Gobernanza y Auditoría de IA: cómo gestionar los riesgos de la Inteligencia Artificial en empresas

La adopción acelerada de Inteligencia Artificial está creando una nueva pregunta dentro de empresas y organizaciones:

¿Quién controla cómo se utiliza la IA?

ChatGPT, Gemini, asistentes inteligentes, sistemas predictivos, automatizaciones y otras tecnologías pueden aumentar considerablemente la productividad.

Sin embargo, también pueden introducir riesgos relacionados con privacidad, seguridad, información confidencial, decisiones automatizadas, sesgos, errores, propiedad intelectual y cumplimiento.

Aquí aparecen dos conceptos fundamentales: gobernanza de IA y auditoría de IA.

La gobernanza establece las reglas, responsabilidades, controles y procesos mediante los cuales una organización dirige el uso de Inteligencia Artificial.

La auditoría permite evaluar si esas reglas realmente existen, se aplican correctamente y producen evidencia suficiente.

En 2026, este tema adquiere especial importancia.

Estándares internacionales como ISO/IEC 42001 establecen requisitos para implementar y mejorar continuamente sistemas de gestión de Inteligencia Artificial, mientras que marcos como NIST AI Risk Management Framework proponen metodologías estructuradas para identificar y gestionar riesgos.

En Chile, además, la Política Nacional de Inteligencia Artificial incorpora regulación y gobernanza dentro de sus ejes de desarrollo.

Por eso, implementar IA ya no consiste simplemente en contratar una herramienta.

Las organizaciones necesitan saber qué IA utilizan, para qué la utilizan, qué información procesan, cuáles son sus riesgos y quién es responsable.

En esta guía de IACERT.CL explicamos cómo abordar la gobernanza y auditoría de Inteligencia Artificial de manera práctica.


Respuesta rápida: ¿qué es la Gobernanza y Auditoría de IA?

La gobernanza de IA establece políticas, responsabilidades y controles para utilizar Inteligencia Artificial de manera segura y responsable. La auditoría de IA evalúa sistemas, herramientas, datos, procesos y evidencias para detectar riesgos y brechas. Juntas permiten a las organizaciones mejorar transparencia, supervisión humana, privacidad, seguridad, trazabilidad y gestión responsable.


Índice

  1. ¿Qué es la gobernanza de IA?
  2. ¿Qué es una auditoría de IA?
  3. Diferencias entre gobernanza y auditoría
  4. ¿Por qué son importantes?
  5. Principales riesgos empresariales
  6. ¿Qué debería auditarse?
  7. Inventario de sistemas de IA
  8. Políticas y responsabilidades
  9. ISO/IEC 42001
  10. NIST AI RMF
  11. Gobernanza IA en Chile
  12. Auditoría paso a paso
  13. Tabla comparativa
  14. Casos de uso
  15. Beneficios
  16. Errores comunes
  17. Recomendaciones
  18. Preguntas frecuentes
  19. Conclusión

¿Qué es la gobernanza de IA?

La gobernanza de Inteligencia Artificial es el conjunto de principios, políticas, responsabilidades, procedimientos y controles utilizados para dirigir y supervisar la utilización de IA dentro de una organización.

Su objetivo no debería ser impedir la innovación.

Debería permitir que la empresa aproveche la tecnología manteniendo los riesgos dentro de niveles aceptables.

Una estructura de gobernanza puede responder preguntas como:

  • ¿Qué herramientas de IA utilizamos?
  • ¿Quién puede utilizarlas?
  • ¿Para qué actividades?
  • ¿Qué información puede introducirse?
  • ¿Qué datos están prohibidos?
  • ¿Quién autoriza nuevas herramientas?
  • ¿Quién revisa los resultados?
  • ¿Qué actividades requieren supervisión humana?
  • ¿Cómo se reporta un incidente?
  • ¿Cuándo debe dejar de utilizarse un sistema?
  • ¿Quién es responsable?

La gobernanza convierte estas preguntas en reglas organizacionales.


¿Qué es una auditoría de IA?

Una auditoría de Inteligencia Artificial es un proceso estructurado de evaluación destinado a identificar cómo una organización utiliza sistemas de IA, qué riesgos existen y qué controles se encuentran implementados.

Puede incluir revisión de:

  • herramientas;
  • sistemas;
  • proveedores;
  • procesos;
  • políticas;
  • datos;
  • permisos;
  • seguridad;
  • documentación;
  • capacitación;
  • supervisión humana;
  • gestión de incidentes;
  • evidencias.

Una auditoría no debería limitarse a preguntar:

“¿Utilizan ChatGPT?”

Necesita profundizar.

Por ejemplo:

¿Qué departamentos lo utilizan?

¿Qué información introducen?

¿Qué versión o modalidad utilizan?

¿Existe autorización?

¿Quién revisa las respuestas?

¿Se utilizan resultados para tomar decisiones importantes?

Estas preguntas permiten comprender el riesgo real.


Gobernanza IA versus Auditoría IA

AspectoGobernanza de IAAuditoría de IA
ObjetivoDirigir y controlarEvaluar
Pregunta principal¿Cómo debemos utilizar IA?¿Cómo estamos utilizando IA?
PolíticasLas estableceRevisa su existencia/aplicación
ResponsabilidadesLas defineVerifica su claridad
RiesgosGestionaIdentifica y evalúa
ControlesImplementaRevisa
EvidenciasGeneraExamina
SeguimientoContinuoPeriódico o según riesgo
ResultadoSistema de gestiónHallazgos y mejoras

Ambas disciplinas se complementan.

Sin gobernanza, una auditoría puede detectar muchos problemas pero la organización carecerá de estructura para solucionarlos.

Sin auditoría, una política puede existir solamente en un documento sin saber si realmente funciona.


¿Por qué una empresa necesita gobernanza de Inteligencia Artificial?

Porque la adopción de IA puede ocurrir más rápido que los controles internos.

Un trabajador puede abrir una cuenta en una plataforma generativa y comenzar a utilizarla inmediatamente.

Puede introducir:

  • información de clientes;
  • documentos internos;
  • contratos;
  • estrategias;
  • información comercial;
  • bases de datos;
  • datos personales.

La organización puede no saber que esto está ocurriendo.

Este fenómeno puede generar IA no controlada o Shadow AI, es decir, utilización de herramientas sin suficiente conocimiento, autorización o supervisión organizacional.

Por eso, el primer desafío de gobernanza suele ser obtener visibilidad.


Principales riesgos que debería evaluar una auditoría de IA

1. Privacidad

¿La organización utiliza datos personales con herramientas de IA?

2. Información confidencial

¿Los trabajadores introducen información estratégica en plataformas externas?

3. Seguridad

¿Las herramientas cumplen los requisitos internos de seguridad?

4. Resultados incorrectos

¿Existe verificación humana?

5. Sesgos

¿Los resultados pueden afectar injustamente a personas o grupos?

6. Propiedad intelectual

¿Existe claridad respecto del contenido utilizado y generado?

7. Dependencia de proveedores

¿Qué ocurriría si una plataforma cambia sus condiciones o deja de estar disponible?

8. Falta de transparencia

¿Las personas saben cuándo están interactuando con determinados sistemas de IA?

9. Falta de responsables

¿Quién responde ante un incidente?

10. Incumplimiento normativo

¿Los sistemas se utilizan conforme a las obligaciones aplicables a la organización?


¿Qué debería revisar una auditoría de IA?

Una evaluación puede organizarse en diferentes dimensiones.

Estrategia

  • objetivos de IA;
  • prioridades;
  • casos de uso;
  • beneficios esperados.

Gobernanza

  • políticas;
  • responsables;
  • aprobaciones;
  • supervisión.

Inventario

  • herramientas;
  • proveedores;
  • modelos;
  • sistemas internos.

Datos

  • origen;
  • calidad;
  • privacidad;
  • permisos;
  • información confidencial.

Riesgos

  • errores;
  • discriminación;
  • seguridad;
  • impacto.

Personas

  • capacitación;
  • competencias;
  • responsabilidades.

Operación

  • monitoreo;
  • incidentes;
  • documentación;
  • controles.

El inventario de IA: primer paso fundamental

Una organización difícilmente puede gobernar lo que desconoce.

Por eso, uno de los primeros elementos de una estrategia de gobernanza debería ser crear un inventario de sistemas y herramientas de Inteligencia Artificial.

NIST incluye expresamente dentro de su función GOVERN mecanismos para mantener un inventario de sistemas de IA según las prioridades de riesgo de la organización.

El inventario podría registrar:

  • nombre de la herramienta;
  • proveedor;
  • departamento;
  • responsable;
  • finalidad;
  • usuarios;
  • datos procesados;
  • nivel de riesgo;
  • integración con otros sistemas;
  • fecha de aprobación;
  • estado.

Esto proporciona una visión centralizada.


¿Quién debería ser responsable de la gobernanza de IA?

Dependerá del tamaño de la organización.

En empresas pequeñas puede existir un responsable principal.

En organizaciones mayores puede requerirse participación multidisciplinaria.

Por ejemplo:

  • gerencia;
  • tecnología;
  • seguridad;
  • legal;
  • cumplimiento;
  • Recursos Humanos;
  • protección de datos;
  • responsables de negocio.

La gobernanza de IA no debería considerarse exclusivamente un problema del departamento informático.

Una herramienta técnicamente segura puede utilizarse de manera incorrecta desde una perspectiva comercial, legal o humana.


Política interna de uso de Inteligencia Artificial

Una política corporativa puede establecer reglas como:

Herramientas autorizadas

¿Qué plataformas pueden utilizarse?

Información permitida

¿Qué información puede procesarse?

Información restringida

¿Qué datos no deben introducirse?

Supervisión humana

¿Qué resultados requieren revisión?

Transparencia

¿Cuándo debería informarse que se utilizó IA?

Responsabilidad

¿Quién responde por el resultado final?

Incidentes

¿Cómo se informa un problema?

La política debería ser comprensible.

Un documento extremadamente técnico que los trabajadores no entienden difícilmente cambiará comportamientos.


ISO/IEC 42001 y gobernanza de IA

ISO/IEC 42001:2023 es un estándar internacional para sistemas de gestión de Inteligencia Artificial.

Establece requisitos para crear, implementar, mantener y mejorar continuamente un sistema de gestión de IA dentro de una organización.

Su enfoque permite estructurar elementos como:

  • contexto organizacional;
  • liderazgo;
  • planificación;
  • soporte;
  • operación;
  • evaluación;
  • mejora continua.

Es importante distinguir entre utilizar ISO/IEC 42001 como referencia y afirmar que una organización está formalmente certificada bajo el estándar.

La certificación ISO debe realizarse bajo los mecanismos correspondientes.

Una evaluación interna o servicio independiente de gobernanza no debería presentarse automáticamente como certificación ISO/IEC 42001.


NIST AI Risk Management Framework

El NIST AI Risk Management Framework (AI RMF) proporciona una estructura voluntaria para gestionar riesgos relacionados con Inteligencia Artificial.

Su núcleo utiliza cuatro funciones:

GOVERN — Gobernar

Establecer cultura, políticas, responsabilidades y procesos.

MAP — Mapear

Comprender contexto, propósito, personas afectadas, beneficios y riesgos.

MEASURE — Medir

Evaluar desempeño, confiabilidad, impactos y controles.

MANAGE — Gestionar

Priorizar riesgos y decidir cómo mitigarlos, transferirlos, evitarlos o aceptarlos.

Un punto especialmente importante es que la gestión de riesgos no debería ser una actividad realizada una sola vez.

Debe mantenerse durante el ciclo de vida del sistema.


Principios internacionales de IA responsable

La OCDE establece principios relacionados con sistemas de Inteligencia Artificial confiables.

Entre los elementos especialmente relevantes para gobernanza empresarial encontramos:

  • supervisión humana;
  • transparencia;
  • explicabilidad;
  • robustez;
  • seguridad;
  • responsabilidad;
  • trazabilidad;
  • gestión sistemática de riesgos.

Estos principios ayudan a entender por qué una organización necesita controles más amplios que una simple política de utilización de ChatGPT.


Gobernanza de Inteligencia Artificial en Chile

Chile ha avanzado en una estrategia nacional relacionada con Inteligencia Artificial.

La Política Nacional de IA y su Plan de Acción incluyen un eje relacionado con regulación y gobernanza, con iniciativas orientadas al uso responsable, transparencia, seguridad y derechos fundamentales.

Además, el entorno regulatorio continúa evolucionando.

Por ello, las empresas chilenas deberían evitar esperar hasta que una obligación específica las obligue a ordenar sus sistemas.

Crear inventarios, responsables, políticas y controles puede convertirse en una medida preventiva y estratégica.


Cómo realizar una auditoría de IA paso a paso

Paso 1. Definir alcance

Determinar:

  • organización;
  • departamentos;
  • herramientas;
  • procesos;
  • período analizado.

Paso 2. Realizar diagnóstico

Entrevistar a responsables y usuarios.

Paso 3. Crear inventario

Identificar sistemas oficiales y herramientas utilizadas informalmente.

Paso 4. Clasificar casos de uso

No todos presentan el mismo riesgo.

Generar ideas para una publicación no equivale a utilizar IA para tomar una decisión sobre una persona.

Paso 5. Revisar datos

Analizar qué información entra y sale de los sistemas.

Paso 6. Revisar proveedores

Examinar condiciones relevantes de herramientas externas según el contexto empresarial.

Paso 7. Evaluar controles

Determinar qué medidas existen para prevenir o detectar problemas.

Paso 8. Analizar supervisión humana

Identificar quién valida los resultados importantes.

Paso 9. Identificar brechas

Clasificarlas según prioridad.

Por ejemplo:

Crítica – Alta – Media – Baja.

Paso 10. Elaborar plan de mejora

Cada hallazgo debería asociarse a:

  • acción;
  • responsable;
  • prioridad;
  • plazo;
  • evidencia esperada.

Ejemplo de matriz de auditoría IA

ÁreaPregunta de auditoríaRiesgo
Inventario¿Sabemos qué herramientas se utilizan?Alto
Datos¿Se ingresan datos confidenciales?Alto
Personas¿Los usuarios están capacitados?Medio/Alto
Políticas¿Existe política de IA?Alto
Supervisión¿Se verifican resultados importantes?Alto
Proveedores¿Se evalúan herramientas externas?Medio/Alto
Incidentes¿Existe procedimiento de reporte?Medio
Evidencia¿Los controles están documentados?Medio

La clasificación definitiva debería realizarse según el contexto y tolerancia al riesgo de cada organización.


Casos de uso de Gobernanza y Auditoría IA

Caso 1: empresa que utiliza ChatGPT

Una auditoría descubre que diferentes departamentos utilizan cuentas y criterios distintos.

Brecha: falta de estándar corporativo.

Medidas posibles: herramientas autorizadas, política interna y capacitación.


Caso 2: equipo comercial

Los vendedores utilizan IA para generar propuestas y procesan información de prospectos.

Riesgo: exposición innecesaria de información.

Medidas: clasificación de datos, capacitación y procedimientos aprobados.


Caso 3: Recursos Humanos

Un departamento desea utilizar IA para apoyar procesos relacionados con candidatos.

Riesgos: sesgo, privacidad y decisiones que afectan a personas.

Medidas: evaluación previa, supervisión humana reforzada, documentación y controles proporcionales al riesgo.


Caso 4: marketing

La empresa genera contenido con IA.

Riesgos: información falsa, problemas reputacionales o de propiedad intelectual.

Medidas: revisión editorial, verificación y criterios de publicación.


Beneficios de una Auditoría de IA

Una evaluación adecuada puede ayudar a:

  • identificar herramientas desconocidas;
  • detectar riesgos;
  • proteger información;
  • mejorar políticas;
  • definir responsabilidades;
  • capacitar equipos;
  • establecer evidencias;
  • aumentar trazabilidad;
  • preparar futuras exigencias;
  • mejorar confianza de clientes y colaboradores.

La auditoría no debería verse solamente como control.

También puede revelar oportunidades.

Al conocer cómo se utiliza la IA, una organización puede identificar procesos donde la tecnología podría aportar mayor valor.


Errores comunes en gobernanza de IA

Crear una política y olvidarla

La IA cambia rápidamente.

La gobernanza necesita revisión periódica.

Prohibir toda Inteligencia Artificial

Una prohibición absoluta puede impulsar utilización informal y reducir visibilidad.

Permitir cualquier herramienta

El extremo contrario también aumenta riesgos.

No crear un inventario

No puede gestionarse adecuadamente aquello que no se conoce.

Delegar todo a informática

Los riesgos de IA son tecnológicos, humanos, empresariales y regulatorios.

No capacitar

Una política sin capacitación puede convertirse en un documento que nadie aplica.

No guardar evidencia

Para demostrar que un control funciona, debe existir documentación proporcional al riesgo.

Auditar una sola vez

Los modelos, proveedores, procesos y riesgos cambian.


Recomendaciones para empresas durante 2026

1. Cree un inventario de IA.

Identifique qué herramientas y sistemas utiliza la organización.

2. Nombre responsables.

Debe existir claridad sobre quién toma decisiones relacionadas con IA.

3. Clasifique riesgos.

No trate todos los casos de uso de la misma manera.

4. Establezca una política.

Defina herramientas, datos, responsabilidades y supervisión.

5. Capacite a los trabajadores.

La gobernanza depende de las personas que utilizan la tecnología.

6. Evalúe proveedores.

No todas las herramientas deberían recibir automáticamente información corporativa.

7. Mantenga supervisión humana.

Especialmente en decisiones relevantes.

8. Documente.

Genere evidencia sobre evaluaciones y controles.

9. Realice auditorías periódicas.

La evaluación debe actualizarse.

10. Mejore continuamente.

La gobernanza de IA debería evolucionar junto con la tecnología y el contexto regulatorio.


Resumen: Gobernanza y Auditoría IA

La gobernanza de IA establece cómo una organización dirige, controla y supervisa la utilización de Inteligencia Artificial.

La auditoría de IA evalúa si los sistemas, políticas y controles existentes son adecuados y están funcionando.

Una estrategia sólida puede incluir:

  • inventario de sistemas;
  • clasificación de riesgos;
  • responsables;
  • política interna;
  • evaluación de proveedores;
  • protección de datos;
  • supervisión humana;
  • capacitación;
  • gestión de incidentes;
  • documentación;
  • revisión periódica.

Marcos como NIST AI RMF y estándares como ISO/IEC 42001 ofrecen referencias internacionales relevantes para estructurar estos procesos.


10 preguntas frecuentes sobre Gobernanza y Auditoría de IA

1. ¿Qué es la gobernanza de IA?

Es el conjunto de políticas, responsabilidades, procesos y controles utilizados para dirigir y supervisar el uso de Inteligencia Artificial dentro de una organización.

2. ¿Qué es una auditoría de Inteligencia Artificial?

Es una evaluación estructurada de herramientas, sistemas, datos, procesos, riesgos, controles y prácticas relacionadas con IA.

3. ¿Una PYME necesita gobernanza de IA?

Puede necesitarla aunque utilice pocas herramientas. El nivel de formalidad debería ser proporcional al tamaño, contexto, información procesada y riesgos existentes.

4. ¿Qué es un inventario de IA?

Es un registro de los sistemas y herramientas de Inteligencia Artificial utilizados por la organización, incluyendo finalidad, responsables, datos y nivel de riesgo.

5. ¿Qué es ISO/IEC 42001?

Es un estándar internacional que establece requisitos para crear, implementar, mantener y mejorar un sistema de gestión de Inteligencia Artificial.

6. ¿Qué es NIST AI RMF?

Es un marco voluntario de gestión de riesgos de Inteligencia Artificial desarrollado por NIST. Su núcleo se estructura en Govern, Map, Measure y Manage.

7. ¿Cada cuánto debería realizarse una auditoría de IA?

Depende del riesgo y contexto. Además de revisiones periódicas, puede ser conveniente evaluar nuevamente cuando cambien sistemas, proveedores, usos o condiciones relevantes.

8. ¿Una auditoría revisa ChatGPT y Gemini?

Puede hacerlo si estas herramientas forman parte del alcance y son utilizadas por la organización. Lo relevante no es solamente la plataforma, sino cómo se utiliza y qué información procesa.

9. ¿Gobernanza de IA significa prohibir herramientas?

No. Su objetivo es permitir una utilización controlada y responsable, estableciendo límites proporcionales a los riesgos.

10. ¿Dónde solicitar una evaluación de gobernanza y uso responsable de IA en Chile?

IACERT.CL desarrolla servicios orientados al diagnóstico, capacitación, gobernanza y evaluación del uso responsable de Inteligencia Artificial para empresas y organizaciones.


Conclusión

La Inteligencia Artificial puede representar una importante oportunidad de productividad e innovación.

Pero cuanto mayor es su utilización dentro de una organización, mayor es la necesidad de saber qué sistemas existen, qué datos utilizan, qué riesgos generan y quién responde por ellos.

La Gobernanza y Auditoría de IA permite transformar una adopción desordenada en un proceso estructurado.

La organización deja de preguntar solamente:

“¿Estamos utilizando Inteligencia Artificial?”

Y comienza a realizar preguntas más importantes:

¿La estamos utilizando correctamente?

¿Tenemos control sobre nuestros datos?

¿Nuestros colaboradores están capacitados?

¿Podemos demostrar que nuestros controles funcionan?

¿Sabemos qué hacer cuando ocurre un incidente?

En 2026, estas preguntas forman parte de una estrategia empresarial madura de Inteligencia Artificial.

IACERT.CL — Gobernanza, Diagnóstico y Auditoría de IA

En IACERT.CL ayudamos a empresas y organizaciones a evaluar y fortalecer sus prácticas relacionadas con el uso responsable de Inteligencia Artificial.

Un programa puede considerar, según el alcance contratado:

  • diagnóstico inicial;
  • inventario de herramientas de IA;
  • identificación de casos de uso;
  • evaluación de riesgos y brechas;
  • revisión de prácticas internas;
  • análisis de supervisión humana;
  • recomendaciones de gobernanza;
  • capacitación del equipo;
  • desarrollo de buenas prácticas;
  • plan de mejora.

¿Tu organización sabe realmente cómo está utilizando Inteligencia Artificial?

Solicita información sobre Gobernanza y Auditoría de IA para empresas y organizaciones.

WhatsApp: +56 9 2858 9606

IACERT.CL

Identifica riesgos. Define controles. Capacita a tu organización. Avanza hacia una utilización responsable de Inteligencia Artificial.

Gobernanza de Intelhttps://minciencia.gob.cl/areas/inteligencia-artificial/Inteligencia-Artificial/?utm_source=chatgpt.comigencia Artificial en Chile

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *