Blog
Ángulo de sprinto a la derecha
Gobernanza de IA
Ángulo de sprinto a la derecha
Implementación de marcos de gobernanza de IA eficaces

Implementación de marcos de gobernanza de IA eficaces

TL; DR

Los marcos de gobernanza de la IA garantizan que las iniciativas que involucran IA se creen, desarrollen y desplieguen de manera responsable, metódica y ética.
Los principios de gobernanza de la IA son explicabilidad, rendición de cuentas, auditabilidad, equidad, transparencia, seguridad, protección, robustez, reproducibilidad, supervisión y gobernanza de datos.
Para desarrollar un marco de gobernanza de la IA, es necesario determinar las necesidades, establecer una estructura de gobernanza, crear políticas, implementar medidas de protección y realizar un seguimiento continuo.

La IA, como cualquier otro avance tecnológico, es un arma de doble filo. El futurista y filósofo de la tecnología Gray Scott advierte que, para 2035, la mente humana tendrá dificultades para seguir el ritmo de las máquinas de inteligencia artificial. Los expertos de Forbes destacan que los peligros inmediatos de la IA giran en torno a los sesgos, las preocupaciones sobre la privacidad, la responsabilidad, el desplazamiento laboral y la transparencia. Esto subraya la necesidad de un marco estructurado para regular el uso de los sistemas de IA, y es precisamente ahí donde entra en juego la gobernanza de la IA.

Sin embargo, la gobernanza de la IA surge paralelamente a su adopción. Nuestro artículo sobre el equilibrio entre riesgo y recompensa en la IA de GRC aborda los riesgos específicos —contaminación de datos, ataques de aprendizaje por transferencia, manipulación de resultados— que los marcos de gobernanza de la IA deben considerar, además de los beneficios que ofrece la IA. Actualmente, los expertos intentan desarrollarla sobre la base de los marcos existentes, ya que la IA implica principalmente cuestiones de datos y privacidad. Este blog tiene como objetivo ayudarle a comprender los principios clave de la IA y los pasos para construir un marco de gobernanza de la IA, de forma similar a como lo haríamos para la gobernanza de datos o privacidad.

¿Qué es un marco de gobernanza de la IA?

El marco de gobernanza de la IA es un conjunto estructurado de políticas y directrices que buscan garantizar un desarrollo justo y cuidadoso, así como un uso responsable de las tecnologías de IA. El objetivo clave es promover la transparencia y la rendición de cuentas al tiempo que se avanza hacia los avances tecnológicos con la IA. 

¿Por qué es necesaria la gobernanza de la IA?

La gobernanza de la IA es crucial porque, con el uso cada vez mayor de la inteligencia artificial en sectores como la sanidad, la banca y el cumplimiento normativo, es necesario minimizar cualquier sesgo derivado del aprendizaje automático. Esto es fundamental para tomar decisiones justas y establecer la rendición de cuentas por los resultados generados por la IA.

También es necesario garantizar la fiabilidad y la calidad de los sistemas de IA para demostrar un compromiso con los estándares éticos y generar confianza. A continuación, se presentan algunos ejemplos de dónde y cómo la gobernanza de la IA puede promover la equidad y la fiabilidad:

  • La gobernanza de la IA puede prevenir el uso ilícito de la IA para vulnerar las medidas de seguridad.
  • Si una empresa utiliza IA para personalizar sus campañas de marketing, la gobernanza de la IA puede garantizar que los datos de los clientes se recopilen, almacenen y utilicen de forma ética. Asimismo, puede asegurar que el proceso cumpla con normativas como el RGPD.

¿Cuáles son los principios clave del marco de gobernanza de la IA?

Los principios rectores para el desarrollo responsable y el uso ético de la IA se han recopilado de diferentes fuentes, como los principios de IA de Google, la ética general de la IA, la OCDE, etc.

Analicemos estos 11 principios que constituyen la base de cualquier marco de gobernanza de la IA:

Explicabilidad

La explicabilidad implica aclarar cómo los sistemas de IA utilizan, procesan y gestionan los datos de entrada para llegar a conclusiones o tomar decisiones. Los sistemas deben diseñarse de forma que resulte fácil comprender los factores que influyen en las decisiones y cómo se utilizan.

Responsabilidad

La rendición de cuentas implica garantizar que las responsabilidades legales y éticas de los sistemas de IA estén claramente definidas. Esto incluye identificar quién es responsable de las decisiones de la IA e implementar un sistema para corregir errores o sesgos.

Auditoría

La auditabilidad implica estructurar los sistemas de IA de manera que permitan a terceros comprender el comportamiento de los algoritmos. Terceros independientes deberían poder examinar y validar los datos, las decisiones y las operaciones de los sistemas de IA para verificar si cumplen con los estándares de seguridad establecidos por la normativa.

Justicia

La equidad implica garantizar que los sistemas de IA sean imparciales y objetivos con todos los individuos y grupos. Estos sistemas deben diseñarse de manera que respalden decisiones justas y equitativas que beneficien por igual a todos los grupos de la sociedad.

Transparencia

La transparencia implica contar con información abierta y clara sobre cómo se diseñan los sistemas de IA y cómo funcionan o toman decisiones. Su objetivo es garantizar que las partes interesadas tengan acceso a información sobre cómo se desarrollan y utilizan los sistemas para facilitar la apertura.

Seguridad

La seguridad implica que los sistemas de IA deben diseñarse de forma que se minimice cualquier daño físico a los seres humanos. La tecnología de IA debe desarrollarse e implementarse con medidas de protección que prioricen el bienestar de las personas.

Seguridad

La seguridad implica que los sistemas de IA y la infraestructura que los respalda deben estar protegidos contra vulneraciones y ataques. Su objetivo es garantizar la confidencialidad, la integridad y la disponibilidad de los sistemas de IA mediante la implementación de medidas de seguridad.

Robustez

La robustez implica que los sistemas de IA estén diseñados para resistir cualquier imprevisto y seguir funcionando de forma fiable. Deben ser fiables y mantener la integridad de su rendimiento para protegerse contra cualquier tipo de manipulación, alteración o interrupción operativa.

Reproducibilidad

La reproducibilidad implica que los sistemas de IA deben ser capaces de replicar los mismos resultados cuando las condiciones de entrada y de datos permanecen inalteradas. Esto permite a los investigadores o a terceros independientes validar la fiabilidad y la precisión de los sistemas de IA en diferentes contextos y aplicaciones.

Supervisión humana

La supervisión implica que se debe priorizar la intervención y el control humanos para supervisar y ajustar las decisiones de la IA cuando sea necesario. Su objetivo es empoderar a las personas, permitiéndoles recuperar su autonomía y criterio para intervenir en situaciones críticas.

Gobierno de Datos

La gobernanza de datos implica que los sistemas de IA deben diseñarse para proteger la privacidad de las personas y garantizar la integridad de los datos que manejan de forma continua.

Automatice las tareas de GRC con Sprinto.

Pasos para implementar un marco de gobernanza de la IA

Al igual que cualquier marco de gobernanza, los marcos regulatorios de gobernanza de la IA se establecen teniendo en cuenta su propósito e incorporando principios rectores.

Analicemos los pasos para implementar el marco regulatorio y de gobernanza de la IA:

1. Determinar las necesidades y los objetivos

Como en cualquier implementación de un marco de trabajo, comience por definir la necesidad de un marco de gobernanza de IA y los objetivos que pretende alcanzar. Estas necesidades se derivan del uso de sistemas de IA, la aplicabilidad de la privacidad de datos y otras regulaciones, así como de la responsabilidad de promover el uso ético de la IA.

Por lo tanto, los objetivos clave girarán principalmente en torno a garantizar que:

  • Las tecnologías de IA se implementan teniendo en cuenta los principios de equidad, responsabilidad, seguridad, etc.
  • Los sistemas de IA cumplen con las normativas pertinentes y aplicables, como el RGPD, la CCPA, etc.

A continuación se definirá el alcance, incluidos los sistemas de IA y los departamentos que deberán ser gestionados.

2. Establecer roles de gobernanza

Tras la identificación del alcance y los objetivos, se establecerá una estructura de gobernanza. Esta estructura contribuirá a unificar la rendición de cuentas y a agilizar los procesos. Para ello, será necesaria la creación de un comité u órgano de gobernanza, así como de otros cargos, con una definición clara de las funciones a desempeñar.

Aquí tienes algunos ejemplos de funciones y responsabilidades:

  • Director de Gobernanza de IA (CAIO): Garantiza que la estrategia de gobernanza de IA se alinee con los objetivos de la organización y supervisa las iniciativas.
  • Comité de gobernanza de la IA: Un equipo compuesto por líderes multifuncionales que contribuyen a la creación de políticas y al seguimiento de los esfuerzos de implementación.
  • Responsable de protección de datos/responsable de cumplimiento: Supervisa que los sistemas de IA cumplan con las leyes y normas de privacidad de datos pertinentes.
  • Equipo de seguridad: Supervisa los sistemas de IA para detectar posibles riesgos y errores.
  • Asesoría legal: Se encarga de todos los asuntos legales relacionados con la IA.

3. Crear políticas y directrices

El siguiente paso es la creación de políticas. Estas deben desarrollarse con la participación de las partes interesadas clave y ofrecer una hoja de ruta para la implementación de la gobernanza de la IA. Las secciones clave de la política incluirán el propósito y el alcance, la estructura de gobernanza, las consideraciones éticas, los requisitos de cumplimiento, la capacitación, los riesgos identificados y las medidas para mitigarlos, así como las directrices de monitoreo del control.

Aquí tienes un ejemplo de política de gobernanza de IA que puede servirte de guía: Política de gobernanza de IA de Humber and North Yorkshire ICB

4. Implementar medidas de seguridad

Comience a implementar medidas de seguridad que ayuden a minimizar o mitigar los riesgos relacionados con la IA. Empiece por capacitar al personal sobre los peligros del mal uso de la IA y hacerles comprender sus responsabilidades para su implementación ética. A continuación, implemente medidas técnicas como el cifrado, los controles de acceso, las evaluaciones de riesgos, etc., para minimizar los problemas de seguridad.

5. Realizar un seguimiento continuo.

Es fundamental establecer un sistema de monitoreo continuo, pruebas rigurosas y validación. Utilice herramientas que le permitan realizar verificaciones automatizadas detalladas. También puede recurrir a simulaciones manuales de ataques para comprobar el buen funcionamiento de los modelos de IA. Implemente un mecanismo de retroalimentación y documente los resultados del monitoreo y las sugerencias. Actualice las políticas periódicamente, ya que la IA avanza rápidamente y su negocio también debería hacerlo.

Beneficios del marco de gobernanza de la IA

Si se utiliza la IA de forma responsable, puede convertirse en una gran oportunidad.

Aquí les compartimos una valiosa información de Kelly Hood, vicepresidenta ejecutiva de ciberseguridad de Optic Cybersecurity Solutions, compartida durante un seminario web sobre el riesgo en la era de la IA organizado por Sprinto.

En cuanto al uso de la IA, existen dos posturas extremas. Algunos empleados afirman: «Usemos la IA; está disponible gratuitamente en la empresa». Por otro lado, algunas empresas la restringen y la prohíben, asumiendo que los empleados sin conocimientos técnicos no la comprenderán. Esto tampoco funciona. Es fundamental involucrar a los empleados en debates sobre las herramientas de IA, destacando tanto sus ventajas como sus desventajas, para aprovechar al máximo su potencial.

Analicemos algunos de los beneficios del marco de gobernanza de la IA:

Gestión de riesgos mejorada

La gobernanza de la IA garantiza que se sigan prácticas seguras durante todo el ciclo de vida del desarrollo de sistemas de IA. Asimismo, promueve pruebas periódicas de estos sistemas para asegurar que produzcan resultados fiables, precisos e imparciales. Además, garantiza el cumplimiento de todos los requisitos normativos aplicables al implementar sistemas de IA. Esto asegura una gestión integral de riesgos para la organización.

Confianza de las partes interesadas

El marco de gobernanza de la IA ayuda a incorporar los principios clave de equidad y rendición de cuentas , y garantiza altos estándares en el mantenimiento de los sistemas de IA. Existen canales claros de responsabilidad y rendición de cuentas, que a menudo requieren la aprobación de las partes interesadas para minimizar cualquier tipo de sesgo. Esto fortalece su confianza al demostrar un compromiso con el uso ético de la IA.

Eficiencia operacional

Los marcos de gobernanza de la IA proporcionan una guía estructurada para su adopción. Esto garantiza que se tomen decisiones informadas y responsables en los proyectos de IA y que los recursos se utilicen de forma óptima. A largo plazo, la optimización de los procesos contribuye a una mayor eficiencia operativa.

Innovación responsable

La adopción de la IA ofrece numerosas oportunidades de innovación, y las empresas que no las aprovechen pronto se quedarán atrás. Sin embargo, su uso conlleva responsabilidad, y es ahí donde los marcos de gobernanza de la IA desempeñan un papel crucial. Estos marcos ayudan a garantizar una innovación responsable que se alinee con los valores sociales, fomente la confianza pública y asegure un acceso más equitativo a los beneficios de la innovación.

Cultura ética

Una cultura ética representa los valores compartidos de una organización y su compromiso con la integridad y la equidad en sus operaciones. La implementación de un marco de gobernanza de la IA ayuda a integrar estos principios éticos en el desarrollo y uso de sistemas de IA. Elementos como la capacitación, la comunicación transparente, la aplicación de políticas éticas y la participación de las partes interesadas contribuyen a construir una cultura ética para el uso de la IA.

Sanciones por incumplimiento de las normas de IA

Las multas por incumplimiento de la Ley de IA de la UE alcanzan los 35 millones de euros, lo que equivale al 7 % de la facturación global. Las consecuencias del incumplimiento de la normativa sobre IA van más allá de las multas e incluyen restricciones operativas, daños a la reputación y la pérdida de la confianza que los sistemas de IA necesitan para funcionar, lo que sea mayor. La cuantía es enorme e incluso puede llevar al cierre de empresas.

Además, el uso irresponsable de la IA puede acarrear multas y sanciones. Por ejemplo, en un incidente, dos abogados fueron multados con 5000 dólares por presentar investigaciones jurídicas ficticias. Este es un uso poco ético de la IA y no beneficia a las personas.

¿Cómo puede Sprinto ayudar con la gobernanza de la IA?

En esencia, la gobernanza de la IA consiste en garantizar que el desarrollo y la gestión de la IA se realicen por los motivos adecuados. Si está sujeto a normativas de privacidad de datos u otros marcos regulatorios , es fundamental asegurarse de que los sistemas de IA estén alineados y contribuyan a minimizar los riesgos. Herramientas como Sprinto pueden ayudarle en este sentido y simplificar considerablemente el proceso.

testimonial

La herramienta de automatización puede encargarse de todas las tareas típicas de GRC, como las evaluaciones de riesgos internos, la gestión continua del control y la alineación con los marcos de privacidad. En caso de riesgos relacionados con los datos o problemas de privacidad, puede enviarle notificaciones automáticas y permitirle tomar medidas proactivas.

Comience a garantizar el cumplimiento de las principales normativas de IA y otros marcos regulatorios con Sprinto. Vea la plataforma en acción y dé el primer paso.

Preguntas frecuentes

Las regulaciones sobre IA son leyes, normas o políticas públicas que rigen el uso de la inteligencia artificial. Su objetivo es garantizar que los sistemas de IA cumplan con las leyes de privacidad de datos y funcionen de manera transparente, ética, segura e imparcial. La Ley de IA de la Unión Europea es un ejemplo de ello.

Las organizaciones deben implementar la gobernanza de la IA definiendo políticas, asignando responsabilidades, estableciendo controles de riesgo y supervisando continuamente los sistemas de IA para garantizar el cumplimiento, la seguridad, la equidad y el rendimiento. Asimismo, deben alinear las prácticas de gobernanza con marcos como el NIST AI RMF, la norma ISO 42001 y la Ley de IA de la UE.

Algunos ejemplos de marcos de gobernanza de IA incluyen el Marco de Gestión de Riesgos de IA del NIST, el modelo de marco de gobernanza de IA de Singapur, los principios de IA de Google, etc.

Las métricas de gobernanza de la IA son medidas cuantitativas o cualitativas que ayudan a evaluar si las tecnologías de IA se utilizan de forma responsable y ética. Algunos ejemplos de métricas de gobernanza de la IA incluyen el tiempo de respuesta ante incidentes relacionados con la IA, la tasa de cumplimiento de los sistemas de IA, la tasa de fallos de los sistemas de IA, etc.

El mejor software de cumplimiento para el Marco de Gestión de Riesgos de IA del NIST no es solo un repositorio de documentos o una biblioteca de políticas. Dado que el Marco de Gestión de Riesgos de IA del NIST es un marco voluntario organizado en torno a Gobernar, Mapear, Medir y Gestionar, el software adecuado debe ayudarle a mantener un inventario de IA, asignar la propiedad, documentar los casos de uso, realizar evaluaciones de riesgos, capturar aprobaciones, supervisar los controles y conservar evidencia lista para auditorías a lo largo del tiempo. Si su organización también se está preparando para las obligaciones de la norma ISO/IEC 42001 o la Ley de IA de la UE, es aún más útil elegir un software que pueda integrar esos requisitos en el mismo flujo de trabajo, en lugar de tratarlos como proyectos de cumplimiento separados.

Las grandes organizaciones deberían comparar las plataformas de aplicación de políticas de IA en función de su capacidad para transformar las políticas en flujos de trabajo operativos repetibles, en lugar de simplemente almacenarlas en un único lugar. Una plataforma robusta debería ayudar a los equipos a gestionar la propiedad y las aprobaciones, mapear los sistemas y casos de uso de IA, medir el riesgo y los resultados de las pruebas, y supervisar los problemas, las excepciones y las soluciones a lo largo del tiempo. En términos del Marco de Gestión de Riesgos (RMF) de IA del NIST, esto significa brindar soporte en Gobernar, Mapear, Medir y Gestionar, en lugar de centrarse en un solo aspecto. Para los equipos empresariales, también es crucial evaluar la eficacia con la que la plataforma gestiona la IA en la sombra, las aplicaciones de IA de terceros, las aprobaciones interfuncionales, la monitorización continua y la reutilización de la evidencia en diferentes marcos.

Los proveedores de cumplimiento empresarial deberían buscar plataformas de aplicación de políticas de IA que vayan más allá del simple seguimiento de las confirmaciones de cumplimiento. Las mejores plataformas centralizan las responsabilidades de la IA, mantienen un inventario del sistema actualizado, admiten aprobaciones y excepciones, conservan registros de evidencia y simplifican la reutilización del trabajo en marcos como NIST AI RMF, ISO/IEC 42001 y la Ley de IA de la UE. Esto resulta especialmente útil cuando los equipos de cumplimiento necesitan responder a cuestionarios de clientes, respaldar auditorías internas y demostrar una postura de riesgo de IA actualizada, en lugar de una simple revisión puntual. ISO/IEC 42001 es el primer estándar de sistema de gestión de IA, diseñado para organizaciones que desarrollan, proporcionan o utilizan productos o servicios basados ​​en IA. Por lo tanto, las plataformas que conectan la gobernanza de la IA con sistemas de gestión más amplios y flujos de trabajo regulatorios son más valiosas que las herramientas de políticas independientes.

Payal Wadhwa
Autor

Payal Wadhwa

Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único