
Qué encontrará en este artículo
Una política de IA resulta útil cuando define quién puede aprobar un uso, qué evidencia se necesita y qué hacer cuando el sistema falla. El nivel de control debe corresponder a las consecuencias para las personas y la organización.
1. Defina la decisión que se verá influida
Describa la tarea y quién se verá afectado. Una herramienta que redacta comunicaciones internas presenta riesgos distintos de un sistema que influye en contratación, crédito o servicios esenciales. Identifique datos, usuarios, proveedor, integraciones y usos prohibidos.
Documente también la alternativa sin IA. Si el beneficio no puede evaluarse o el error no puede tratarse, puede ser adecuado reducir el alcance o aplazar la adopción.
2. Asigne responsabilidad y autoridad
El NIST AI RMF organiza la gestión de riesgos en las funciones Govern, Map, Measure y Manage. Es una referencia voluntaria, no una certificación ni prueba automática de cumplimiento.
En la práctica, nombre responsables del uso de negocio, de la evaluación técnica y de la respuesta a impactos. Defina quién puede detener el sistema y cómo se reevalúa un cambio de modelo o proveedor.
3. Evalúe resultados y efectos desiguales
Prepare ejemplos representativos del uso, incluidos casos menos frecuentes. Analice errores según el contexto pertinente para evitar que un promedio esconda fallos concentrados. La recopilación de datos de evaluación también necesita justificación y protección.
- Registre limitaciones y condiciones en que el resultado no debe utilizarse.
- Compruebe si la explicación permite verificar la conclusión.
- Pruebe la revisión humana con tiempo e información suficientes.
- Defina criterios de aprobación antes de examinar resultados.
4. Ofrezca una vía para cuestionar decisiones
Las personas afectadas deben entender cómo pedir aclaración o revisión por el canal correspondiente. Evite atribuir responsabilidad a frases vagas como “lo decidió el algoritmo”. El equipo responsable debe poder investigar entradas, versión y resultado, respetando la privacidad.
Una revisión humana meramente formal no resuelve el problema. El revisor necesita competencia, evidencia y autoridad para cambiar o suspender la decisión.
5. Haga seguimiento tras la aprobación
Mantenga un registro de incidentes, reclamaciones y cambios de rendimiento. Acuerde una frecuencia de revisión y desencadenantes extraordinarios, como un cambio en la población atendida. Documente la decisión de continuar, restringir o retirar el sistema.
La lista de verificación de IA apoya esta conversación. Consulte Cortex para conocer la propuesta del producto; gobernar cada uso sigue requiriendo decisiones de la organización.
