoya en tres palancas: la política de IA (principios, límites de uso aceptable y clasificación de sistemas por nivel de riesgo), los derechos de decisión (quién aprueba el despliegue, quién supervisa en producción, quién escala incidentes) y la evidencia auditable (registros, evaluaciones de impacto y trazabilidad completa).
3. El truco de la estructura armonizada
Aquí está el aporte más práctico de la charla, y el que ahorra más dinero. Las normas ISO comparten una estructura de alto nivel (el Anexo SL): mismo esqueleto de cláusulas —contexto, liderazgo, planificación, operación, evaluación, mejora— para todos los sistemas de gestión. Eso significa que no hay que construir un sistema nuevo: hay que extender el que existe.
| Cláusula | 42001 (IA) | 27001 (Seguridad) | 22301 (Continuidad) | 27035 (Incidentes) |
|---|---|---|---|---|
| 4 · Contexto | Partes interesadas | Activos de información | Funciones críticas | Alcance |
| 5 · Liderazgo | Política de IA | Política del SGSI | Política de continuidad | Mandato |
| 6 · Planificación | Evaluación de impacto | Tratamiento de riesgo | BIA / RTO | Clasificación |
| 8 · Operación | Ciclo de vida | Controles técnicos | Planes de continuidad | Detección y respuesta |
| 9 · Evaluación | Auditoría | Auditoría interna | Ejercicios | Lecciones aprendidas |
| 10 · Mejora | No conformidad | Acciones correctivas | Mejora continua | Mejora del proceso |
ISO/IEC 42001 queda como núcleo de la gestión de IA: reutiliza del sistema integrado el contexto organizacional, el liderazgo, la competencia, la comunicación, la documentación y la auditoría interna; y añade lo específico — ciclo de vida del sistema de IA, evaluación de impacto, controles de su Anexo A y uso responsable.
Una organización que ya tiene 27001 o 22301 activos tiene construida gran parte del sistema. El esfuerzo incremental para llegar a 42001 es acotado y medible — un argumento decisivo para presentar el proyecto ante un comité que ya invirtió en certificaciones.
4. Los controles del Anexo A, y cómo se mapean a ADG
Los dominios de control que introduce 42001 cubren políticas de IA (principios y límites de uso aceptable), organización y roles (responsabilidades de desarrollo y supervisión), evaluación de impactos (consecuencias para individuos, grupos y sociedad), datos para la IA (calidad e integridad en entrenamiento y operación), uso responsable (equidad, transparencia, explicabilidad y supervisión humana) y terceros y clientes (cadena de suministro y obligaciones contractuales).
Y el mapeo con ADG evita duplicar esfuerzos: políticas y organización son territorio de Govern; recursos y ciclo de vida, de Adopt; los datos se preparan en Adopt y se protegen en Defend; la evaluación de impactos combina el riesgo técnico de Defend con la aprobación de Govern; y la relación con terceros cruza la cadena de suministro (Defend) con lo contractual (Govern).
5. Cuando la IA es función crítica
Una sección breve pero con consecuencias enormes: si un sistema de IA sostiene un proceso crítico, entonces los planes de recuperación deben contemplarlo. Dos estándares dan el respaldo. ISO 22301 obliga a definir planes de contingencia con fallback manual y objetivos de tiempo y punto de recuperación aplicados al sistema de IA — es decir: qué hacemos, y en cuánto tiempo, cuando el modelo no está disponible. Y ISO/IEC 27035 establece que los incidentes de IA se gestionan como incidentes de seguridad, con clasificación y aprendizaje estructurado, en lugar de resolverse informalmente en un chat de equipo.
6. La hoja de ruta: de la evaluación a la evidencia
Cuatro pasos, en este orden:
- Inventario de sistemas de IA. Registrar todos los sistemas con dueño, propósito y riesgo inicial. (Casi ninguna organización sabe cuántos tiene.)
- Evaluación de madurez. Identificar brechas frente a 42001, 27001, 22301 y los tres pilares de ADG.
- Integrar bajo la estructura armonizada. Extender el sistema de gestión existente con los controles específicos de IA — sin duplicar lo que ya funciona.
- Generar evidencia auditable. Documentar decisiones, controles y resultados para revisión interna y regulatoria.
7. Conclusiones
Tres ideas para llevarse. Primero, gobernar no es frenar: el Consejo de Gobernanza existe precisamente para mediar entre la velocidad de adopción y el control, no para bloquear proyectos. Segundo, integrar es más barato que duplicar: la estructura armonizada convierte una certificación existente en la base del sistema de IA, y ese argumento económico es el que destraba presupuestos. Tercero, la evidencia es el entregable: sin registros, evaluaciones de impacto y trazabilidad, la gobernanza es una declaración de intenciones — y ante un regulador, una declaración no es una defensa.
«La diferencia no está en adoptar IA más rápido, sino en gobernarla mejor.» Sistemas trazables, explicables y auditables generan mejores decisiones y confianza; la continuidad garantizada da resiliencia; y la adopción responsable se vuelve una fuente de diferenciación duradera. En una región donde la regulación de IA llega antes que la propia legislación local, tener la casa ordenada deja de ser cumplimiento: es ventaja competitiva.
Referencias
- Barrera Vidal, A. (2026). Sistemas de Gestión Inteligentes: la revolución de la IA ya comenzó [presentación]. I Congreso IA-LATAM. PDF de la charla.
- Barrera Vidal, A. (2026). Sistemas de Gestión Inteligentes: la revolución de la IA ya comenzó [video]. Canal de Comunidad IA LATAM en YouTube. youtube.com/watch?v=W31Cdl-GIbs.
- Normas citadas: ISO/IEC 42001 (gestión de IA) · ISO/IEC 27001 (seguridad de la información) · ISO 22301 (continuidad de negocio) · ISO/IEC 27035 (gestión de incidentes) · Estructura de Alto Nivel (Anexo SL de las Directivas ISO/IEC).
- Reglamento (UE) de Inteligencia Artificial — referencia normativa de las obligaciones de documentación mencionadas.
- Documento relacionado de la Comunidad IA LATAM: Política de Uso de IA (QS-IA-01).
Sobre el autor
Alberto Barrera Vidal es CISO en Facele (Chile) y secretario y director de Seguridad de la Información de la Comunidad IA LATAM. Trabaja en sistemas de gestión certificables, gobernanza de inteligencia artificial y control documental, integrando seguridad de la información, continuidad de negocio y gestión de incidentes bajo un mismo marco. LinkedIn
Artículo elaborado por la Comunidad IA LATAM a partir de la presentación oficial y la transcripción del video de la charla. Las referencias normativas corresponden a las versiones vigentes de cada estándar al momento de la publicación; este contenido es divulgativo y no reemplaza la lectura de las normas ni una asesoría de certificación.