Preguntas Frecuentes

Resolvemos tus dudas

La adopción segura de la inteligencia artificial genera muchas interrogantes. Aquí clarificamos los aspectos más importantes de nuestro proceso de gobernanza.

Operacionalmente, debes implementar un modelo de cumplimiento que incluya: nombrar un Oficial de Protección de Datos (DPO) si corresponde, actualizar tus políticas de privacidad y retención (Art. 15), mapear y registrar tus bases de datos, establecer protocolos de respuesta y notificación de brechas ante incidentes, e integrar procesos técnicos de anonimización y minimización en tus sistemas (Privacidad por Diseño).

El camino más rápido es el Diagnóstico de Preparación para Adoptar y Escalar IA. En pocos minutos identifica qué capacidades ya tiene tu organización, dónde están las brechas y qué conviene priorizar primero, con el contexto normativo aplicable a tu jurisdicción. El informe ejecutivo se entrega al terminar.

Ir al Diagnóstico de Preparación

Gobernar IA es desarrollar la capacidad organizacional para decidir dónde utilizarla, quién responde por ella, bajo qué condiciones puede operar y cómo escalarla manteniendo control sobre sus impactos. En la práctica eso se traduce en criterios de decisión, responsabilidades asignadas, condiciones de operación y mecanismos de supervisión. El cumplimiento normativo y la reducción del riesgo reputacional y operativo son consecuencias de tener esa capacidad, no su definición.

Actualmente, la IA se regula de forma indirecta a través de normativas como la Ley 19.628 y la nueva Ley 21.719 de Protección de Datos Personales, que será fiscalizada por la Agencia de Protección de Datos. Paralelamente, existe un proyecto de ley específico de IA en trámite legislativo que establecerá un marco de cumplimiento basado en niveles de riesgo (similar a Europa).

La Ley 21.719 fue publicada el 13 de diciembre de 2024 y su entrada en plena vigencia operativa está fijada para el 1 de diciembre de 2026. Desde esa fecha las organizaciones quedan sujetas a las obligaciones de tratamiento que establece la ley y al régimen sancionador que aplica la Agencia de Protección de Datos Personales; antes de ella rige la Ley 19.628.

La Agencia de Protección de Datos Personales es la autoridad administrativa encargada de velar por el cumplimiento de la ley. Tiene facultades para investigar infracciones, solicitar auditorías y aplicar sanciones. La ley clasifica las infracciones en leves, graves y gravísimas, con cuantías distintas para cada categoría y un tratamiento diferenciado según el tamaño de la organización. Las cifras aplicables a un caso concreto dependen de la categoría, del tamaño de la organización y de los criterios de graduación que la propia ley establece: el Diagnóstico de Preparación las calcula sobre el texto vigente para tu jurisdicción.

Principalmente cuatro: riesgos legales (multas por violar leyes de datos o derechos de autor), riesgos de ciberseguridad (fugas de información corporativa en LLMs públicos), riesgos operativos (decisiones automatizadas erróneas en producción) y riesgos reputacionales (sesgos o discriminación). La falta de gobernanza eleva exponencialmente la deuda técnica.

Depende de la cadena de valor, pero por regla general, la organización que despliega y opera la IA frente a usuarios o clientes asume la responsabilidad (liability). Es fundamental contar con trazabilidad y un responsable claro interno ('AI Owner') para mitigar el impacto legal de un fallo.

Entre las referencias internacionales más utilizadas se encuentran el NIST AI RMF, un marco para gestionar riesgos asociados a la IA, y la ISO/IEC 42001, un estándar para sistemas de gestión de inteligencia artificial. Pueden utilizarse para estructurar capacidades, responsabilidades, procesos y controles, siempre contextualizados a las obligaciones aplicables en cada organización y jurisdicción.

Aunque los enfoques pueden variar, los cuatro pilares fundamentales son: 1) Estrategia y Alineación, 2) Gestión del Riesgo y Seguridad (Ciberseguridad Algorítmica), 3) Operaciones y Ciclo de Vida (MLOps y Gobernanza por Diseño), y 4) Transparencia y Rendición de Cuentas (Accountability).

Se regula bajo un esquema mixto: actualmente los controles se ejecutan aplicando la legislación de protección de datos, leyes del consumidor y normativas sectoriales (como las de la CMF). En el corto plazo, el país se alinea para aprobar su propia Ley de Inteligencia Artificial que catalogará los sistemas según su nivel de riesgo.

La Ley Marco de Ciberseguridad impone deberes de prevención, contención y respuesta a incidentes informáticos. Obliga a las instituciones (especialmente a los operadores de servicios esenciales) a reportar ciberataques a la nueva Agencia Nacional de Ciberseguridad (ANCI) e implementar un SGSI robusto.

No. La necesidad de gobernar IA depende de cómo se utiliza y del impacto de esos usos, no solamente del tamaño de la organización. Una organización pequeña puede necesitar controles más exigentes que una empresa grande si utiliza IA en procesos de mayor impacto. El alcance debe ajustarse a la realidad operativa de cada organización.

El primer diagnóstico (Discovery) toma entre 2 y 4 semanas y establece el punto de partida, las brechas y las prioridades de la organización. La implementación posterior convierte esas prioridades en capacidades operativas mediante políticas, responsabilidades, criterios de decisión y controles adecuados al contexto.

No. El mejor momento para construir la capacidad es antes de desplegar modelos (Gobernanza por Diseño): decidir criterios, responsabilidades y condiciones de operación mientras el sistema todavía se está diseñando cuesta bastante menos que reconstruirlo cuando ya está en producción consumiendo datos reales.

El Shadow AI ocurre cuando los empleados usan herramientas como ChatGPT sin conocimiento de TI, exponiendo información confidencial. Prohibirlo no funciona y empuja su uso a la clandestinidad; la clave es habilitar entornos controlados (sandboxes empresariales) y políticas claras que permitan la innovación de forma segura.

Suele ocurrir lo contrario. Lo que frena la adopción no es el control, es la indecisión: iniciativas que quedan detenidas porque nadie sabe quién puede autorizarlas ni bajo qué condiciones. Cuando los equipos conocen los límites y existe un proceso estandarizado para evaluar una iniciativa, se puede experimentar más rápido y llevar a producción lo que funciona.

No todas las jurisdicciones de Latinoamérica tienen las mismas obligaciones ni el mismo nivel de desarrollo normativo. Cuando no existe un marco específico de IA, pueden utilizarse referencias internacionales como el EU AI Act como criterio complementario para estructurar la gestión, sin sustituir la normativa local aplicable ni asumir equivalencia jurídica entre jurisdicciones.

Depende del sistema, su nivel de riesgo, la jurisdicción y las obligaciones aplicables. En usos de mayor impacto, la supervisión humana puede formar parte de los controles necesarios para revisar decisiones, gestionar excepciones y mantener responsabilidad sobre los resultados. El nivel de intervención debe definirse según el contexto del sistema.

La IA es una capacidad estratégica que también introduce riesgos que la dirección debe comprender y gobernar. El Directorio y la Alta Gerencia necesitan suficiente alfabetización en IA para formular las preguntas correctas, comprender dónde se utiliza, evaluar sus impactos y establecer quién puede decidir y quién responde por cada sistema.

Los agentes de IA que pueden actuar sobre datos, dinero, sistemas o código requieren capacidades adicionales de gobernanza. Según su autonomía y criticidad, pueden necesitar límites de autorización, trazabilidad de acciones, supervisión, controles de acceso y mecanismos de interrupción o escalamiento. El diseño de esos controles depende del contexto y del impacto potencial del agente.

El primer paso recomendado es el Diagnóstico de Preparación para Adoptar y Escalar IA, accesible desde la página principal y al final de nuestros artículos. En pocos minutos obtienes un punto de partida concreto: qué capacidades ya tiene tu organización, qué le falta y por dónde conviene empezar. Desde ahí, L0 Discovery formaliza ese diagnóstico con el equipo.

Sí. No solo entregamos documentación y políticas. Nuestro equipo técnico te acompaña en la integración de herramientas de observabilidad de IA, firewalls para LLMs (Large Language Models), control de acceso a datos y monitoreo activo de sesgos directamente en tu infraestructura de software.

L0 Discovery responde dónde está la organización: mapea los sistemas de IA en uso —incluyendo Shadow AI—, identifica las capacidades existentes y las brechas que condicionan la adopción y establece una hoja de ruta. L1 Blueprint construye políticas corporativas, responsabilidades asignadas, comité y el marco con el que se decide qué se autoriza y bajo qué condiciones. El primero diagnostica; el segundo deja instaladas las reglas de decisión. Después, L2 Control Layer las hace operar sobre sistemas en producción y L3 Operating Model permite repetir ese control a escala.

Es el escenario más común. La madurez en IA no es un estado binario. Si tu organización ya tiene iniciativas propias de un nivel de madurez intermedio pero carece de ciertos controles (como auditorías de sesgo), identificamos esas brechas específicas y diseñamos 'controles compensatorios' modulares. No hay que retroceder: se refuerzan las bases débiles antes de seguir escalando.

Avanzar requiere pasar del documento al proceso. Por ejemplo, para pasar de tener políticas escritas a una operación controlada de forma continua, la gobernanza se integra en el ciclo de vida del software (MLOps): observabilidad técnica, controles sobre las entradas y salidas de los modelos y monitoreo en producción. Se avanza cuando la gobernanza deja de depender de que alguien se acuerde de revisarla.

Briefing Mensual para Alta Dirección

Briefing Ejecutivo: Gestión y Gobernanza de IA

Una lectura para líderes que necesitan entender qué está cambiando en IA y qué significa para su organización: adopción, capacidades, gobernanza, riesgo y marcos aplicables en Chile, LATAM y España/UE.

Al suscribirte, trataremos tus datos para enviarte nuestras comunicaciones y, con el fin de ofrecerte contenidos ajustados a tu realidad, elaboraremos un perfil comercial básico a partir de la información que nos facilites (como el tamaño de tu organización y, si completaste alguna de nuestras evaluaciones y decidiste guardarla, su resultado). Este análisis es supervisado por nuestro equipo y nunca se usa para tomar decisiones automatizadas que te afecten jurídicamente. Puedes oponerte en cualquier momento escribiendo a antonio@darochagovernance.com o desde el enlace de baja de cada comunicación. Más información en nuestra Política de Privacidad. Datos protegidos según RGPD y Ley 21.719 Frecuencia mensual ejecutiva

Privacidad y Cumplimiento (GDPR & AI Act)

Utilizamos cookies esenciales para garantizar el funcionamiento seguro de nuestra plataforma. También utilizamos tecnologías de seguimiento opcionales para analizar el tráfico y mejorar su experiencia. Su privacidad es nuestra prioridad; los datos se manejan en estricto cumplimiento con el RGPD europeo y regulaciones LATAM. Puede aceptar todas las cookies, rechazarlas, o personalizar sus preferencias. Lea nuestra Política de Privacidad.