IA en la empresa: qué debe gobernar la dirección antes de escalar su uso

Servicio vinculado: Gobierno y Liderazgo | Enfoque: Desarrollo Directivo

IBC Consultoría

9/21/20267 min read

Gobernar no significa crear un comité para cada herramienta

Una reacción frecuente ante un riesgo nuevo es responder con más burocracia. Ese enfoque puede ser contraproducente: si el proceso de aprobación es demasiado lento o complejo, los equipos terminan utilizando herramientas por fuera del sistema formal. La alternativa es una gobernanza proporcional.

Para una empresa mediana, puede ser suficiente definir una política breve, un registro de casos de uso, responsables por área, una ruta de evaluación para usos sensibles y reglas claras de escalamiento. Los casos simples pueden aprobarse con criterios predefinidos; los casos de mayor impacto deben pasar por revisión multidisciplinaria. Lo importante es que la organización sepa cuándo un uso deja de ser experimental y empieza a requerir control formal.

Los marcos internacionales apuntan en la misma dirección. ISO/IEC 42001 propone gestionar la IA mediante políticas, responsabilidades, evaluación de riesgos y mejora continua; el AI Risk Management Framework de NIST estructura la gestión alrededor de gobernar, mapear, medir y gestionar riesgos. Para una empresa, el valor de estos marcos no está en adoptar cada requisito de inmediato, sino en utilizar una lógica consistente para no depender de decisiones improvisadas.

El riesgo más común: delegar el criterio a la herramienta

La mayor amenaza no siempre es que la IA “se equivoque” de forma evidente. También puede generar resultados plausibles que nadie cuestiona, reforzar sesgos existentes, utilizar información incompleta o producir una recomendación que parece objetiva aunque dependa de supuestos débiles. Cuando la organización empieza a confiar en el sistema porque “normalmente funciona”, la supervisión humana puede convertirse en una formalidad.

Por eso, un buen diseño de gobierno debe preservar capacidad de juicio. La persona responsable necesita entender qué puede hacer el sistema, qué no puede hacer, qué datos utiliza, cuándo debe desconfiar del resultado y qué consecuencias tendría una decisión errónea. En usos críticos, la supervisión solo es real si existe autoridad para corregir, invalidar o detener la decisión automatizada.

La dirección también debe evitar el problema inverso: prohibir de manera generalizada por temor al riesgo. Una política excesivamente restrictiva puede impedir aprendizajes valiosos y empujar la adopción hacia canales informales. El objetivo no es minimizar el uso de IA, sino maximizar su valor dentro de límites explícitos.

Antes de escalar, la dirección debería poder responder siete preguntas

• ¿Qué casos de uso de IA están operando hoy y cuáles se encuentran en prueba?

• ¿Qué problema de negocio resuelve cada caso y cómo se medirá su aporte?

• ¿Qué decisiones puede apoyar la IA y cuáles deben permanecer bajo responsabilidad humana?

• ¿Qué información puede utilizarse y qué datos no deben salir de entornos controlados?

• ¿Quién es responsable del desempeño, la revisión y los incidentes de cada uso relevante?

• ¿Qué usos requieren revisión legal, de datos, seguridad, personas o control antes de implementarse?

• ¿Qué condición haría necesario detener, modificar o retirar un sistema?

Si estas preguntas todavía no tienen respuesta, probablemente la empresa no necesita más herramientas de IA: necesita primero un marco de decisión. El valor de ese marco es reducir incertidumbre sin frenar la experimentación útil.

Conclusión

Escalar inteligencia artificial sin gobierno puede multiplicar velocidad, pero también exposición. La dirección debe evitar dos extremos: la adopción indiscriminada y la parálisis regulatoria. Entre ambos existe un enfoque más sólido: priorizar casos con valor empresarial, clasificar su impacto, asignar responsables, proteger la información, exigir supervisión humana donde corresponde y monitorear los resultados durante todo el ciclo de uso.

La regulación peruana y los marcos internacionales están empujando a las organizaciones hacia esa misma lógica. Para la alta dirección, la oportunidad es convertir esa exigencia en una ventaja de gestión: una empresa que sabe dónde puede usar IA, bajo qué reglas y con qué responsabilidad puede experimentar con mayor confianza y escalar con menos improvisación.

Preguntas para la gerencia

• ¿Tenemos visibilidad de las herramientas de IA que ya utilizan las distintas áreas?

• ¿Sabemos cuáles de esos usos pueden afectar a clientes, colaboradores o terceros?

• ¿Existe un responsable de negocio para cada caso relevante?

• ¿Las reglas sobre datos, confidencialidad y supervisión humana son conocidas por los equipos?

• ¿Podríamos explicar y documentar por qué confiamos en un sistema si una decisión fuera cuestionada?

Nota de alcance

Este artículo aborda criterios de gestión y gobierno empresarial. La aplicación concreta del marco regulatorio de inteligencia artificial debe verificarse según el rol de la organización como desarrollador, implementador o usuario, el sector, el tamaño empresarial y las características del caso de uso.

¿Su empresa está escalando el uso de inteligencia artificial?

Si distintas áreas ya utilizan IA o la organización evalúa ampliar su adopción, definir responsables, criterios de riesgo y reglas de supervisión puede evitar que el crecimiento ocurra sin gobierno. IBC Consultoría puede revisar el requerimiento y determinar el alcance más adecuado desde una perspectiva de gobierno, liderazgo y gestión. Cuéntenos su requerimiento.

Referencias

Presidencia del Consejo de Ministros / Diario Oficial El Peruano (2025). Decreto Supremo N.° 115-2025-PCM: Reglamento de la Ley N.° 31814.

Presidencia del Consejo de Ministros (2026). Estrategia Nacional de Inteligencia Artificial 2026-2030, aprobada por R.M. N.° 152-2026-PCM.

ISO (2023). ISO/IEC 42001:2023 - Artificial intelligence management systems.

NIST (2024; actualizado 2026). Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile (NIST AI 600-1).

La inteligencia artificial ya no entra a las empresas únicamente a través de grandes proyectos tecnológicos. También llega mediante asistentes de productividad, herramientas de análisis, automatizaciones, chatbots, soluciones comerciales y aplicaciones contratadas por distintas áreas. Esa velocidad crea una paradoja: una organización puede ampliar el uso de IA antes de haber definido quién responde por ella, qué información puede utilizarse, qué decisiones requieren supervisión humana o qué riesgos son aceptables.

Por eso, el desafío de la dirección no es elegir entre “usar” o “no usar” inteligencia artificial. Es establecer un marco proporcional para decidir dónde aporta valor, bajo qué condiciones puede escalarse y qué límites no deberían quedar implícitos. La regulación peruana ya refuerza esa necesidad, pero el argumento empresarial va más allá del cumplimiento: una IA sin gobierno puede acelerar también errores, exposición de información, decisiones inconsistentes y dependencias difíciles de controlar.

La IA dejó de ser una herramienta aislada: ahora es una decisión de gestión

Cuando una herramienta de IA se utiliza para resumir un documento interno, el impacto potencial puede ser acotado. Cuando interviene en selección de personal, evaluación crediticia, atención al cliente, fijación de precios, recomendaciones comerciales, análisis de información sensible o decisiones que afectan a terceros, el nivel de exposición cambia. La misma tecnología puede tener perfiles de riesgo muy distintos según el proceso en el que se use.

Ese cambio de escala convierte a la IA en un asunto de gobierno corporativo y gestión. No basta con preguntar qué modelo es más avanzado. La dirección necesita saber qué problema se está resolviendo, qué datos intervienen, qué decisiones se delegan, quién puede detener el sistema, cómo se validan los resultados y quién asume responsabilidad cuando algo falla.

La consecuencia práctica es importante: la gobernanza de IA no debería comenzar en Tecnología. Debería comenzar en el negocio. Tecnología, Legal, Seguridad, Datos, Personas y Control pueden aportar criterios especializados, pero la definición de usos prioritarios, tolerancia al riesgo y responsabilidades corresponde a la dirección.

El contexto peruano ya exige más claridad sobre roles, riesgos y transparencia

El Reglamento de la Ley N.° 31814, aprobado mediante el Decreto Supremo N.° 115-2025-PCM, estableció un marco nacional para el desarrollo, implementación y uso de sistemas basados en IA. La norma diferencia, entre otros conceptos, al desarrollador -quien diseña, programa o entrena el sistema- y al implementador -quien lo integra o despliega dentro de un proceso productivo u operativo-. También clasifica usos de IA según su nivel de riesgo y desarrolla obligaciones específicas para organizaciones del sector privado.

Entre las exigencias previstas para desarrolladores o implementadores privados se encuentran, según el caso, mantener registros para sistemas de riesgo alto, establecer políticas y procedimientos sobre seguridad, privacidad, transparencia, explicabilidad y rendición de cuentas, capacitar a los colaboradores y asegurar supervisión humana en determinadas decisiones de impacto significativo. El Reglamento también establece un cronograma gradual de implementación: el primer tramo anual para usos en salud, educación, justicia, seguridad, economía y finanzas se cumplió en septiembre de 2026, mientras que otros sectores y las MYPE tienen plazos posteriores.

La aplicabilidad concreta depende del rol de la organización, el sector, el tamaño y el tipo de uso. Por eso, el punto gerencial no es asumir que todas las empresas tienen exactamente la misma obligación, sino reconocer que el entorno regulatorio ya cambió y que operar sin inventario, responsables ni criterios de riesgo será cada vez menos sostenible.

En abril de 2026, además, la Presidencia del Consejo de Ministros aprobó la Estrategia Nacional de Inteligencia Artificial 2026-2030, que busca fortalecer el gobierno y la gestión de la IA en el país. La dirección de viaje es clara: más adopción, pero acompañada de gestión, trazabilidad, seguridad y responsabilidad.

Seis decisiones que la dirección debería tomar antes de escalar

Una empresa no necesita empezar con una estructura pesada. Sí necesita hacer explícitas algunas decisiones que, si se dejan a criterio individual, pueden generar usos inconsistentes. Como mínimo, la dirección debería resolver seis frentes:

• 1. Inventario y propósito. Saber qué herramientas y casos de uso existen, quién los utiliza y qué problema empresarial pretende resolver cada uno. Sin inventario no hay gobierno; solo hay adopción dispersa.

• 2. Clasificación por impacto. No todos los usos merecen el mismo control. Debe diferenciarse entre apoyo interno de bajo impacto y usos que influyen en personas, clientes, precios, crédito, empleo, salud, seguridad u otras decisiones sensibles.

• 3. Responsables claros. Cada caso de uso relevante necesita un dueño de negocio. La responsabilidad no puede quedar diluida entre el proveedor, el área usuaria y Tecnología.

• 4. Reglas sobre datos e información. La empresa debe definir qué información puede introducirse en herramientas externas, qué datos requieren protección adicional y qué usos están prohibidos por confidencialidad, privacidad o propiedad intelectual.

• 5. Supervisión humana real. Si una decisión tiene consecuencias materiales, la revisión humana debe poder cuestionar, corregir o detener el resultado. Supervisar no significa simplemente aceptar lo que el sistema propone.

• 6. Monitoreo y respuesta. La organización necesita criterios para evaluar desempeño, errores, incidentes, cambios del proveedor y desviaciones después de la implementación. Un sistema que funcionó bien al inicio no necesariamente seguirá comportándose igual.

IBC Consultoría | Mejores decisiones.

CONTACTO

CONTACTO RÁPIDO

ibc@maiestas-iberia.com

973 333 526 / 984 359 726

© 2026. Todos los derechos reservados.

Edificio City Center Torre Norte - Oficina 1709
Cerro Colorado - Arequipa

(054) 350 025