Comunidad IA LATAM LATAMIA
Revista de Comunidad IA LATAM
Nº 01 · 2026
Sistemas de IA

02 / Gobernanza & Cumplimiento

Gobernar la IA sin construir un silo: el marco ADG sobre los sistemas que ya tienes

Integrar la IA al sistema de gestión que la organización ya opera: Adopt para construir, Defend para proteger y Govern para autorizar, supervisar y producir evidencia auditable.

Mg. Alberto Barrera Vidal Secretario y CISO de Comunidad IA LATAM
Whitepaper Gobernanza ISO 42001 13 min
Resumen ejecutivo

La IA ya está en producción, y la pregunta dejó de ser si adoptarla. El problema es otro: los pilotos escalan a producción sin marcos de control, mientras las políticas no evolucionan al mismo ritmo que la tecnología. El resultado son sistemas que influyen en decisiones de negocio sin registro de razonamiento, sin protocolo cuando fallan y sin la documentación que exige la regulación. Alberto Barrera propone no crear un silo paralelo de «gobernanza de IA», sino incorporarla al sistema de gestión que la organización ya opera: su marco ADG (Adopt · Defend · Govern) ordena la práctica en tres pilares con doce controles mínimos, y se apoya en la estructura armonizada que comparten ISO/IEC 42001, 27001, 22301 y 27035. La consecuencia práctica es alentadora: quien ya tiene un sistema de gestión certificado tiene construida gran parte del camino.

01El problema: pilotos sin dueño, sin control, sin evidencia

La charla parte de una tensión que reconoce cualquiera que trabaje en una organización mediana o grande: la velocidad de adopción —los pilotos llegan a producción rápido— contra la brecha de gobernanza —las políticas y controles no acompañan ese ritmo. Y esa brecha se manifiesta en tres síntomas concretos:

La tesis: la IA no debe crecer como un silo paralelo. Debe incorporarse como una capacidad gobernada dentro del sistema de gestión que ya opera en la organización. Esa decisión —integrar en vez de duplicar— es lo que separa un programa sostenible de una carpeta de políticas que nadie aplica.

02El marco ADG: tres pilares, doce controles

ADG estructura la gobernanza de IA en tres verbos que corresponden a tres momentos distintos del trabajo:

PilarQué resuelve
AdoptConstruir y operar sistemas de IA con disciplina y valor de negocio.
DefendRomper y proteger frente a riesgos y amenazas específicas de IA.
GovernAutorizar, supervisar y generar evidencia auditable de la gobernanza.

Adopt se despliega en tres pasos hacia el despliegue: selección de casos de uso con criterios de valor, viabilidad técnica y evaluación inicial de riesgo; arquitectura y despliegue con diseño documentado, entornos controlados y gestión de versiones; y DevSecOps para IA, integrando seguridad y calidad en la tubería de desarrollo. La premisa: cada sistema de IA en producción debe tener un dueño claro, un propósito justificado y controles de calidad verificables.

Defend nombra las amenazas propias de esta tecnología —inyección de prompts (manipular entradas para alterar el comportamiento), envenenamiento de datos (contaminar el entrenamiento para degradar la fiabilidad) y riesgos agénticos (comportamientos imprevistos en sistemas autónomos con acceso a APIs externas)— y las contramedidas: red-teaming con pruebas adversariales y guardarraíles en tiempo de ejecución.

Govern introduce la pieza organizacional que suele faltar: un Consejo de Gobernanza de IA, órgano que media entre la velocidad de adopción y los requerimientos de control, define derechos de decisión y aprueba el despliegue de sistemas de alto riesgo. Se apoya en tres palancas: la política de IA (principios, límites de uso aceptable y clasificación de sistemas por nivel de riesgo), los derechos de decisión (quién aprueba el despliegue, quién supervisa en producción, quién escala incidentes) y la evidencia auditable (registros, evaluaciones de impacto y trazabilidad completa).

03El truco de la estructura armonizada

Aquí está el aporte más práctico de la charla, y el que ahorra más dinero. Las normas ISO comparten una estructura de alto nivel (el Anexo SL): mismo esqueleto de cláusulas —contexto, liderazgo, planificación, operación, evaluación, mejora— para todos los sistemas de gestión. Eso significa que no hay que construir un sistema nuevo: hay que extender el que existe.

Cláusula 42001 (IA) 27001 (Seguridad) 22301 (Continuidad) 27035 (Incidentes)
4 · ContextoPartes interesadasActivos de informaciónFunciones críticasAlcance
5 · LiderazgoPolítica de IAPolítica del SGSIPolítica de continuidadMandato
6 · PlanificaciónEvaluación de impactoTratamiento de riesgoBIA / RTOClasificación
8 · OperaciónCiclo de vidaControles técnicosPlanes de continuidadDetección y respuesta
9 · EvaluaciónAuditoríaAuditoría internaEjerciciosLecciones aprendidas
10 · MejoraNo conformidadAcciones correctivasMejora continuaMejora del proceso

ISO/IEC 42001 queda como núcleo de la gestión de IA: reutiliza del sistema integrado el contexto organizacional, el liderazgo, la competencia, la comunicación, la documentación y la auditoría interna; y añade lo específico —ciclo de vida del sistema de IA, evaluación de impacto, controles de su Anexo A y uso responsable.

Una organización que ya tiene 27001 o 22301 activos tiene construida gran parte del sistema. El esfuerzo incremental para llegar a 42001 es acotado y medible —un argumento decisivo para presentar el proyecto ante un comité que ya invirtió en certificaciones.

La diferencia no está en adoptar IA más rápido, sino en gobernarla mejor.
Mg. Alberto Barrera Vidal

04Los controles del Anexo A, y cómo se mapean a ADG

Los dominios de control que introduce 42001 cubren políticas de IA (principios y límites de uso aceptable), organización y roles (responsabilidades de desarrollo y supervisión), evaluación de impactos (consecuencias para individuos, grupos y sociedad), datos para la IA (calidad e integridad en entrenamiento y operación), uso responsable (equidad, transparencia, explicabilidad y supervisión humana) y terceros y clientes (cadena de suministro y obligaciones contractuales).

Y el mapeo con ADG evita duplicar esfuerzos: políticas y organización son territorio de Govern; recursos y ciclo de vida, de Adopt; los datos se preparan en Adopt y se protegen en Defend; la evaluación de impactos combina el riesgo técnico de Defend con la aprobación de Govern; y la relación con terceros cruza la cadena de suministro (Defend) con lo contractual (Govern).

05Cuando la IA es función crítica

Una sección breve pero con consecuencias enormes: si un sistema de IA sostiene un proceso crítico, entonces los planes de recuperación deben contemplarlo. Dos estándares dan el respaldo. ISO 22301 obliga a definir planes de contingencia con fallback manual y objetivos de tiempo y punto de recuperación aplicados al sistema de IA —es decir: qué hacemos, y en cuánto tiempo, cuando el modelo no está disponible. Y ISO/IEC 27035 establece que los incidentes de IA se gestionan como incidentes de seguridad, con clasificación y aprendizaje estructurado, en lugar de resolverse informalmente en un chat de equipo.

06La hoja de ruta: de la evaluación a la evidencia

Cuatro pasos, en este orden:

07Conclusiones

Tres ideas para llevarse. Primero, gobernar no es frenar: el Consejo de Gobernanza existe precisamente para mediar entre la velocidad de adopción y el control, no para bloquear proyectos. Segundo, integrar es más barato que duplicar: la estructura armonizada convierte una certificación existente en la base del sistema de IA, y ese argumento económico es el que destraba presupuestos. Tercero, la evidencia es el entregable: sin registros, evaluaciones de impacto y trazabilidad, la gobernanza es una declaración de intenciones —y ante un regulador, una declaración no es una defensa.

«La diferencia no está en adoptar IA más rápido, sino en gobernarla mejor.» Sistemas trazables, explicables y auditables generan mejores decisiones y confianza; la continuidad garantizada da resiliencia; y la adopción responsable se vuelve una fuente de diferenciación duradera. En una región donde la regulación de IA llega antes que la propia legislación local, tener la casa ordenada deja de ser cumplimiento: es ventaja competitiva.

08Referencias

  1. Barrera Vidal, A. (2026). Sistemas de Gestión Inteligentes: la revolución de la IA ya comenzó [presentación]. I Congreso IA-LATAM. PDF de la charla.
  2. Barrera Vidal, A. (2026). Sistemas de Gestión Inteligentes: la revolución de la IA ya comenzó [video]. Canal de Comunidad IA LATAM en YouTube. youtube.com/watch?v=W31Cdl-GIbs.
  3. Normas citadas: ISO/IEC 42001 (gestión de IA) · ISO/IEC 27001 (seguridad de la información) · ISO 22301 (continuidad de negocio) · ISO/IEC 27035 (gestión de incidentes) · Estructura de Alto Nivel (Anexo SL de las Directivas ISO/IEC).
  4. Reglamento (UE) de Inteligencia Artificial — referencia normativa de las obligaciones de documentación mencionadas.
  5. Documento relacionado de la Comunidad IA LATAM: Política de Uso de IA (QS-IA-01).

Sobre el autor

Alberto Barrera Vidal es CISO en Facele (Chile) y secretario y director de Seguridad de la Información de la Comunidad IA LATAM. Trabaja en sistemas de gestión certificables, gobernanza de inteligencia artificial y control documental, integrando seguridad de la información, continuidad de negocio y gestión de incidentes bajo un mismo marco. LinkedIn

Artículo elaborado por la Comunidad IA LATAM a partir de la presentación oficial y la transcripción del video de la charla. Las referencias normativas corresponden a las versiones vigentes de cada estándar al momento de la publicación; este contenido es divulgativo y no reemplaza la lectura de las normas ni una asesoría de certificación.

Nota editorial

Este artículo integra la edición Nº 01 de LATAMIA, dedicada a los sistemas de IA: arquitectura, gobernanza y seguridad. La gobernanza no es una carpeta de políticas ni un silo aparte: es la capacidad de autorizar, supervisar y demostrar con evidencia lo que tus sistemas de IA hacen. Extender lo que ya operas —y no duplicarlo— es el camino más corto y más barato hacia esa capacidad.