NoticiasNews

SOC 2 e ISO 27001 no fueron diseñados para la IA: la capa de gobernanza que casi nadie está capturandoSOC 2 and ISO 27001 Were Not Designed for AI: The Governance Layer Almost Nobody Is Capturing

2026-09-10

La adopción de inteligencia artificial en las empresas avanza mucho más rápido que las estructuras de gobernanza que deberían mantenerla bajo control. Un análisis publicado el 10 de septiembre de 2026, basado en trabajo de Theta Lake, sostiene que la brecha creciente entre lo que los sistemas de IA son capaces de hacer y lo que las organizaciones pueden monitorear de forma realista se ha convertido en la preocupación central de los equipos de riesgo y cumplimiento.

La cita que resume el problema proviene de Ryan Greenblatt, quien dirigió el análisis de transcripciones del incidente de hackeo que involucró a OpenAI y Hugging Face: la dificultad de entender incidentes y supervisar agentes de IA parece estar creciendo más rápido que el ritmo al que las IA más capaces nos ayudan con esa supervisión y comprensión.

Por qué las certificaciones que usted ya tiene no bastan

Marcos convencionales como SOC 2 e ISO 27001 no fueron diseñados pensando en riesgos específicos de IA. En concreto, no ofrecen:

  • Defensa alguna contra la inyección de prompts.
  • Mecanismo para rastrear la deriva del modelo o las alucinaciones.
  • Forma de capturar las interacciones entre personas y sistemas de IA.

El resultado es que una organización puede estar perfectamente certificada bajo esos marcos y aun así carecer de ruta hacia el cumplimiento certificable bajo ISO/IEC 42001, la Ley de IA de la Unión Europea o el NIST AI Risk Management Framework.

Las tres capas de un programa completo

El análisis plantea tres pilares. El primero es descubrimiento: identificar todos los sistemas de IA en uso en la organización, incluida la Shadow AI que los empleados adoptan por su cuenta sin conocimiento del área de TI. El segundo es gobernanza de datos y modelos: procedencia de los datos de entrenamiento, prevención de fuga de datos en la capa de prompt y documentación de explicabilidad para los reguladores.

El tercero —y el que se descuida con más frecuencia— es la gobernanza de comunicaciones e interacciones: capturar los prompts, respuestas y conversaciones que efectivamente se intercambian a diario entre personas y herramientas de IA. Esta capa, conocida como Digital Communications Governance and Archiving (DCGA), es donde se cae la mayoría de los programas de cumplimiento.

Sin procesos de revisión normalizados, enrutamiento inteligente de incidentes hacia los equipos correctos y reescaneo forense continuo de datos históricos, las organizaciones se arriesgan a no detectar patrones sutiles y acumulativos de mal uso, esos que solo se vuelven visibles en retrospectiva.

Lista de verificación para evaluar proveedores

Para los equipos de compras y riesgo, el análisis propone cuatro puntos concretos:

  • Descubrimiento automatizado de Shadow AI.
  • Certificación ISO/IEC 42001 de la propia plataforma del proveedor.
  • Vistas de investigación con contexto completo de las interacciones con IA.
  • Prevención de pérdida de datos aplicada en la capa de prompt.

Cualquier vacío en esos cuatro frentes, argumenta el documento, representa exposición real de cumplimiento y no un riesgo teórico.

Dónde duele esto en atención al cliente

Hay un rincón de la empresa donde estas tres capas se cruzan a diario y casi nadie lo mira: la mesa de ayuda. Un asistente de IA que atiende clientes recibe datos personales en el prompt, produce respuestas que comprometen a la organización y opera sobre canales —chat, WhatsApp, correo, voz— cuyo archivo suele estar disperso o directamente ausente. Si mañana un regulador o un cliente pregunta qué le dijo exactamente ese asistente el mes pasado y por qué, la respuesta debería estar disponible en segundos.

Por eso en TEKFENIX diseñamos Servigo365 con el registro de la interacción como parte del núcleo y no como un añadido: cada conversación multicanal asistida por IA queda trazada, atribuible y recuperable. Y CumplimientoControl extiende esa lógica al terreno regulatorio, donde la evidencia de lo que hizo un sistema automatizado pesa tanto como el resultado que produjo. La gobernanza de IA no se resuelve con una política en PDF; se resuelve capturando lo que realmente pasó.

Enterprise adoption of artificial intelligence is moving far faster than the governance structures meant to keep it in check. An analysis published on 10 September 2026, drawing on work by Theta Lake, argues that the widening gap between what AI systems can do and what organisations can realistically monitor has become the central concern for risk and compliance teams.

The quote that sums up the problem comes from Ryan Greenblatt, who led the transcript analysis into the hacking incident involving OpenAI and Hugging Face: the difficulty of understanding incidents and overseeing AI agents appears to be growing faster than the rate at which more capable AIs help us with that oversight and understanding.

Why the certifications you already hold are not enough

Conventional frameworks such as SOC 2 and ISO 27001 were not designed with AI-specific risks in mind. Concretely, they provide:

  • No defence against prompt injection.
  • No mechanism for tracking model drift or hallucination.
  • No way to capture interactions between people and AI systems.

The result is that an organisation can be perfectly certified under those frameworks and still lack any route to certifiable compliance under ISO/IEC 42001, the EU AI Act or the NIST AI Risk Management Framework.

The three layers of a complete programme

The analysis sets out three pillars. The first is discovery: identifying every AI system in use across the organisation, including the Shadow AI employees adopt on their own outside IT’s knowledge. The second is data and model governance: training data provenance, prompt-layer data loss prevention and explainability documentation for regulators.

The third — and the most frequently neglected — is communications and interaction governance: capturing the prompts, responses and conversations actually exchanged daily between people and AI tools. This layer, known as Digital Communications Governance and Archiving (DCGA), is where most compliance programmes fall short.

Without normalised review processes, intelligent incident routing to the right stakeholder teams and continuous forensic re-scanning of historical data, organisations risk missing subtle, cumulative patterns of misuse — the kind that only become visible in hindsight.

A checklist for evaluating vendors

For procurement and risk teams, the analysis proposes four concrete points:

  • Automated Shadow AI discovery.
  • ISO/IEC 42001 certification of the vendor’s own platform.
  • Full-context investigation views of AI interactions.
  • Data loss prevention enforced at the prompt layer.

Gaps in any of those four areas, the document argues, represent real compliance exposure rather than theoretical risk.

Where this bites in customer service

There is one corner of the enterprise where all three layers intersect daily and almost nobody looks: the help desk. An AI assistant serving customers receives personal data in the prompt, produces answers that commit the organisation, and operates across channels — chat, WhatsApp, email, voice — whose archiving is usually scattered or altogether absent. If tomorrow a regulator or a customer asks exactly what that assistant said last month and why, the answer should be available in seconds.

That is why at TEKFENIX we designed Servigo365 with interaction logging as part of the core rather than an add-on: every AI-assisted multichannel conversation is traced, attributable and retrievable. And CumplimientoControl extends that logic into regulatory territory, where evidence of what an automated system did weighs as much as the outcome it produced. AI governance is not solved with a policy in PDF; it is solved by capturing what actually happened.

← Volver al blog← Back to blog