«Ya sé lo que necesito» (Fast-Track)

Si tu organización ya tiene un alcance definido, un presupuesto aprobado o pliegos técnicos redactados (RFPs), y necesitas contratar de inmediato este nivel de gobernanza sin pasar por la fase de Scoping, indícalo en el formulario de contacto o durante el primer acercamiento. Nuestro equipo evaluará directamente la viabilidad técnica y contractual del encargo para acelerar el despliegue.

L2: Control Layer

¿Cómo operar IA de forma
controlada y consistente?

Un sistema en producción que funciona porque alguien lo vigila no es una operación: es una dependencia. L2: Control Layer es para organizaciones que ya operan o desarrollan IA y necesitan que siga funcionando igual cuando esa persona no esté — con inventario, responsabilidades asignadas, controles integrados en el ciclo de vida y una respuesta a incidentes que existe antes del incidente.

Naturaleza del Encargo

Operativa tecnica

Duración Esperada

2-4 meses

Modalidad del Servicio & Entregables

  • Controles en producción
  • Monitorización continua

El problema operativo que resuelve

Un modelo en producción acepta entradas que nadie escribió. Esa es su utilidad y también su superficie de ataque: la inyección de instrucciones (Prompt Injection), el envenenamiento de datos de entrenamiento (Data Poisoning) y el escalamiento de privilegios a través de herramientas conectadas son fallos de esa superficie, no incidentes exóticos. L2 evalúa la postura de seguridad del sistema completo —modelo, datos, integraciones—, define quién opera, quién supervisa y quién responde, e instala los controles que permiten detectar el fallo antes de que llegue al cliente. La referencia de partida es el OWASP Top 10 para LLM y los CIS Controls, adaptados a la arquitectura que realmente tienes.

8-12 SemanasIngeniería de cumplimiento e implementación técnica.
CISO · TI · Responsables de IA · Owners de procesoEl control técnico es de TI y seguridad. La responsabilidad sobre el uso y sus resultados también es del negocio.

Capacidad de operar

Controles preventivos y detectivos sobre modelos, infraestructura y datos. Lo que convierte un piloto vigilado en un sistema operable.

Arquitectura de Privacidad por Diseño (SDLC)

Las salvaguardas viven dentro del ciclo de desarrollo, no en una revisión posterior: minimización, control de acceso a datos y validación de salidas como parte del pipeline.

Gestión de Identidades y Responsabilidades

Matriz de responsabilidades sobre cada sistema: quién opera, quién supervisa y quién responde por sus decisiones. Sin eso, un incidente no tiene dueño.

Herramientas del Ecosistema inyectadas en este servicio

AI Cybersecurity Framework (Referencia OWASP LLM)

Mapeo de vulnerabilidades tomando como referencia el OWASP Top 10 for LLM Applications, y pruebas de robustez algorítmica sobre la arquitectura real del sistema.

Algorithmic Incident Readiness Playbook

Diseño e implementación de un protocolo de respuesta técnica inmediata para contener, investigar y solucionar alucinaciones críticas, sesgos severos o exfiltración de datos sensibles.

Infrastructure Assessment (Referencia CIS Controls)

Evaluación e ingeniería de las salvaguardas tecnológicas tradicionales (Seguridad en endpoints, redes corporativas y gestión de accesos IAM) optimizadas específicamente para entornos de Inteligencia Artificial.

Estructura de Inversión (Scoping)

El Nivel 2 es un servicio técnico de alto valor corporativo (High-Ticket) adaptado a la infraestructura crítica de tu organización. La inversión final se calcula mediante una sesión de diagnóstico técnico (Scoping Session) evaluando tres variables:

ComplejidadCantidad de modelos en producción, procedencia de las fuentes de datos y endpoints expuestos.
InfraestructuraEntornos Multi-Cloud, arquitecturas híbridas u On-Premise, y topologías de red.
Riesgo OperativoCriticidad de los procesos de negocio soportados por los sistemas de IA frente a clientes finales o reguladores.

«Ya sé lo que necesito»

Si tu organización ya tiene un encargo técnico definido o un presupuesto aprobado, puedes contratar directamente estos encargos monográficos sin pasar por un proceso de scoping general.

Gap Analysis ISO/IEC 42001

Evaluación de cumplimiento contra el estándar certificable de Sistemas de Gestión de IA.

4-6 semanas

Marco de Seguridad OWASP LLM

Auditoría de seguridad específica para despliegues de modelos fundacionales (RAG/Agentes).

3-5 semanas

DPIA y RAT (Ley 21.719)

Evaluación de Impacto en Protección de Datos y Registro de Actividades de Tratamiento obligatorios.

4-6 semanas

Clasificación EU AI Act

Categorización formal de riesgo (Inaceptable, Alto, Limitado, Mínimo) según el anexo III europeo.

2-4 semanas

Inventario y Shadow AI

Levantamiento de sistemas encubiertos, herramientas no autorizadas y APIs en la sombra.

3-5 semanas

Nota de Alcance Restringido

Todo encargo acotado incluye obligatoriamente un Anexo de Obligaciones Fuera de Alcance en su entregable final. Este anexo declara de forma explícita los componentes de riesgo normativo (Ej. Ley 21.663 o EU AI Act) que se omitieron intencionalmente por instrucción del cliente, documentando la asunción del riesgo por parte de la organización.

Briefing Mensual para Alta Dirección

Briefing Ejecutivo: Gestión y Gobernanza de IA

Una lectura para líderes que necesitan entender qué está cambiando en IA y qué significa para su organización: adopción, capacidades, gobernanza, riesgo y marcos aplicables en Chile, LATAM y España/UE.

Al suscribirte, trataremos tus datos para enviarte nuestras comunicaciones y, con el fin de ofrecerte contenidos ajustados a tu realidad, elaboraremos un perfil comercial básico a partir de la información que nos facilites (como el tamaño de tu organización y, si completaste alguna de nuestras evaluaciones y decidiste guardarla, su resultado). Este análisis es supervisado por nuestro equipo y nunca se usa para tomar decisiones automatizadas que te afecten jurídicamente. Puedes oponerte en cualquier momento escribiendo a antonio@darochagovernance.com o desde el enlace de baja de cada comunicación. Más información en nuestra Política de Privacidad. Datos protegidos según RGPD y Ley 21.719 Frecuencia mensual ejecutiva

Privacidad y Cumplimiento (GDPR & AI Act)

Utilizamos cookies esenciales para garantizar el funcionamiento seguro de nuestra plataforma. También utilizamos tecnologías de seguimiento opcionales para analizar el tráfico y mejorar su experiencia. Su privacidad es nuestra prioridad; los datos se manejan en estricto cumplimiento con el RGPD europeo y regulaciones LATAM. Puede aceptar todas las cookies, rechazarlas, o personalizar sus preferencias. Lea nuestra Política de Privacidad.