La adopción acelerada de Inteligencia Artificial está creando una nueva pregunta dentro de empresas y organizaciones:
¿Quién controla cómo se utiliza la IA?
ChatGPT, Gemini, asistentes inteligentes, sistemas predictivos, automatizaciones y otras tecnologías pueden aumentar considerablemente la productividad.
Sin embargo, también pueden introducir riesgos relacionados con privacidad, seguridad, información confidencial, decisiones automatizadas, sesgos, errores, propiedad intelectual y cumplimiento.
Aquí aparecen dos conceptos fundamentales: gobernanza de IA y auditoría de IA.
La gobernanza establece las reglas, responsabilidades, controles y procesos mediante los cuales una organización dirige el uso de Inteligencia Artificial.
La auditoría permite evaluar si esas reglas realmente existen, se aplican correctamente y producen evidencia suficiente.
En 2026, este tema adquiere especial importancia.
Estándares internacionales como ISO/IEC 42001 establecen requisitos para implementar y mejorar continuamente sistemas de gestión de Inteligencia Artificial, mientras que marcos como NIST AI Risk Management Framework proponen metodologías estructuradas para identificar y gestionar riesgos.
En Chile, además, la Política Nacional de Inteligencia Artificial incorpora regulación y gobernanza dentro de sus ejes de desarrollo.
Por eso, implementar IA ya no consiste simplemente en contratar una herramienta.
Las organizaciones necesitan saber qué IA utilizan, para qué la utilizan, qué información procesan, cuáles son sus riesgos y quién es responsable.
En esta guía de IACERT.CL explicamos cómo abordar la gobernanza y auditoría de Inteligencia Artificial de manera práctica.
Respuesta rápida: ¿qué es la Gobernanza y Auditoría de IA?
La gobernanza de IA establece políticas, responsabilidades y controles para utilizar Inteligencia Artificial de manera segura y responsable. La auditoría de IA evalúa sistemas, herramientas, datos, procesos y evidencias para detectar riesgos y brechas. Juntas permiten a las organizaciones mejorar transparencia, supervisión humana, privacidad, seguridad, trazabilidad y gestión responsable.
Índice
- ¿Qué es la gobernanza de IA?
- ¿Qué es una auditoría de IA?
- Diferencias entre gobernanza y auditoría
- ¿Por qué son importantes?
- Principales riesgos empresariales
- ¿Qué debería auditarse?
- Inventario de sistemas de IA
- Políticas y responsabilidades
- ISO/IEC 42001
- NIST AI RMF
- Gobernanza IA en Chile
- Auditoría paso a paso
- Tabla comparativa
- Casos de uso
- Beneficios
- Errores comunes
- Recomendaciones
- Preguntas frecuentes
- Conclusión
¿Qué es la gobernanza de IA?
La gobernanza de Inteligencia Artificial es el conjunto de principios, políticas, responsabilidades, procedimientos y controles utilizados para dirigir y supervisar la utilización de IA dentro de una organización.
Su objetivo no debería ser impedir la innovación.
Debería permitir que la empresa aproveche la tecnología manteniendo los riesgos dentro de niveles aceptables.
Una estructura de gobernanza puede responder preguntas como:
- ¿Qué herramientas de IA utilizamos?
- ¿Quién puede utilizarlas?
- ¿Para qué actividades?
- ¿Qué información puede introducirse?
- ¿Qué datos están prohibidos?
- ¿Quién autoriza nuevas herramientas?
- ¿Quién revisa los resultados?
- ¿Qué actividades requieren supervisión humana?
- ¿Cómo se reporta un incidente?
- ¿Cuándo debe dejar de utilizarse un sistema?
- ¿Quién es responsable?
La gobernanza convierte estas preguntas en reglas organizacionales.
¿Qué es una auditoría de IA?
Una auditoría de Inteligencia Artificial es un proceso estructurado de evaluación destinado a identificar cómo una organización utiliza sistemas de IA, qué riesgos existen y qué controles se encuentran implementados.
Puede incluir revisión de:
- herramientas;
- sistemas;
- proveedores;
- procesos;
- políticas;
- datos;
- permisos;
- seguridad;
- documentación;
- capacitación;
- supervisión humana;
- gestión de incidentes;
- evidencias.
Una auditoría no debería limitarse a preguntar:
“¿Utilizan ChatGPT?”
Necesita profundizar.
Por ejemplo:
¿Qué departamentos lo utilizan?
¿Qué información introducen?
¿Qué versión o modalidad utilizan?
¿Existe autorización?
¿Quién revisa las respuestas?
¿Se utilizan resultados para tomar decisiones importantes?
Estas preguntas permiten comprender el riesgo real.
Gobernanza IA versus Auditoría IA
| Aspecto | Gobernanza de IA | Auditoría de IA |
|---|---|---|
| Objetivo | Dirigir y controlar | Evaluar |
| Pregunta principal | ¿Cómo debemos utilizar IA? | ¿Cómo estamos utilizando IA? |
| Políticas | Las establece | Revisa su existencia/aplicación |
| Responsabilidades | Las define | Verifica su claridad |
| Riesgos | Gestiona | Identifica y evalúa |
| Controles | Implementa | Revisa |
| Evidencias | Genera | Examina |
| Seguimiento | Continuo | Periódico o según riesgo |
| Resultado | Sistema de gestión | Hallazgos y mejoras |
Ambas disciplinas se complementan.
Sin gobernanza, una auditoría puede detectar muchos problemas pero la organización carecerá de estructura para solucionarlos.
Sin auditoría, una política puede existir solamente en un documento sin saber si realmente funciona.
¿Por qué una empresa necesita gobernanza de Inteligencia Artificial?
Porque la adopción de IA puede ocurrir más rápido que los controles internos.
Un trabajador puede abrir una cuenta en una plataforma generativa y comenzar a utilizarla inmediatamente.
Puede introducir:
- información de clientes;
- documentos internos;
- contratos;
- estrategias;
- información comercial;
- bases de datos;
- datos personales.
La organización puede no saber que esto está ocurriendo.
Este fenómeno puede generar IA no controlada o Shadow AI, es decir, utilización de herramientas sin suficiente conocimiento, autorización o supervisión organizacional.
Por eso, el primer desafío de gobernanza suele ser obtener visibilidad.
Principales riesgos que debería evaluar una auditoría de IA
1. Privacidad
¿La organización utiliza datos personales con herramientas de IA?
2. Información confidencial
¿Los trabajadores introducen información estratégica en plataformas externas?
3. Seguridad
¿Las herramientas cumplen los requisitos internos de seguridad?
4. Resultados incorrectos
¿Existe verificación humana?
5. Sesgos
¿Los resultados pueden afectar injustamente a personas o grupos?
6. Propiedad intelectual
¿Existe claridad respecto del contenido utilizado y generado?
7. Dependencia de proveedores
¿Qué ocurriría si una plataforma cambia sus condiciones o deja de estar disponible?
8. Falta de transparencia
¿Las personas saben cuándo están interactuando con determinados sistemas de IA?
9. Falta de responsables
¿Quién responde ante un incidente?
10. Incumplimiento normativo
¿Los sistemas se utilizan conforme a las obligaciones aplicables a la organización?
¿Qué debería revisar una auditoría de IA?
Una evaluación puede organizarse en diferentes dimensiones.
Estrategia
- objetivos de IA;
- prioridades;
- casos de uso;
- beneficios esperados.
Gobernanza
- políticas;
- responsables;
- aprobaciones;
- supervisión.
Inventario
- herramientas;
- proveedores;
- modelos;
- sistemas internos.
Datos
- origen;
- calidad;
- privacidad;
- permisos;
- información confidencial.
Riesgos
- errores;
- discriminación;
- seguridad;
- impacto.
Personas
- capacitación;
- competencias;
- responsabilidades.
Operación
- monitoreo;
- incidentes;
- documentación;
- controles.
El inventario de IA: primer paso fundamental
Una organización difícilmente puede gobernar lo que desconoce.
Por eso, uno de los primeros elementos de una estrategia de gobernanza debería ser crear un inventario de sistemas y herramientas de Inteligencia Artificial.
NIST incluye expresamente dentro de su función GOVERN mecanismos para mantener un inventario de sistemas de IA según las prioridades de riesgo de la organización.
El inventario podría registrar:
- nombre de la herramienta;
- proveedor;
- departamento;
- responsable;
- finalidad;
- usuarios;
- datos procesados;
- nivel de riesgo;
- integración con otros sistemas;
- fecha de aprobación;
- estado.
Esto proporciona una visión centralizada.
¿Quién debería ser responsable de la gobernanza de IA?
Dependerá del tamaño de la organización.
En empresas pequeñas puede existir un responsable principal.
En organizaciones mayores puede requerirse participación multidisciplinaria.
Por ejemplo:
- gerencia;
- tecnología;
- seguridad;
- legal;
- cumplimiento;
- Recursos Humanos;
- protección de datos;
- responsables de negocio.
La gobernanza de IA no debería considerarse exclusivamente un problema del departamento informático.
Una herramienta técnicamente segura puede utilizarse de manera incorrecta desde una perspectiva comercial, legal o humana.
Política interna de uso de Inteligencia Artificial
Una política corporativa puede establecer reglas como:
Herramientas autorizadas
¿Qué plataformas pueden utilizarse?
Información permitida
¿Qué información puede procesarse?
Información restringida
¿Qué datos no deben introducirse?
Supervisión humana
¿Qué resultados requieren revisión?
Transparencia
¿Cuándo debería informarse que se utilizó IA?
Responsabilidad
¿Quién responde por el resultado final?
Incidentes
¿Cómo se informa un problema?
La política debería ser comprensible.
Un documento extremadamente técnico que los trabajadores no entienden difícilmente cambiará comportamientos.
ISO/IEC 42001 y gobernanza de IA
ISO/IEC 42001:2023 es un estándar internacional para sistemas de gestión de Inteligencia Artificial.
Establece requisitos para crear, implementar, mantener y mejorar continuamente un sistema de gestión de IA dentro de una organización.
Su enfoque permite estructurar elementos como:
- contexto organizacional;
- liderazgo;
- planificación;
- soporte;
- operación;
- evaluación;
- mejora continua.
Es importante distinguir entre utilizar ISO/IEC 42001 como referencia y afirmar que una organización está formalmente certificada bajo el estándar.
La certificación ISO debe realizarse bajo los mecanismos correspondientes.
Una evaluación interna o servicio independiente de gobernanza no debería presentarse automáticamente como certificación ISO/IEC 42001.
NIST AI Risk Management Framework
El NIST AI Risk Management Framework (AI RMF) proporciona una estructura voluntaria para gestionar riesgos relacionados con Inteligencia Artificial.
Su núcleo utiliza cuatro funciones:
GOVERN — Gobernar
Establecer cultura, políticas, responsabilidades y procesos.
MAP — Mapear
Comprender contexto, propósito, personas afectadas, beneficios y riesgos.
MEASURE — Medir
Evaluar desempeño, confiabilidad, impactos y controles.
MANAGE — Gestionar
Priorizar riesgos y decidir cómo mitigarlos, transferirlos, evitarlos o aceptarlos.
Un punto especialmente importante es que la gestión de riesgos no debería ser una actividad realizada una sola vez.
Debe mantenerse durante el ciclo de vida del sistema.
Principios internacionales de IA responsable
La OCDE establece principios relacionados con sistemas de Inteligencia Artificial confiables.
Entre los elementos especialmente relevantes para gobernanza empresarial encontramos:
- supervisión humana;
- transparencia;
- explicabilidad;
- robustez;
- seguridad;
- responsabilidad;
- trazabilidad;
- gestión sistemática de riesgos.
Estos principios ayudan a entender por qué una organización necesita controles más amplios que una simple política de utilización de ChatGPT.
Gobernanza de Inteligencia Artificial en Chile
Chile ha avanzado en una estrategia nacional relacionada con Inteligencia Artificial.
La Política Nacional de IA y su Plan de Acción incluyen un eje relacionado con regulación y gobernanza, con iniciativas orientadas al uso responsable, transparencia, seguridad y derechos fundamentales.
Además, el entorno regulatorio continúa evolucionando.
Por ello, las empresas chilenas deberían evitar esperar hasta que una obligación específica las obligue a ordenar sus sistemas.
Crear inventarios, responsables, políticas y controles puede convertirse en una medida preventiva y estratégica.
Cómo realizar una auditoría de IA paso a paso
Paso 1. Definir alcance
Determinar:
- organización;
- departamentos;
- herramientas;
- procesos;
- período analizado.
Paso 2. Realizar diagnóstico
Entrevistar a responsables y usuarios.
Paso 3. Crear inventario
Identificar sistemas oficiales y herramientas utilizadas informalmente.
Paso 4. Clasificar casos de uso
No todos presentan el mismo riesgo.
Generar ideas para una publicación no equivale a utilizar IA para tomar una decisión sobre una persona.
Paso 5. Revisar datos
Analizar qué información entra y sale de los sistemas.
Paso 6. Revisar proveedores
Examinar condiciones relevantes de herramientas externas según el contexto empresarial.
Paso 7. Evaluar controles
Determinar qué medidas existen para prevenir o detectar problemas.
Paso 8. Analizar supervisión humana
Identificar quién valida los resultados importantes.
Paso 9. Identificar brechas
Clasificarlas según prioridad.
Por ejemplo:
Crítica – Alta – Media – Baja.
Paso 10. Elaborar plan de mejora
Cada hallazgo debería asociarse a:
- acción;
- responsable;
- prioridad;
- plazo;
- evidencia esperada.
Ejemplo de matriz de auditoría IA
| Área | Pregunta de auditoría | Riesgo |
|---|---|---|
| Inventario | ¿Sabemos qué herramientas se utilizan? | Alto |
| Datos | ¿Se ingresan datos confidenciales? | Alto |
| Personas | ¿Los usuarios están capacitados? | Medio/Alto |
| Políticas | ¿Existe política de IA? | Alto |
| Supervisión | ¿Se verifican resultados importantes? | Alto |
| Proveedores | ¿Se evalúan herramientas externas? | Medio/Alto |
| Incidentes | ¿Existe procedimiento de reporte? | Medio |
| Evidencia | ¿Los controles están documentados? | Medio |
La clasificación definitiva debería realizarse según el contexto y tolerancia al riesgo de cada organización.
Casos de uso de Gobernanza y Auditoría IA
Caso 1: empresa que utiliza ChatGPT
Una auditoría descubre que diferentes departamentos utilizan cuentas y criterios distintos.
Brecha: falta de estándar corporativo.
Medidas posibles: herramientas autorizadas, política interna y capacitación.
Caso 2: equipo comercial
Los vendedores utilizan IA para generar propuestas y procesan información de prospectos.
Riesgo: exposición innecesaria de información.
Medidas: clasificación de datos, capacitación y procedimientos aprobados.
Caso 3: Recursos Humanos
Un departamento desea utilizar IA para apoyar procesos relacionados con candidatos.
Riesgos: sesgo, privacidad y decisiones que afectan a personas.
Medidas: evaluación previa, supervisión humana reforzada, documentación y controles proporcionales al riesgo.
Caso 4: marketing
La empresa genera contenido con IA.
Riesgos: información falsa, problemas reputacionales o de propiedad intelectual.
Medidas: revisión editorial, verificación y criterios de publicación.
Beneficios de una Auditoría de IA
Una evaluación adecuada puede ayudar a:
- identificar herramientas desconocidas;
- detectar riesgos;
- proteger información;
- mejorar políticas;
- definir responsabilidades;
- capacitar equipos;
- establecer evidencias;
- aumentar trazabilidad;
- preparar futuras exigencias;
- mejorar confianza de clientes y colaboradores.
La auditoría no debería verse solamente como control.
También puede revelar oportunidades.
Al conocer cómo se utiliza la IA, una organización puede identificar procesos donde la tecnología podría aportar mayor valor.
Errores comunes en gobernanza de IA
Crear una política y olvidarla
La IA cambia rápidamente.
La gobernanza necesita revisión periódica.
Prohibir toda Inteligencia Artificial
Una prohibición absoluta puede impulsar utilización informal y reducir visibilidad.
Permitir cualquier herramienta
El extremo contrario también aumenta riesgos.
No crear un inventario
No puede gestionarse adecuadamente aquello que no se conoce.
Delegar todo a informática
Los riesgos de IA son tecnológicos, humanos, empresariales y regulatorios.
No capacitar
Una política sin capacitación puede convertirse en un documento que nadie aplica.
No guardar evidencia
Para demostrar que un control funciona, debe existir documentación proporcional al riesgo.
Auditar una sola vez
Los modelos, proveedores, procesos y riesgos cambian.
Recomendaciones para empresas durante 2026
1. Cree un inventario de IA.
Identifique qué herramientas y sistemas utiliza la organización.
2. Nombre responsables.
Debe existir claridad sobre quién toma decisiones relacionadas con IA.
3. Clasifique riesgos.
No trate todos los casos de uso de la misma manera.
4. Establezca una política.
Defina herramientas, datos, responsabilidades y supervisión.
5. Capacite a los trabajadores.
La gobernanza depende de las personas que utilizan la tecnología.
6. Evalúe proveedores.
No todas las herramientas deberían recibir automáticamente información corporativa.
7. Mantenga supervisión humana.
Especialmente en decisiones relevantes.
8. Documente.
Genere evidencia sobre evaluaciones y controles.
9. Realice auditorías periódicas.
La evaluación debe actualizarse.
10. Mejore continuamente.
La gobernanza de IA debería evolucionar junto con la tecnología y el contexto regulatorio.
Resumen: Gobernanza y Auditoría IA
La gobernanza de IA establece cómo una organización dirige, controla y supervisa la utilización de Inteligencia Artificial.
La auditoría de IA evalúa si los sistemas, políticas y controles existentes son adecuados y están funcionando.
Una estrategia sólida puede incluir:
- inventario de sistemas;
- clasificación de riesgos;
- responsables;
- política interna;
- evaluación de proveedores;
- protección de datos;
- supervisión humana;
- capacitación;
- gestión de incidentes;
- documentación;
- revisión periódica.
Marcos como NIST AI RMF y estándares como ISO/IEC 42001 ofrecen referencias internacionales relevantes para estructurar estos procesos.
10 preguntas frecuentes sobre Gobernanza y Auditoría de IA
1. ¿Qué es la gobernanza de IA?
Es el conjunto de políticas, responsabilidades, procesos y controles utilizados para dirigir y supervisar el uso de Inteligencia Artificial dentro de una organización.
2. ¿Qué es una auditoría de Inteligencia Artificial?
Es una evaluación estructurada de herramientas, sistemas, datos, procesos, riesgos, controles y prácticas relacionadas con IA.
3. ¿Una PYME necesita gobernanza de IA?
Puede necesitarla aunque utilice pocas herramientas. El nivel de formalidad debería ser proporcional al tamaño, contexto, información procesada y riesgos existentes.
4. ¿Qué es un inventario de IA?
Es un registro de los sistemas y herramientas de Inteligencia Artificial utilizados por la organización, incluyendo finalidad, responsables, datos y nivel de riesgo.
5. ¿Qué es ISO/IEC 42001?
Es un estándar internacional que establece requisitos para crear, implementar, mantener y mejorar un sistema de gestión de Inteligencia Artificial.
6. ¿Qué es NIST AI RMF?
Es un marco voluntario de gestión de riesgos de Inteligencia Artificial desarrollado por NIST. Su núcleo se estructura en Govern, Map, Measure y Manage.
7. ¿Cada cuánto debería realizarse una auditoría de IA?
Depende del riesgo y contexto. Además de revisiones periódicas, puede ser conveniente evaluar nuevamente cuando cambien sistemas, proveedores, usos o condiciones relevantes.
8. ¿Una auditoría revisa ChatGPT y Gemini?
Puede hacerlo si estas herramientas forman parte del alcance y son utilizadas por la organización. Lo relevante no es solamente la plataforma, sino cómo se utiliza y qué información procesa.
9. ¿Gobernanza de IA significa prohibir herramientas?
No. Su objetivo es permitir una utilización controlada y responsable, estableciendo límites proporcionales a los riesgos.
10. ¿Dónde solicitar una evaluación de gobernanza y uso responsable de IA en Chile?
IACERT.CL desarrolla servicios orientados al diagnóstico, capacitación, gobernanza y evaluación del uso responsable de Inteligencia Artificial para empresas y organizaciones.
Conclusión
La Inteligencia Artificial puede representar una importante oportunidad de productividad e innovación.
Pero cuanto mayor es su utilización dentro de una organización, mayor es la necesidad de saber qué sistemas existen, qué datos utilizan, qué riesgos generan y quién responde por ellos.
La Gobernanza y Auditoría de IA permite transformar una adopción desordenada en un proceso estructurado.
La organización deja de preguntar solamente:
“¿Estamos utilizando Inteligencia Artificial?”
Y comienza a realizar preguntas más importantes:
¿La estamos utilizando correctamente?
¿Tenemos control sobre nuestros datos?
¿Nuestros colaboradores están capacitados?
¿Podemos demostrar que nuestros controles funcionan?
¿Sabemos qué hacer cuando ocurre un incidente?
En 2026, estas preguntas forman parte de una estrategia empresarial madura de Inteligencia Artificial.
IACERT.CL — Gobernanza, Diagnóstico y Auditoría de IA
En IACERT.CL ayudamos a empresas y organizaciones a evaluar y fortalecer sus prácticas relacionadas con el uso responsable de Inteligencia Artificial.
Un programa puede considerar, según el alcance contratado:
- diagnóstico inicial;
- inventario de herramientas de IA;
- identificación de casos de uso;
- evaluación de riesgos y brechas;
- revisión de prácticas internas;
- análisis de supervisión humana;
- recomendaciones de gobernanza;
- capacitación del equipo;
- desarrollo de buenas prácticas;
- plan de mejora.
¿Tu organización sabe realmente cómo está utilizando Inteligencia Artificial?
Solicita información sobre Gobernanza y Auditoría de IA para empresas y organizaciones.
WhatsApp: +56 9 2858 9606
IACERT.CL
Identifica riesgos. Define controles. Capacita a tu organización. Avanza hacia una utilización responsable de Inteligencia Artificial.
Gobernanza de Intelhttps://minciencia.gob.cl/areas/inteligencia-artificial/Inteligencia-Artificial/?utm_source=chatgpt.comigencia Artificial en Chile

