La Inteligencia Artificial (IA) influye cada vez más en la vida cotidiana de las personas y desempeña un papel clave en la transformación digital de las empresas y Administraciones Públicas gracias a su capacidad para automatizar y facilitar la toma de decisiones. Por lo tanto, se requieren unas prácticas para gobernar, gestionar y asegurar la calidad de los Sistemas de Inteligencia Artificial (SIA).
Afortunadamente, organismos como UNE [1], CEN/CENELEC o ISO/IEC proponen continuamente nuevas normas que recogen las mejores prácticas disponibles para mejorar la transparencia, la calidad de los datos y la fiabilidad de los SIA, mitigando los riesgos y maximizando los beneficios. En una serie de publicaciones resumiremos los principales estándares propuestos por el subcomité ISO/IEC JTC1/SC42, el más activo en esta área.
En esta contribución presentamos las normas que abordan temas relacionados con el gobierno de la IA [2].
Marco de gobierno
Esta norma constituye el marco internacional de referencia para que los órganos de gobierno (alta dirección, juntas directivas) aborden los desafíos estratégicos y éticos derivados de la implementación de la Inteligencia Artificial (IA); y articula el gobierno de la IA a través de los siguientes ejes críticos:
- Responsabilidad y Rendición de Cuentas (Accountability): Enfatiza que la responsabilidad final sobre el uso de la IA y sus decisiones automatizadas recae en el liderazgo humano, no en el sistema tecnológico. Define estructuras claras para la toma de decisiones y supervisión.
- Alineación Estratégica: Asegura que los proyectos de IA no se desarrollen de forma aislada, sino que respondan directamente a la estrategia de negocio y contribuyan a los objetivos de la organización.
- Gestión de Riesgos y Cumplimiento: Integra los riesgos específicos de la IA (sesgos, opacidad, alucinaciones, fallos de seguridad) en el marco de gestión de riesgos corporativos existente, tratándolos con el mismo rigor que los riesgos financieros o legales.
- Ética y Consideraciones Sociales: Establece la necesidad de evaluar el impacto de la IA en los derechos humanos, la equidad y los valores organizacionales, promoviendo el desarrollo de políticas que guíen un uso ético y eviten efectos sociales negativos.
- Transparencia y Trazabilidad: Fomenta la implementación de mecanismos que permitan auditar y explicar el funcionamiento de los algoritmos, garantizando que la organización pueda justificar sus procesos de toma de decisiones.
La implementación de esta norma permite a las organizaciones:
- Fomentar la Confianza: Genera seguridad frente a clientes, reguladores y la sociedad, al demostrar un control robusto sobre el despliegue de la IA.
- Preparación Regulatoria: Facilita la adaptación a normativas emergentes (como el RIA o AI Act), que exigen explícitamente sistemas de gobierno y gestión de riesgos para aplicaciones de alto riesgo.
- Resiliencia Operativa: Establece ciclos de revisión periódica, monitoreo de métricas clave (KPIs) y vías de escalamiento para incidentes, garantizando que la organización sea capaz de reaccionar ante cambios o fallos en sus sistemas inteligentes.
Riesgos
ISO/IEC 23894 Information technology — Artificial intelligence — Guidance on risk management
Esta norma internacional proporciona directrices claras y detalladas sobre cómo las organizaciones que desarrollan, proveen o utilizan sistemas de inteligencia artificial deben gestionar los riesgos relacionados con la IA, y está diseñado expresamente para ayudar a las organizaciones a integrar la gestión de riesgos de la IA dentro de sus actividades de gobierno, toma de decisiones y operaciones generales. Es aplicable a cualquier tipo de organización (pública, privada o sin fines de lucro) y es independiente de su tamaño o sector industrial.
El contenido normativo busca que las organizaciones logren de forma exacta:
- Alineación de objetivos: Asegurar que la gestión de riesgos de la IA esté directamente vinculada con los objetivos estratégicos y el propósito de la organización.
- Fomento de la confiabilidad: Gestionar los riesgos para aumentar la confiabilidad de los sistemas de IA de cara a los usuarios, reguladores y la sociedad.
- Abordar la incertidumbre: Responder de manera formal a los riesgos derivados de la opacidad (efecto «caja negra»), la naturaleza cambiante de los modelos de IA (aprendizaje continuo) y el uso de datos.
Este documento proporciona orientación específica orientada a identificar, evaluar y abordar los riesgos únicos y característicos asociados con los sistemas de IA generativa (como modelos grandes de lenguaje, generadores de imágenes, vídeo o código), complementando la norma ISO/IEC 23894, y ofreciendo controles, metodologías y recomendaciones técnicas diseñadas exclusivamente para las propiedades y el comportamiento de los modelos generativos.
Ética
Este informe técnico proporciona una visión general de las preocupaciones éticas y sociales relacionadas con los SIA. Su propósito central es identificar, describir y estructurar los desafíos no técnicos que surgen con el desarrollo, despliegue y uso de la IA, sirviendo como una base de conocimiento común para que las organizaciones, los desarrolladores y los comités de normalización comprendan el impacto socio-ético de estas tecnologías.
Otras normas relacionadas
Esta norma proporciona directrices y orientación práctica para el diseño, la implementación y la evaluación de mecanismos de supervisión humana en SIA. Su propósito central es definir metodologías que permitan a las organizaciones asegurar que los seres humanos mantengan el control, la comprensión y la capacidad de intervención adecuada sobre las decisiones y operaciones de la IA, con el fin de mitigar riesgos, proteger los derechos fundamentales y garantizar la seguridad.
ISO/IEC FDIS 24970 Artificial intelligence — AI system logging.
Este documento especifica los requisitos y proporciona directrices para el registro de eventos (logging) en sistemas de inteligencia artificial, con el propósito de definir qué información debe ser registrada de manera persistente a lo largo del ciclo de vida de un sistema de IA para permitir la trazabilidad, la auditabilidad, la rendición de cuentas (accountability) y la transparencia de su comportamiento y decisiones.
ISO/IEC AWI 25870 Artificial intelligence — Reporting framework for AI incidents.
Este documento está siendo desarrollado para proporcionar un marco de referencia estandarizado para la notificación y el reporte de incidentes de inteligencia artificial, con el propósito de establecer la estructura, los formatos de datos, los criterios de clasificación y los canales de comunicación necesarios para documentar de manera consistente cualquier evento o anomalía en un sistema de IA que resulte (o tenga el potencial de resultar) en daños, perjuicios o violaciones de la seguridad, la privacidad o los derechos.
ISO/IEC TR 21221 Information technology – Artificial intelligence – Beneficial AI systems
Este informe técnico proporciona una visión general y directrices conceptuales sobre los “SIA beneficiosos”. Su propósito central es explorar cómo los SIA pueden ser diseñados, desarrollados y desplegados de manera que maximicen activamente los impactos positivos para la humanidad, alineando sus objetivos con el bienestar social, el desarrollo sostenible y los valores humanos fundamentales.
[1] Hay que destacar la magnífica labor que desarrolla UNE, no sólo traduciendo normas (que pueden encontrarse en castellano en su sitio web) sino también impulsando y elaborando tanto normas como especificaciones internacionales y nacionales.
[2] Los resúmenes de los contenidos presentados en esta entrada han sido proporcionados directamente por GEMINI, y revisados por I2SC.

