Skip to main content

Seminario web bajo demanda disponible próximamente

Seminario web bajo demanda disponible próximamente

Seminario web bajo demanda disponible próximamente

Función de gobernanza de la IA

Flujos de trabajo de gobernanza de la IA para afrontar cualquier auditoría

Las políticas de IA no te preparan para las auditorías por sí mismas. De hecho, a medida que la IA se va adoptando cada vez más, los formularios de entrada manuales, la desconexión entre las aprobaciones y el seguimiento obsoleto de los controles se convierten en un riesgo para el cumplimiento normativo. Por eso, los flujos de trabajo de OneTrust AI Governance aportan a las organizaciones la capa operativa que conecta cada caso práctico de la IA con el formulario de entrada, la evaluación, la aprobación, la rendición de cuentas sobre los controles y las evidencias, lo que garantiza que la gobernanza funciona como un sistema continuo y no como un ejercicio mecánico.

Runtime Controls screen showing unresolved violations and connected guardrail enforcement details.  Applies runtime guardrails to monitor violations and enforce AI policy controls across connected tools.

Del formulario de entrada a las pistas de auditoría: los 5 flujos de trabajo que respaldan la ejecución de la gobernanza de la IA

Las herramientas de automatización del cumplimiento normativo que se diseñaron para los marcos de seguridad de TI se encargan de probar los controles frente a los SOC 2 y la ISO 27001, pero los flujos de trabajo de gobernanza de la IA son diferentes, puesto que cubren el proceso interdisciplinar de coordinar un sistema de IA nuevo con la evaluación de riesgos, las aprobaciones de múltiples partes interesadas y la supervisión continua. Es decir, de integrar un ciclo de vida que involucra a los responsables en materia de privacidad, seguridad, gestión de la empresa y del departamento jurídico. Por eso mismo, OneTrust aporta estructura a este proceso a partir de cinco flujos de trabajo interconectados, desde el formulario de entrada inicial al conjunto de evidencias para estar preparado frente a cualquier auditoría.


Registro de casos prácticos y admisión de IA

OneTrust captura cada sistema de IA, modelo o caso práctico a partir de un flujo de trabajo de entrada estructurado, que registra a los responsables, el uso previsto, los datos de entrada, el tipo de resultados, el modelo de supervisión humana, las dependencias con terceros y la exposición normativa, como campos específicos desde el momento de la entrega y nunca como datos adjuntos en formato de texto libre. Además, la entrada alimenta automáticamente el registro de casos prácticos de IA, por lo que los responsables, la clasificación y estado del ciclo de vida se establecen en el mismo punto de entrada en lugar de tener que completarse más adelante.

El registro de entrada realiza dos acciones de forma simultánea: crea el registro principal para el proyecto de IA y desencadena el flujo de trabajo adecuado en cascada. Por tanto, un caso práctico que se marque como orientado al cliente desde el inicio se dirigirá directamente a una evaluación de nivel alto, mientras que otro caso que involucre al modelo de un tercero desencadenará el seguimiento de las dependencias del proveedor. Por otra parte, un caso práctico que involucre datos personales iniciará un flujo de trabajo de evaluación de impacto relativa a la protección de datos sin necesidad de tener que direccionarlo manualmente. En definitiva, cada proyecto de IA se aplica la gobernanza a través de un proceso consistente sin hojas de cálculo de seguimiento independientes ni tener que depender de los informes de equipos concretos.

Flujos de trabajo de evaluación de riesgos y aprobación

OneTrust desencadena la evaluación de riesgos y el flujo de trabajo de aprobación adecuados según cómo se clasifica el caso práctico desde el formulario de entrada. Por su parte, las evaluaciones del impacto de la IA, los flujos de trabajo de evaluación de impacto relativa a la protección de datos para con la IA, las revisiones de seguridad y los cuestionarios personalizados se inician automáticamente. Asimismo, las aprobaciones se canalizan dependiendo de su nivel de riesgo: los sistemas de bajo riesgo avanzan a través de canales de revisión simplificados, mientras que los sistemas de alto riesgo se escalan a cadenas de aprobación que cubren varios niveles en los departamentos jurídico, de privacidad, seguridad, cumplimiento normativo y dirección empresarial. En definitiva, cada decisión con respecto a una aprobación se registra con su justificación, marca temporal y su responsable.

Asignación de controles, pruebas y reutilización entre diferentes marcos

Cuando se completa la revisión y la aprobación de un caso práctico, OneTrust asigna automáticamente los controles necesarios desde una biblioteca centralizada y los correlaciona con todos los marcos aplicables. En este sentido, un solo control (como la supervisión humana) puede cumplir con los requisitos de múltiples normas sin necesidad de crear registros duplicados.

Por su parte, los controles se asignan a responsables concretos como parte del flujo de trabajo y cada control incluye un calendario de pruebas, evidencias vinculadas y el estado actual, por lo que los resultados de las pruebas se registran una sola vez y se pueden integrar automáticamente en cualquier informe de auditoría o cumplimiento normativo que haga referencia al control.

Este enfoque garantiza una rendición de cuentas clara, procesos consistentes y la vinculación continua entre los controles, las evidencias y los responsables. De esta forma, la organización siempre dispone de una vista actualizada del cumplimiento normativo en lugar de tener que reconstruirlo cuando se avecina una auditoría.

Gestión de excepciones y escaladas

Cuando falla un control, se omite una revisión o un sistema de IA se sale de los parámetros aprobados, OneTrust envía automáticamente la excepción al responsable adecuado con un plazo, una instantánea precisa de la rendición de cuentas y el seguimiento del estado. El ciclo de vida de la excepción va desde la detección hasta la asignación, corrección, escalada y cierre dentro de un flujo de trabajo definido. Asimismo, los patrones de las excepciones se rastrean a lo largo del tiempo, para que los equipos puedan identificar los fallos más recurrentes en los controles y cualquier laguna en los sistemas antes de que salgan a la luz a partir de auditorías.

Pistas de auditoría y recopilación de evidencias

OneTrust registra todas las acciones de los flujos de trabajo de todo el proceso de gobernanza con una marca de tiempo y el actor: entrega de formularios de entrada, respuestas de evaluaciones, decisiones de aprobación, resultados de pruebas de control, cierre de excepciones. Por su parte, la pista de auditoría es un registro continuo, no la instantánea de un momento específico; por tanto, cuando un auditor o regulador solicita documentación, el paquete se genera a partir del historial del flujo de trabajo ya capturado y se ordena por marco, período de tiempo o requisito regulatorio.

Gartner Magic Quadrant for AI Governance

OneTrust, «empresa visionaria» en el Gartner® Magic Quadrant™ de 2026 para plataformas de gobernanza de IA

Conoce por qué Gartner reconoce a OneTrust como empresa visionaria en su primer informe Magic Quadrant para plataformas de gobernanza de la IA.

P+F

OneTrust ejecuta la gobernanza de la IA como un proceso estructurado y reiterativo donde los casos prácticos de la IA pasan por flujos de trabajo de entrada estructurados que recopilan los responsables, el propósito, los datos y las dependencias. La clasificación del proceso de entrada luego desencadena la evaluación más adecuada y el método de aprobación, mientras que las evaluaciones de riesgos se envían a los revisores de acuerdo con su nivel de riesgo y los requisitos de la política, además de que las decisiones sobre las aprobaciones se documentan con su debida justificación, marcas de tiempo y responsables. Cuando se aprueban, los sistemas pasan al inventario con los controles y los responsables claramente asignados. A partir de ahí, los controles se prueban de manera periódica, las evidencias se recopilan mediante los sistemas conectados y las excepciones se canalizan a partir de medidas de corrección definidas. Por último, se generan paquetes de auditorías con el historial del flujo de trabajo y los registros de apoyo que necesitan los auditores.

El Artículo 9 de la Ley de IA de la UE requiere un sistema de gestión de riesgos para la IA de alto riesgo y el Artículo 17 exige procesos de gestión de calidad y evidencias documentadas que prueben que se cumple con la normativa. Además, el Artículo 61 exige que haya una supervisión poscomercialización. Por todos estos motivos, OneTrust estructura los flujos de trabajo, las decisiones de aprobación y las pistas de las evidencias que respaldan los requisitos de la Ley de IA de la UE en la práctica, para que las organizaciones cuenten con registros documentados de los procesos.

La función de gobernanza del marco de gestión de riesgos de IA del NIST exige que se documenten las prácticas de la organización, se definan las responsabilidades y haya procesos de gobernanza continuos en lo que respecta a la IA. En concreto, «GOVERN 1» cubre las políticas y los procedimientos; «GOVERN 2» cubre los roles de la organización y la rendición de cuentas; y «GOVERN 6» cubre la tolerancia al riesgo y los procesos de gobernanza que se aplican a los casos prácticos de IA. En este respecto, OneTrust operacionaliza todas estas categorías dirigiendo los casos prácticos a partir de los formularios de entrada, la asignación de responsabilidades, la estandarización de flujos de trabajo de revisión y la conexión de los controles con las evidencias y la rendición de cuentas en cada paso.

La ISO 42001 requiere documentación sobre el sistema de gestión de la IA, soporte para auditorías internas y procesos de revisión de la gestión. Para ello, OneTrust centraliza el historial de flujos de trabajo, las asignaciones de controles, los paquetes de evidencias y las pistas de auditoría en el mismo lugar, lo que otorga a los equipos los registros documentados que los auditores de la ISO 42001 revisan sin necesidad de tener que preparar nada que resulte tedioso antes de cada revisión.

Los flujos de trabajo de OneTrust se conectan con ServiceNow, Jira, Microsoft Teams, proveedores de identidad e infraestructura de la nube, lo que facilita la integración de las aprobaciones, los datos de los responsables y las evidencias en el flujo de trabajo sin necesidad de efectuar recopilaciones manuales. Además, los registros de gobernanza permanecen conectados a los sistemas donde ya se realiza el trabajo, lo que hace bastante práctico gestionar la gobernanza de la IA en cualquier organización de gran tamaño sin tener que crear un proceso administrativo paralelo.

Sé testigo de cómo OneTrust estructura la gobernanza de la IA desde la entrada hasta la pista de auditoría.