Gobernanza de IA desde la junta directiva
Artículo por: Alejandra Cabo
septiembre 16, 2026
La inteligencia artificial ya no puede ser tratada por los directorios exclusivamente como un tema tecnológico. Su impacto potencial sobre la estrategia, el modelo operativo, la experiencia del cliente, la estructura de costos y el perfil de riesgo de las organizaciones la convierte en un asunto central de supervisión fiduciaria de la junta directiva.
Los principales marcos de referencia desarrollados por NACD, McKinsey, NIST y la OECD convergen en cinco principios:
-
El directorio debe comprender cómo la IA puede crear valor, modificar la ventaja competitiva o introducir nuevos riesgos.
-
La organización debe definir una postura clara frente a la IA: líder, transformador interno, adoptante pragmático o seguidor selectivo.
-
Las responsabilidades deben distribuirse explícitamente entre la junta directiva, sus comités y la administración.
-
Los riesgos de IA deben integrarse al Enterprise Risk Management (ERM), la ciberseguridad, la privacidad, el compliance, la auditoría interna, la gestión de terceros y el gobierno de datos.
-
La junta debe recibir información periódica sobre inversiones, valor generado, casos de uso, riesgos, incidentes, controles y capacidades organizacionales.
La pregunta que cambia la conversación
La cuestión ya no es si el directorio debe supervisar la inteligencia artificial, sino cómo estructurar esa supervisión antes de que la velocidad de adopción supere la capacidad de gobernarla.
El marco de NACD: cuatro pilares para la supervisión de la IA
NACD estructura la supervisión de inteligencia artificial alrededor de cuatro pilares alineados con las responsabilidades fiduciarias del directorio.
1. Estrategia de IA
El board debe asegurarse de que la administración pueda explicar por qué la IA es estratégicamente relevante, dónde puede crear o destruir valor y qué amenazas competitivas puede generar.
Entre las preguntas que debería formular el directorio se encuentran:
-
¿Dónde puede la IA transformar nuestro modelo de negocio, la experiencia del cliente, la productividad o la estructura de costos?
-
¿Qué competidores o nuevos entrantes podrían utilizarla para erosionar nuestra posición?
-
¿Qué casos de uso deberían recibir inversión, escalarse, revisarse o suspenderse?
-
¿Qué decisiones de asignación de capital requiere la agenda de IA?
-
¿Qué riesgos asumimos si avanzamos demasiado lentamente?
2. Supervisión de riesgos
NACD recomienda incorporar los riesgos de IA dentro del ERM de la organización. La administración debe identificar, evaluar, mitigar y reportar riesgos como:
-
Ciberseguridad.
-
Privacidad y protección de datos.
-
Sesgos, discriminación o trato injusto.
-
Errores, alucinaciones y resultados inexactos.
-
Uso indebido de propiedad intelectual.
-
Riesgo de proveedores y terceros.
-
Cumplimiento regulatorio.
-
Impacto reputacional.
-
Falta de explicabilidad.
-
Dependencia excesiva de modelos o procesos automatizados.
-
Uso no controlado de herramientas públicas de IA generativa.
Un punto de partida fundamental es contar con un inventario corporativo de IA que identifique cada herramienta o caso de uso, su responsable, los datos utilizados, su nivel de criticidad, los proveedores involucrados, los controles existentes y el riesgo residual.
3. Talento, cultura y fuerza laboral
La IA no solo transforma la tecnología. También modifica capacidades, roles, procesos, incentivos y cultura.
El directorio debería supervisar:
-
La capacitación de empleados y líderes.
-
Las nuevas capacidades técnicas y de negocio requeridas.
-
El reentrenamiento de los roles afectados.
-
El impacto sobre las posiciones de entrada y el futuro pipeline de talento.
-
La alineación de incentivos con el uso responsable de IA.
-
La confianza de los empleados en las nuevas herramientas.
-
La capacidad del CEO y del equipo ejecutivo para liderar la transformación.
4. Gobierno, estructura y funcionamiento del board
El propio directorio debe adaptar su forma de trabajar y determinar qué temas corresponden al board completo y cuáles pueden delegarse en sus comités.
Una posible distribución de responsabilidades es:
-
Directorio completo: estrategia de IA, inversiones materiales, riesgos estratégicos, transformaciones del modelo operativo y posicionamiento competitivo.
-
Comité de Auditoría y Riesgos: ERM, controles internos, ciberseguridad, privacidad, proveedores, disclosures, incidentes, auditoría interna y prevención del denominado AI washing.
-
Comité de Compensaciones o Talento: impacto sobre la fuerza laboral, capacidades, incentivos y sucesión ejecutiva.
-
Comité de Nominaciones y Gobernanza: matriz de competencias del board, educación continua, actualización de charters y acceso a conocimiento especializado en tecnología e IA.
El enfoque de McKinsey: definir la postura de IA
McKinsey propone que el directorio comience por acordar con la administración cuál será la postura de IA de la compañía.
No todas las organizaciones necesitan convertirse en líderes agresivos. Algunas utilizarán IA para transformar su modelo de negocio; otras priorizarán la eficiencia interna, adoptarán selectivamente determinados casos de uso o elegirán seguir rápidamente a los líderes de su industria.
El board debería analizar:
-
¿Será la IA central para nuestra ventaja competitiva o principalmente una herramienta de eficiencia?
-
¿Queremos liderar, seguir rápidamente o adoptar selectivamente?
-
¿Qué áreas tienen mayor potencial de transformación?
-
¿Dónde el riesgo de no actuar es superior al riesgo de actuar?
-
Esta postura debe revisarse al menos una vez al año frente a cambios tecnológicos, regulatorios, competitivos y organizacionales.
McKinsey también destaca la necesidad de:
-
Definir claramente el ownership.
-
Codificar una política corporativa de gobierno de IA.
-
Establecer reglas para pasar de pilotos a producción.
-
Determinar qué riesgos requieren aprobación humana.
-
Proteger datos y propiedad intelectual.
-
Incorporar derechos de auditoría y transparencia en los contratos con proveedores.
-
Establecer criterios para escalar incidentes al directorio.
-
Conectar las inversiones con métricas concretas de creación de valor.
-
Dar al board acceso directo a quienes implementan la tecnología.
El directorio no debería escuchar solamente al CEO o al CFO. También necesita exposición periódica a los líderes de tecnología, datos, ciberseguridad, operaciones, legal, compliance, auditoría interna y unidades de negocio.
NIST: convertir los principios en gestión de riesgos
El NIST Artificial Intelligence Risk Management Framework ofrece una metodología práctica para incorporar la IA en los procesos de gestión de riesgos.
Sus cuatro funciones pueden resumirse de la siguiente manera:
-
Govern: establecer políticas, responsabilidades, estándares, cultura y mecanismos de supervisión.
-
Map: identificar el contexto, propósito, usuarios, datos, stakeholders e impactos potenciales del sistema.
-
Measure: evaluar desempeño, sesgos, robustez, seguridad, privacidad, explicabilidad y otros riesgos.
-
Manage: priorizar, mitigar, monitorear y comunicar los riesgos, incluyendo la aceptación de riesgo y la respuesta ante incidentes.
Este marco permite que toda la organización utilice un lenguaje común y una metodología consistente para evaluar sistemas de IA.
Los principios de la OECD
Los principios de IA de la OECD aportan una base internacional para una gobernanza responsable, centrada en:
-
IA confiable.
-
Respeto por los derechos humanos y los valores democráticos.
-
Transparencia y explicabilidad.
-
Robustez, seguridad y protección.
-
Accountability.
-
Gestión de riesgos durante todo el ciclo de vida.
Estos principios pueden servir como referencia para políticas internas, códigos de conducta, evaluaciones de proveedores y decisiones sobre casos de uso sensibles.
Un modelo integrado de gobernanza de IA
A partir de estos marcos, propongo un modelo práctico compuesto por siete elementos.
1. AI Strategy & Value
Definir la ambición de la compañía, su postura frente a la IA, los casos de uso prioritarios, la inversión requerida y los beneficios esperados.
2. AI Risk & Controls
Integrar la IA en el ERM, los controles internos, la ciberseguridad, la privacidad, el compliance, la prevención de fraude, la auditoría interna y la gestión de terceros.
3. AI Inventory
Mantener un inventario actualizado de modelos, herramientas, proveedores, datos utilizados, áreas usuarias, responsables, riesgos y controles.
4. AI Governance Policy
Aprobar una política corporativa que cubra el uso interno de IA, la interacción con clientes, los datos sensibles, los proveedores y modelos de terceros, las herramientas públicas de IA generativa, la propiedad intelectual, la supervisión humana, el escalamiento de incidentes y los roles y responsabilidades.
5. AI Metrics
Establecer un dashboard trimestral para el directorio que permita seguir adopción, valor, riesgos, controles e incidentes.
6. Board Education
Implementar un programa continuo de formación para el directorio sobre IA generativa y determinística, ciberseguridad, privacidad, sesgos, proveedores, agentes autónomos, propiedad intelectual, disclosure y evolución regulatoria.
7. Committee Charters
Actualizar los charters y las agendas de los comités para hacer explícitas sus responsabilidades en materia de inteligencia artificial.
Métricas sugeridas para el dashboard trimestral
-
Casos de uso en piloto, producción y suspendidos.
-
Valor capturado frente al business case.
-
Incidentes y near misses.
-
Casos de uso de alto riesgo.
-
Hallazgos de auditoría o compliance.
-
Proveedores críticos que utilizan IA.
-
Porcentaje de empleados capacitados.
-
Controles implementados.
-
Exposición de datos sensibles.
-
Riesgos residuales fuera de tolerancia.
Educación continua del board
La velocidad del cambio hace que la educación del directorio no pueda ser una actividad aislada o anual. Debe formar parte de una agenda recurrente de actualización y debate.
Preguntas que el board debería llevar al management
Estrategia
• ¿Cuál es nuestra postura frente a la IA?
• ¿Qué casos de uso son estratégicos y cuáles son tácticos?
• ¿Qué inversión estamos realizando y qué retorno esperamos?
• ¿Dónde puede la IA modificar nuestra ventaja competitiva?
Riesgos y controles
• ¿Contamos con un inventario completo de usos de IA?
• ¿Qué casos de uso han sido clasificados como de alto riesgo?
• ¿Qué datos sensibles utilizan los modelos?
• ¿Qué controles se aplican antes de pasar de piloto a producción?
• ¿Qué incidentes o near misses se han producido?
Terceros
• ¿Qué proveedores utilizan IA en procesos críticos?
• ¿Tenemos derechos contractuales de auditoría y transparencia?
• ¿Qué garantías existen sobre datos, propiedad intelectual, seguridad y privacidad?
• ¿Podemos sustituir al proveedor sin comprometer la continuidad operativa?
Talento y accountability
• ¿Quién es responsable por la agenda de IA?
• ¿Quién responde por cada caso de uso?
• ¿Qué capacidades faltan?
• ¿Cómo se está capacitando a empleados y líderes?
• ¿Cómo afectará la IA a la planificación de la fuerza laboral?
Gobernanza del board
• ¿Qué comité supervisa cada dimensión de la IA?}
• ¿Qué métricas recibirá el directorio trimestralmente?
• ¿Qué decisiones requieren aprobación del board completo?
• ¿Qué nivel de educación necesita el directorio?
Una posible agenda para la primera sesión del board sobre IA
- Mapa actual de usos de IA en la compañía.
- Postura estratégica propuesta por la administración.
- Principales casos de uso según valor esperado.
- Riesgos prioritarios y controles existentes.
- Inventario de soluciones internas y proveedores críticos.
- Estado de la política corporativa de IA y principales brechas.
- Dashboard propuesto para el reporte trimestral.
- Actualización de charters y responsabilidades de los comités.
- Plan de educación del board.
- Próximos pasos, responsables y cronograma.
La identificación de responsables es especialmente importante. El concepto de human in the loop no debería interpretarse únicamente como la presencia genérica de una persona en el proceso. El directorio debe comprender quién tiene autoridad, quién puede detener un sistema, quién acepta el riesgo residual y quién responde ante un resultado adverso.
Conclusión
La mejor práctica emergente no consiste en crear una estructura aislada de “ética de IA”, sino en integrar la inteligencia artificial dentro de la gobernanza existente: estrategia, ERM, auditoría, controles internos, ciberseguridad, privacidad, compliance, terceros, talento y disclosure.
El board debe evitar dos extremos: delegar la IA como si se tratara exclusivamente de un tema técnico o frenar la innovación por falta de claridad.
Su rol es exigir una estrategia explícita, responsabilidades claras, controles proporcionales al riesgo, métricas de creación de valor y aprendizaje continuo.
Desafío para los directorios
La gobernanza debe evolucionar al mismo ritmo que la adopción. Sin visibilidad, accountability y métricas, la junta corre el riesgo de supervisar la IA únicamente después de que se materialice un incidente.
Fuentes de referencia:
-
NACD, Director Essentials: Implementing AI Governance.
-
NACD / Data & Trust Alliance, Director Essentials: AI and Board Governance.
-
McKinsey, The AI Reckoning: How Boards Can Evolve.
-
McKinsey, The Board’s Role in Managing Emerging AI Risks.
-
McKinsey, How Financial Institutions Can Improve Their Governance of Gen AI.
-
NIST, Artificial Intelligence Risk Management Framework.
-
OECD, AI Principles.
Suscríbete al Blog de Moonflow
Recibe contenido exclusivo y mantente al día con las últimas novedades del mundo de las cobranzas automatizadas.
Artículos relacionados
Suscríbete al Blog de Moonflow
Recibe contenido exclusivo y mantente al día con las últimas novedades del mundo de las cobranzas automatizadas.