Expertas: Estos son los riesgos ante falta de gobernanza en IA y cómo enfrentarlos
Dos expertas se refirieron al tema de la gobernanza de Inteligencia Artificial (IA), los riesgos que significa la ausencia de este marco regulatorio y cómo enfrentarla.
Magaly Masís, fundadora de Techsecure AI, señala que una gobernanza de IA es más que un documento de política de uso para cumplir con una auditoría y se refirió a los riesgos que significa no contar con esas políticas institucionales sobre el uso de esta tecnología.
"¿Qué es lo que está sucediendo? Esto es un nuevo vector de ataque que todas las empresas ya la instalaron… estamos instalando la IA de una manera indiscriminada.
Pero muy pocas personas están hablando de cómo lo vamos a controlar y cuáles son los riesgos", agregó en la actividad virtual organizada por Infocom.
Sobre Shadow AI (IA en la sombra), que es el uso o integración no autorizada de IA por parte de empleados y contratistas de una organización, se crea un vector de ataque que elude los controles de seguridad tradicionales, esto ocurre porque el perímetro de seguridad externo (firewalls, antivirus) sigue intacto, por lo que no se generan alertas.
"No todas las empresas tienen una política de IA, apenas la están construyendo o están en pañales, tal vez tienen algunas restricciones, pero no estamos muy claros de por qué esa restricción o cómo la vamos a implementar", añadió Masís, quien es abogada especialista en derecho informático, criminóloga y experta en ciberseguridad.
La estrategia recomendada es educar en lugar de prohibir ya que bloquear el acceso no funciona, pues si una empresa prohíbe el uso de IA, bloquea la innovación ya que el ser humano buscará formas de eludir la restricción, como tomar fotos con su celular o usar su correo personal, lo que termina exponiendo los datos fuera del alcance de las defensas y redes corporativas.
También se inclina por la educación continua y adaptada, con capacitaciones trimestrales y diseñadas a partir de un monitoreo del comportamiento real de cada departamento, en lugar de capacitaciones genéricas anuales que los colaboradores no asimilan.
Finalmente aconseja una estrategia técnica y administrativa, nombrar a un responsable, levantar un inventario real de los sistemas y agentes de IA utilizados (alineado con la norma ISO 27001 e ISO 42001), delimitar los privilegios de los agentes autónomos, implementar controles técnicos en los navegadores para restringir la acción de copiar y pegar código o datos sensibles, y aplicar técnicas de seudonimización y anonimización de datos.
Este es el autodiagnóstico de las 7 preguntas que toda empresa debería empezar por responder:
- ¿Cuántas herramientas de IA se usan hoy en la compañía y de dónde sale ese dato?
- ¿Cuáles tienen contrato empresarial y cuáles se accede con cuentas personales?
- ¿Qué categorías de datos tenemos expresamente prohibido enviar a una IA?
- ¿Quién es la persona responsable (con nombre propio) de aprobar una herramienta de IA?
- ¿Qué control técnico impediría hoy que alguien pegue una base de datos en un chat?
- Si el regulador de protección de datos personales nos pregunta mañana qué procesamos con IA, ¿sabríamos qué mostrar?
- ¿Cuándo fue la última vez que revisamos y qué cambió desde entonces?
IA no se debate, se gobierna
Durante el Isaca Full Day 2026 organizado por la Asociación de Auditoría y Control de Sistemas de Información, la consultora Georgina Prado, enfatizó que la estrategia de IA debe convertirse en acción.
"La inteligencia artificial ya no se debate, se gobierna, ya está dentro de nuestras organizaciones, debemos trabajar con ella, debemos gobernar para poder generar confianza y que realmente esa operación que hacemos con la IA o ese provecho que sacamos nos genere valor y no nos metan problemas ni haga que perdamos reputación por un mal uso de la inteligencia artificial", resalta la ingeniera especializada en gobernanza y gestión de tecnología.
Además, enumera nueve retos institucionales que enfrenta la gobernanza de IA:
- Asegurar el compromiso de la alta dirección
- Gobernar la IA
- Pasar a gestión
- Gestionar el riesgo
- Gobernar los datos
- Gestionar terceros y proveedores
- Mantener supervisión humana
- Desarrollar capacidades
- Demostrar que la IA está bajo control

