Ir al contenido

¿Qué es la gobernanza de la IA? Cómo gobernar datos, modelos y agentes de IA.

La gobernanza de la IA ha ido más allá de las declaraciones éticas y la documentación de modelos.

Actualmente, las organizaciones implementan aplicaciones de IA generativa, copilotos, generación aumentada por recuperación (RAG), modelos de terceros, flujos de trabajo autónomos y agentes de IA que pueden acceder a los datos empresariales y tomar medidas en diversas aplicaciones y API.

Eso cambia la cuestión de la gobernanza.

Las organizaciones aún deben preguntarse si la IA es precisa, justa, transparente y cumple con la normativa.

También deben preguntar:

  • ¿Qué sistemas de IA existen?
  • ¿Quién es el dueño?
  • ¿Qué datos utilizan?
  • ¿A qué información confidencial pueden acceder?
  • ¿Qué identidades y permisos les dan acceso?
  • ¿Qué acciones pueden realizar?
  • ¿Qué políticas y reglamentos se aplican?
  • ¿Cómo demuestra la organización que los controles de gobernanza realmente funcionan?

Ese es el nuevo modelo operativo para Gobernanza de la IA.

La gobernanza de la IA es el sistema de políticas, rendición de cuentas, controles, procesos de riesgo y mecanismos técnicos que las organizaciones utilizan para determinar cómo la IA puede usar los datos, tomar decisiones, acceder a los recursos y actuar.

Por lo tanto, la gobernanza moderna de la IA necesita conectar los sistemas de IA con la datos, identidad, acceso, propiedad, linaje, política, actividad, riesgo y propósito comercial tras ellos.

Gobernanza de la IA: Conclusiones clave

- La gobernanza de la IA ya está operativa. Las políticas son importantes, pero las organizaciones también necesitan controles, responsabilidad, supervisión, evidencia y medidas correctivas a lo largo de todo el ciclo de vida de la IA.

- Las organizaciones necesitan gobernar algo más que modelos. La IA empresarial ahora incluye agentes, copilotos, sistemas RAG, aplicaciones, conjuntos de datos, indicaciones, canalizaciones, API, almacenes de vectores e IA de terceros.

- La gobernanza de la IA comienza con el contexto de los datos. Los equipos necesitan saber qué datos confidenciales utiliza la IA, de dónde provienen, quién puede acceder a ellos y qué políticas se aplican.

- Los agentes de IA elevan el nivel de la gobernanza. Las organizaciones deben controlar no solo lo que los agentes pueden ver, sino también lo que pueden cambiar, compartir, ejecutar o activar a través de aplicaciones y API.

- La gobernanza debe estar en consonancia con el riesgo. La sensibilidad de los datos, las consecuencias de las decisiones, el acceso a ellos y la autonomía de la IA deben determinar la solidez de los controles y la supervisión.

- BigID gobierna la IA desde los datos. BigID conecta los activos de IA con datos confidenciales, identidad, acceso, procedencia, propiedad, políticas, riesgos, evidencia y medidas correctivas a lo largo del ciclo de vida de la IA.

¿Qué es la gobernanza de la IA?

La gobernanza de la IA es el marco de políticas, procesos, controles, rendición de cuentas y tecnología que se utiliza para gestionar cómo se desarrollan, implementan, acceden, supervisan y utilizan los sistemas de inteligencia artificial.

Un programa de gobernanza de IA maduro establece:

  • ¿Qué sistemas de IA permite la organización?
  • ¿Qué propósitos comerciales respaldan esos sistemas?
  • ¿Quién es el propietario de cada sistema de IA?
  • ¿Qué datos puede utilizar la IA?
  • Cómo evalúan los equipos el riesgo de la IA
  • ¿Quién o qué puede acceder a los sistemas de IA y a los datos confidenciales de la empresa?
  • Qué decisiones o acciones puede realizar la IA
  • ¿Qué políticas, normas y reglamentos se aplican?
  • Cómo los equipos supervisan la IA a lo largo del tiempo.
  • Cómo las organizaciones documentan, remedian y demuestran el control

La gobernanza de la IA se ha centrado tradicionalmente en gran medida en los modelos, la equidad, la explicabilidad y el uso ético.

Esas preocupaciones siguen siendo importantes.

Pero la IA empresarial ahora opera a través de un ecosistema mucho más amplio que puede incluir modelos, conjuntos de datos, sistemas RAG, copilotos, aplicaciones SaaS habilitadas para IA, API, indicaciones, almacenes de vectores, agentes autónomos, identidades de máquinas, y flujos de trabajo empresariales.

Por lo tanto, la gobernanza debe acompañar a la IA allá donde esta entre en contacto con los datos empresariales o genere un impacto en el negocio.

Gobernar la IA desde los datos

Conectar los sistemas de IA con los datos, las identidades, el acceso y las políticas que los respaldan.

Descubra activos de IA, gestione datos confidenciales, reduzca el acceso riesgoso, aplique políticas, evalúe riesgos y genere evidencia en modelos, agentes, copilotos, indicaciones, conjuntos de datos y flujos de trabajo.

Explorar la seguridad y la gobernanza de la IA →

¿Por qué es importante la gobernanza de la IA?

La IA puede generar valor empresarial rápidamente.

También puede generar riesgos rápidamente.

Una aplicación de IA generativa puede exponer información sensible mediante su recuperación.

Un copiloto puede visualizar datos según los permisos de acceso existentes.

Un servicio de inteligencia artificial de terceros puede recibir información que los empleados nunca tuvieron la intención de compartir externamente.

Un agente de IA puede recuperar información y, a continuación, llamar a API, modificar registros, activar flujos de trabajo o comunicarse con otros sistemas.

Sin una buena gobernanza, las organizaciones pueden tener dificultades para responder preguntas básicas sobre qué IA existe, qué datos utiliza, quién es su propietario y qué controles se aplican.

La gobernanza de la IA ayuda a las organizaciones a generar responsabilidad en torno a esas cuestiones.

Proteja los datos confidenciales

Los sistemas de IA consumen datos empresariales durante el entrenamiento, el ajuste, la recuperación, la generación de indicaciones, la inferencia y los flujos de trabajo posteriores.

La gobernanza ayuda a las organizaciones a determinar si esa información incluye:

  • Información personal
  • Información de salud
  • registros financieros
  • Credenciales y secretos
  • Propiedad intelectual
  • Código fuente
  • Comunicaciones confidenciales
  • Otra información regulada o crítica para el negocio

Descubrimiento y clasificación de datos Proporcionar el contexto necesario para determinar si un uso particular de la IA genera una exposición material.

Crear responsabilidad

Todo sistema de IA debe tener un propósito definido y un propietario responsable.

Las organizaciones deben saber:

  • ¿Quién aprobó el caso de uso de la IA?
  • ¿Quién es el dueño del sistema?
  • ¿Quién es el propietario de los datos subyacentes?
  • ¿Quién aprueba el acceso?
  • ¿Quién acepta el riesgo residual?
  • ¿Quién es el propietario de la remediación?

Sin una clara responsabilidad sobre los propietarios, la gobernanza puede convertirse en una actividad de comité sin rendición de cuentas operativa.

Gestionar el riesgo de la IA

La gobernanza de la IA ayuda a los equipos a identificar y gestionar riesgos como:

  • Exposición de datos sensibles
  • IA de sombra
  • Acceso excesivo a la IA
  • Sesgo y toma de decisiones inapropiada
  • Envenenamiento de datos o modelos
  • Inyección rápida
  • Acciones de IA no autorizadas
  • Violaciones de la privacidad
  • lagunas en el linaje de datos
  • Dependencias de terceros poco claras
  • Incumplimiento normativo

Gestión de riesgos de IA Resulta más útil cuando los equipos pueden vincular cada riesgo con los activos de IA reales, los datos, el acceso, la propiedad y el impacto en el negocio.

Demostrar cumplimiento

La gobernanza debe generar evidencia.

Las organizaciones necesitan demostrar cada vez más:

  • ¿Qué sistemas de IA existen?
  • Cómo clasifican los equipos el riesgo de la IA
  • Qué datos utilizan esos sistemas
  • ¿Qué controles se aplican?
  • ¿Quién es el propietario de cada sistema?
  • ¿Qué evaluaciones se realizaron?
  • Cómo los equipos supervisan la IA
  • ¿Qué problemas identificaron los equipos?
  • ¿Qué medidas correctivas se tomaron?

Una política de IA sin pruebas de su implementación ofrece garantías limitadas.

¿Qué regula realmente la gobernanza de la IA?

La gobernanza de la IA debería abarcar todo el ecosistema de IA empresarial, en lugar de limitarse a un único registro de modelos.

Modelo de control de gobernanza de la IA

Una gobernanza eficaz conecta los activos de IA, los datos, las identidades, los controles y las acciones responsables.

Cuestión de gobernanza Lo que los equipos necesitan saber
¿Qué IA existe? Modelos, agentes, copilotos, aplicaciones, sistemas RAG, conjuntos de datos, indicaciones, canalizaciones, IA de terceros, IA en la sombra
¿Por qué existe? Propósito aprobado, proceso de negocio, usuarios, resultado previsto
¿Quién es su propietario? Responsabilidad empresarial, técnica, de datos, de seguridad, de privacidad y de riesgos
¿Qué datos utiliza? Sensibilidad, origen, calidad, linaje, propiedad, política, retención
¿A qué puede acceder? Aplicaciones, API, repositorios, conjuntos de datos, identidades, permisos, rutas de acceso
¿Qué puede hacer? Recuperar, generar, modificar, compartir, eliminar, ejecutar, automatizar
¿Qué tan arriesgado es? Sensibilidad de los datos, impacto en las decisiones, autonomía, exposición, actividad, consecuencias para el negocio.
¿Cómo lo controlamos? Política, aprobaciones, principio de mínimo privilegio, supervisión humana, monitoreo, remediación
¿Podemos demostrarlo? Inventario, evaluaciones, evidencia de políticas, linaje, revisiones de acceso, historial de auditoría, remediación

El ciclo de vida de la gobernanza de la IA

La gobernanza de la IA debería continuar mientras el sistema de IA siga en uso.

Un ciclo de vida práctico incluye:

1. Descubre

Identificar modelos de IA, agentes, copilotos, aplicaciones, indicaciones, conjuntos de datos, almacenes de vectores, canalizaciones, servicios de IA externos y IA en la sombra.

Las organizaciones no pueden gobernar una IA cuya existencia desconocen.

2. Definir el propósito y la propiedad.

Documentar qué hace cada sistema de IA, quién lo utiliza, qué proceso empresarial respalda y quién es el responsable.

3. Evaluar el riesgo

Evaluar factores como:

  • Sensibilidad de los datos
  • Impacto empresarial
  • Consecuencia de la decisión
  • autonomía de la IA
  • población de usuarios
  • Dependencias de terceros
  • Acceso y permisos
  • Ámbito regulatorio

4. Gobernar los datos

Determinar qué datos necesita la IA, si esos datos son apropiados, de dónde provienen, quién es su propietario y qué políticas se aplican.

Esto puede incluir controles de descubrimiento, clasificación, calidad, linaje, minimización, retención, acceso y privacidad.

5. Gestionar la identidad y el acceso.

Determinar quién o qué puede acceder a los sistemas de IA y a qué recursos empresariales puede acceder la propia IA.

Gobernanza del acceso a la IA Esto cobra especial importancia cuando los agentes, las aplicaciones, las cuentas de servicio, las identidades de las máquinas, las API y los permisos delegados crean vías indirectas hacia datos confidenciales.

6. Aplicar controles

Aplique los controles adecuados al caso de uso.

Estos pueden incluir:

  • Restricciones de acceso
  • Aprobación humana
  • Minimización de datos
  • Políticas de prontitud y respuesta
  • Restricciones de uso
  • Controles de retención
  • Pruebas
  • Revisiones de riesgos
  • Limitaciones de acción

7. Monitorear continuamente

La IA cambia después del lanzamiento.

Los datos cambian. Los permisos cambian. Las aplicaciones obtienen nuevas integraciones. Los agentes obtienen nuevas herramientas. Los modelos cambian. Los proveedores externos cambian.

Por lo tanto, la gobernanza necesita supervisión, y no solo una certificación anual.

8. Remediar y documentar

Cuando los equipos detectan un problema de gobernanza, necesitan una respuesta responsable.

Remediación Esto puede incluir la reducción del acceso, la corrección de infracciones de políticas, la eliminación de datos inapropiados, la asignación de propietarios, la documentación de excepciones o la modificación del flujo de trabajo de la IA.

La gobernanza de la IA debe ajustarse al riesgo del caso de uso de la IA.

No todos los sistemas de IA necesitan los mismos controles.

Un asistente interno que resume la documentación pública aprobada plantea un problema de gobernanza diferente al de un agente de IA que puede acceder a la información financiera de los clientes y modificar los registros de producción.

Un modelo útil es:

Intensidad de la gobernanza = Sensibilidad de los datos + Consecuencia de la decisión + Acceso + Autonomía de la IA

Gobernanza de la IA basada en riesgos

Gobernar de acuerdo con lo que la IA puede ver, decidir y hacer.
Uso de IA Ejemplo Énfasis en la gobernanza
Baja consecuencia Resume el contenido público aprobado. Finalidad, propiedad, calidad de la fuente, uso aceptable
Recuperación sensible Asistente interno de RAG Política de clasificación, acceso, linaje y recuperación
Soporte para la toma de decisiones Fraude, empleo o recomendación financiera Calidad, procedencia, evaluación de riesgos, pruebas, responsabilidad humana
acción autónoma El agente modifica registros o ejecuta flujos de trabajo. Identidad, privilegio mínimo, datos sensibles, límites de acción, monitoreo continuo, remediación

Cuanto más sensibles sean los datos, más trascendental la decisión, más amplio el acceso o más autónoma la IA, más sólida debería ser la gobernanza.

Cómo los agentes de IA cambian la gobernanza de la IA

La IA generativa obligó a las organizaciones a preguntarse:

¿Qué puede ver y generar la IA?

Los agentes de IA plantean una pregunta más difícil:

¿Qué puede hacer la IA?

Un agente puede:

  • Recuperar documentos
  • Consultar bases de datos
  • Llamar a las API
  • Enviar mensajes
  • Actualizar registros
  • Crear entradas
  • Modificar archivos
  • Activar flujos de trabajo
  • Realizar acciones administrativas

Los agentes pueden recibir esas capacidades a través de aplicaciones, roles de usuario, cuentas de servicio, API, identidades de máquina, roles en la nube, ámbitos de OAuth o acceso delegado.

Eso hace que gobernanza de IA con agentes En parte, se trata de un desafío de gobernanza de la identidad y el acceso.

Las organizaciones necesitan saber:

  • ¿Qué agentes existen?
  • ¿Quién es el propietario de cada agente?
  • ¿Qué identidad utiliza el agente?
  • Cómo se otorgaron los permisos
  • ¿Qué datos confidenciales puede alcanzar el agente?
  • Qué herramientas puede invocar el agente
  • Qué acciones puede ejecutar
  • Si esos permisos se ajustan a su propósito
  • Cómo cambia la actividad con el tiempo

Un inventario basado en IA por sí solo no puede responder a esas preguntas.

Gobernanza de la IA frente a IA responsable

Los conceptos se superponen, pero no son idénticos.

IA responsable Se centra en principios como la equidad, la seguridad, la transparencia, la rendición de cuentas, la privacidad y la supervisión humana.

Gobernanza de la IA Establece el modelo operativo y los controles que permiten poner en práctica esos principios.

La IA responsable pregunta:

  • ¿Qué aspecto debería tener una IA fiable?

La gobernanza de la IA plantea las siguientes preguntas:

  • ¿Quién es el dueño del sistema?
  • ¿Qué políticas se aplican?
  • ¿Qué datos puede utilizar?
  • ¿Qué acceso tiene?
  • ¿Cómo se evalúa el riesgo?
  • ¿Qué controles hacen cumplir los requisitos?
  • ¿Cómo supervisamos y demostramos el cumplimiento?

En la práctica, las organizaciones necesitan ambas cosas.

Gobernanza de la IA frente a gestión de riesgos de la IA

La gestión de riesgos de la IA identifica, evalúa, prioriza y mitiga los riesgos asociados a la inteligencia artificial.

La gobernanza de la IA proporciona la estructura de rendición de cuentas más amplia en la que se toman esas decisiones de riesgo.

La gestión de riesgos pregunta:

  • ¿Qué puede salir mal?
  • ¿Qué probabilidad hay?
  • ¿Cuál podría ser el impacto?
  • ¿Qué medidas de control reducen el riesgo?

La gobernanza también exige:

  • ¿Quién es el responsable de la decisión?
  • ¿Qué normas se aplican?
  • ¿Quién aprueba el sistema?
  • ¿Cómo lo supervisarán los equipos?
  • ¿Qué pruebas demuestran el control?

De la política de IA al control operativo

Poner en práctica la confianza, el riesgo, la seguridad y la gobernanza de la IA.

Conecte los activos de IA con datos confidenciales, identidades, permisos, procedencia, políticas, riesgos y evidencia en todos los modelos, agentes, copilotos, indicaciones, conjuntos de datos y flujos de trabajo.

Explorar AI TRiSM →

Marcos y estándares de gobernanza de la IA

Las organizaciones pueden utilizar marcos y estándares establecidos para estructurar la gobernanza en lugar de crear requisitos desde cero.

Marco de gestión de riesgos de IA del NIST

En Marco de gestión de riesgos de IA del NIST Proporciona orientación voluntaria para identificar y gestionar los riesgos de la IA.

Sus funciones principales son:

  • Gobernar
  • Mapa
  • Medida
  • Gestione

El NIST también publicó un Perfil de IA Generativa para abordar los riesgos asociados con los sistemas de IA generativa.

Las organizaciones deben considerar este marco como un proceso operativo, en lugar de una simple lista de verificación. El NIST continúa actualizando sus directrices sobre riesgos de IA a medida que cambian las tecnologías de IA y los riesgos asociados.

ISO/IEC 42001

ISO/IEC 42001 Establece los requisitos para un sistema de gestión de IA.

Proporciona un enfoque estructurado para las políticas, las funciones, los objetivos, la gestión de riesgos, la supervisión y la mejora continua en torno a la IA.

Para las organizaciones que ya están familiarizadas con las normas de sistemas de gestión, la norma ISO/IEC 42001 puede proporcionar una base útil para formalizar las responsabilidades y los controles de gobernanza de la IA.

Principios de IA de la OCDE

En Principios de IA de la OCDE Proporcionar principios reconocidos internacionalmente en torno a una IA confiable, incluidos los derechos humanos, la transparencia, la solidez, la seguridad y la rendición de cuentas.

Gobernanza de la IA y la Ley de IA de la UE

En Ley de AI de la UE Establece requisitos legales para la IA basados principalmente en el riesgo del sistema y su papel en la cadena de valor de la IA.

La ley entró en vigor en agosto de 2024 y se ha aplicado mediante un calendario de implementación por fases.

Para el 2 de agosto de 2026, la Ley entró en una fase de implementación importante que abarcaba amplias partes de la regulación, incluidas nuevas obligaciones de transparencia y mecanismos de aplicación más estrictos.

La Ley distingue entre categorías tales como:

  • Prácticas de IA prohibidas
  • Sistemas de IA de alto riesgo
  • Los sistemas de IA están sujetos a obligaciones de transparencia.
  • Modelos de IA de propósito general

Las organizaciones no deberían considerar la preparación para la Ley de IA de la UE como un mero ejercicio de clasificación de modelos.

Es posible que necesiten pruebas sobre:

  • inventario de IA
  • Clasificación de riesgo
  • Gobernanza de datos
  • Documentación
  • Transparencia
  • supervisión humana
  • Escucha
  • Responsabilidad

Las fechas de aplicabilidad e implementación pueden variar según la categoría de IA y el rol organizacional, por lo que las organizaciones deben evaluar las disposiciones específicas relevantes para sus sistemas de IA en lugar de asumir que una sola fecha límite se aplica a todo.

Qué debe incluir un programa de gobernanza de IA empresarial

Un programa práctico debe vincular los principios de gobernanza con operaciones repetibles.

Inventario de IA

Mantenga un inventario de modelos, agentes, copilotos, aplicaciones, sistemas RAG, conjuntos de datos, indicaciones, flujos de trabajo, proveedores y otros activos de IA relevantes.

Propósito empresarial

Documenta la razón de ser de cada sistema de IA y qué resultado o proceso empresarial respalda.

Propiedad

Asigne responsables comerciales y técnicos.

Clasificación de riesgos

Clasifique el riesgo en función de factores como la sensibilidad, la autonomía, el acceso, los usuarios, el impacto en las decisiones y la normativa aplicable.

Gobernanza de datos

Comprender la sensibilidad, la procedencia, la calidad, el linaje, la propiedad, la retención y los requisitos de política de los datos utilizados por la IA.

Gobernanza de identidad y acceso

Comprender quién puede acceder a la IA y a qué información puede acceder la propia IA.

Aplicar menor privilegio donde proceda.

Aplicación de la política

Aplique políticas a los activos de IA, los datos, las indicaciones, el acceso, el uso y los flujos de trabajo, en lugar de basarse únicamente en los requisitos escritos.

Escucha

Evaluar continuamente los cambios en los activos de IA, el uso de datos, el acceso, los permisos, la propiedad, la actividad y el riesgo.

Evidencia

Mantener registros de inventarios, evaluaciones, controles, aprobaciones, aplicación de políticas, excepciones, seguimiento y medidas correctivas.

Remediación

Cree flujos de trabajo para corregir problemas de gobernanza en lugar de simplemente documentarlos.

Mejores prácticas de gobernanza de la IA

Las organizaciones pueden fortalecer la gobernanza de la IA siguiendo varios principios prácticos.

  1. Infórmate antes de gobernar. Identificar la IA autorizada y no autorizada en toda la empresa.
  2. Vincula cada sistema de IA a un propósito empresarial. La gobernanza se simplifica cuando los equipos saben cuál es el objetivo del sistema.
  3. Asignar la propiedad. Todo sistema de IA necesita responsables tanto a nivel empresarial como técnico.
  4. Comprenda los datos que respaldan la IA. Descubra la sensibilidad, el linaje, la calidad, la propiedad y la política aplicable.
  5. Controlar el acceso. Determinar qué personas y entidades no humanas pueden acceder a los sistemas de IA y a los datos confidenciales.
  6. Ajuste de los controles según el riesgo. No aplique la misma carga de gobernanza a todos los casos de uso de la IA.
  7. Monitorear continuamente. Los entornos de IA cambian demasiado rápido como para que los inventarios anuales sean suficientes.
  8. Exigir pruebas. Las políticas, las evaluaciones, las aprobaciones, las actividades y las medidas correctivas deben generar un registro auditable.
  9. Conectar los hallazgos con la acción. Los problemas de gobernanza deben conducir a medidas correctivas responsables.

Desafíos comunes en la gobernanza de la IA

Inventarios de IA incompletos

La IA puede introducirse en las empresas a través de productos SaaS, entornos de desarrollo, herramientas externas, API y la adopción por parte de los empleados.

Los inventarios manuales pueden quedar obsoletos rápidamente.

IA de sombra

Los empleados y los equipos pueden utilizar la IA fuera de los procesos de gobernanza aprobados.

IA de sombra puede exponer datos empresariales sin la debida revisión de seguridad, privacidad o gobernanza.

Contexto de datos desconectado

Un registro de modelos puede demostrar la existencia de un sistema de IA sin revelar qué datos confidenciales utiliza.

Eso deja una importante laguna en materia de gobernanza.

Propiedad poco clara

Los proyectos de IA suelen involucrar a equipos de datos, seguridad, privacidad, ingeniería, asuntos legales, riesgos y negocios.

La participación compartida no debe convertirse en ambigüedad compartida.

Acceso excesivo a la IA

Los sistemas de IA pueden heredar permisos a través de aplicaciones, usuarios, API, cuentas de servicio e identidades de máquina.

Esos permisos pueden exceder las necesidades comerciales legítimas.

Gobernanza en un momento determinado

Una revisión de gobernanza realizada antes del lanzamiento no puede prever todos los cambios posteriores en los datos, las integraciones, los permisos, los modelos, los agentes y el uso empresarial.

Gobernanza sin medidas correctivas

Las organizaciones pueden documentar los hallazgos sin crear un proceso fiable para solucionarlos.

Eso genera actividad de gobernanza sin una reducción de riesgos cuantificable.

Cómo medir la gobernanza de la IA

La gobernanza de la IA necesita métricas operativas.

Las organizaciones pueden realizar un seguimiento de:

  • Porcentaje de activos de IA inventariados
  • Porcentaje con propietarios asignados
  • Porcentaje con evaluaciones de riesgo completadas
  • Porcentaje con linaje de datos documentado
  • Número de hallazgos de IA en la sombra
  • Número de sistemas de IA que acceden a datos confidenciales
  • Número de hallazgos sobre el acceso excesivo a la IA
  • Infracciones de la política según su gravedad
  • Es hora de solucionar los problemas de gobernanza de la IA.
  • Porcentaje de IA de alto riesgo con evidencia requerida
  • Cambios en el riesgo a lo largo del tiempo

El objetivo no es maximizar la actividad de gobernanza.

El objetivo es demostrar que los controles reducen el riesgo significativo de la IA al tiempo que permiten que el uso aprobado de la IA se extienda a mayor escala.

Preguntas que todo programa de gobernanza de la IA debería responder

Verificación de preparación para la gobernanza de la IA

¿Puede su organización responder a estas preguntas hoy?

✓ ¿Qué sistemas de IA, agentes, copilotos, aplicaciones, conjuntos de datos y herramientas de terceros existen?

✓ ¿Qué IA opera fuera de los procesos de gobernanza aprobados?

✓ ¿Quién es el propietario de todos los sistemas de IA?

✓ ¿Qué propósito empresarial respalda cada sistema de IA?

✓ ¿Qué datos confidenciales puede usar o a qué datos puede acceder cada sistema?

✓ ¿De dónde provienen esos datos y cómo se transmiten?

✓ ¿Qué identidades y permisos dan acceso a la IA?

✓ ¿Qué acciones pueden realizar los agentes de IA?

✓ ¿Qué leyes, normas y políticas se aplican?

✓ ¿Qué casos de uso de IA generan mayor riesgo?

✓ ¿Qué cuestiones de gobernanza siguen sin resolverse?

✓ ¿Podemos aportar pruebas que demuestren que nuestros controles funcionan?

Cómo BigID aborda la gobernanza de la IA

BigID aborda la gobernanza de la IA desde la perspectiva de los datos.

Las organizaciones no pueden gestionar la IA de forma eficaz basándose únicamente en un inventario de modelos y una biblioteca de políticas.

Necesitan saber qué sistemas de IA existen, qué datos confidenciales utilizan esos sistemas, qué identidades y permisos dan acceso, cómo se mueven los datos a través de los flujos de trabajo de IA, quién es el propietario de los sistemas, qué políticas se aplican y dónde es necesario actuar ante un riesgo.

BigID ayuda a las organizaciones a:

  • Descubra activos de IA: Identificar modelos, agentes, copilotos, aplicaciones, conjuntos de datos, indicaciones, canalizaciones, almacenes de vectores, IA de terceros e IA en la sombra.
  • Descubre y clasifica datos de IA: Identificar la información sensible, regulada, confidencial, de propiedad exclusiva, personal y crítica para el negocio que utiliza la IA o a la que esta tiene acceso.
  • Establecer el inventario y la propiedad de la IA: Conectar los activos de IA con los propietarios responsables, el propósito empresarial y el contexto de gobernanza.
  • Mapear el linaje de datos de IA: Comprenda cómo fluyen los datos a través del entrenamiento, el ajuste, la recuperación, la solicitud de información, la inferencia y los flujos de trabajo posteriores.
  • Gobernar el acceso a la IA: Conectar los sistemas de IA y las identidades con los permisos, las rutas de acceso, los datos confidenciales y el acceso excesivo.
  • Aplicar la política de IA: Identificar infracciones de políticas en relación con los datos, el acceso, las indicaciones, los sistemas y los flujos de trabajo de la IA.
  • Evaluar el riesgo de la IA: Priorice el riesgo de la IA utilizando la sensibilidad de los datos, la propiedad, el acceso, el linaje, las políticas, el uso y el contexto empresarial.
  • Supervise la IA de forma continua: Realizar un seguimiento de los cambios en los activos de IA, el acceso, el uso de datos, el riesgo y la postura de gobernanza.
  • Solución de problemas de la unidad: Asignar responsables, coordinar medidas correctivas, hacer cumplir las políticas, reducir la exposición y documentar la resolución.
  • Poner en práctica la IA TRiSM: Conectar la confianza, el riesgo, la seguridad, la gobernanza y el cumplimiento normativo en materia de IA a lo largo de todo su ciclo de vida.

BigID ayuda a las organizaciones a pasar de documentar la gobernanza de la IA a operarla de forma continua en todos los datos, identidades, accesos, políticas, riesgos y sistemas de IA relevantes.

Conectar los datos y la IA

Transforme la gobernanza de la IA en control operativo.

Descubra cómo BigID detecta activos de IA, conecta datos confidenciales y accesos, aplica políticas, identifica riesgos, coordina la remediación y genera evidencia en toda la IA empresarial.

Vea la gobernanza de IA de BigID en acción →

Preguntas frecuentes sobre la gobernanza de la IA

¿Qué es la gobernanza de la IA?

La gobernanza de la IA es el sistema de políticas, rendición de cuentas, controles, procesos de riesgo y tecnología que las organizaciones utilizan para gestionar cómo se desarrollan, implementan, acceden, supervisan y utilizan los sistemas de IA.

¿Por qué es importante la gobernanza de la IA?

La gobernanza de la IA ayuda a las organizaciones a gestionar el riesgo asociado a la IA, proteger los datos confidenciales, establecer responsabilidades, respaldar el cumplimiento normativo, supervisar los sistemas de IA y proporcionar pruebas de que los controles de IA funcionan según lo previsto.

¿Qué incluye un marco de gobernanza de la IA?

Un marco de gobernanza de la IA puede incluir inventario de IA, propiedad, clasificación de riesgos, gobernanza de datos, controles de identidad y acceso, aplicación de políticas, monitoreo, supervisión humana, requisitos de cumplimiento, evidencia y remediación.

¿Cuál es la diferencia entre gobernanza de la IA e IA responsable?

La IA responsable describe principios como la equidad, la transparencia, la seguridad, la privacidad y la rendición de cuentas. La gobernanza de la IA establece el modelo operativo, los controles, la propiedad, las políticas, la supervisión y las pruebas utilizadas para poner en práctica dichos principios.

¿Cuál es la diferencia entre la gobernanza de la IA y la gestión de riesgos de la IA?

La gestión de riesgos de la IA identifica, evalúa, prioriza y mitiga dichos riesgos. La gobernanza de la IA proporciona la rendición de cuentas, la propiedad, las políticas, los controles, la supervisión y las pruebas necesarias para gestionar esos riesgos a lo largo del tiempo.

¿Cómo cambian los agentes de IA la gobernanza de la IA?

Los agentes de IA pueden recuperar información confidencial, llamar a API, interactuar con aplicaciones, modificar registros y ejecutar flujos de trabajo. Por lo tanto, las organizaciones necesitan controlar la identidad, los permisos, las rutas de acceso, la exposición de datos confidenciales, las acciones disponibles, la propiedad y la actividad de los agentes.

¿Qué es la IA en la sombra?

La IA en la sombra se refiere a modelos, herramientas, agentes, aplicaciones o servicios de IA que operan fuera de los procesos de gobernanza aprobados. Puede generar riesgos de seguridad, privacidad y cumplimiento cuando los datos empresariales ingresan a la IA sin la visibilidad o el control adecuados.

¿Qué regulaciones afectan a la gobernanza de la IA?

Los requisitos varían según la organización y la jurisdicción. Entre las fuentes pertinentes se incluyen la Ley de IA de la UE, las leyes de privacidad como el RGPD, los requisitos específicos del sector y las normas o marcos como el Marco de Referencia de IA del NIST y la norma ISO/IEC 42001.

¿Cuáles son las mejores prácticas de gobernanza de la IA?

Mejores prácticas Esto incluye mantener un inventario de IA, asignar la propiedad, definir el propósito comercial, clasificar el riesgo, gestionar los datos y el acceso a la IA, hacer cumplir las políticas, aplicar controles según el riesgo, monitorear continuamente, mantener evidencia y remediar los problemas de gobernanza.

¿Cómo apoya BigID la gobernanza de la IA?

BigID ayuda a las organizaciones a descubrir activos de IA e IA en la sombra, clasificar datos de IA confidenciales, mapear el linaje y la propiedad, gestionar el acceso a la IA, identificar violaciones de políticas, evaluar riesgos, coordinar la remediación y generar evidencia de gobernanza en modelos, agentes, copilotos, indicaciones, conjuntos de datos, canalizaciones y aplicaciones.

Contenido

Generar confianza en la [IA] comienza con la gobernanza de datos no estructurados.

Este documento técnico explora cómo construir un marco moderno para la gestión de datos no estructurados, de modo que pueda innovar con IA manteniendo la confianza, el cumplimiento normativo y el control.

Descargue el Libro Blanco