La adopción de inteligencia artificial en las empresas avanza mucho más rápido que las estructuras de gobernanza que deberían mantenerla bajo control. Un análisis publicado el 10 de septiembre de 2026, basado en trabajo de Theta Lake, sostiene que la brecha creciente entre lo que los sistemas de IA son capaces de hacer y lo que las organizaciones pueden monitorear de forma realista se ha convertido en la preocupación central de los equipos de riesgo y cumplimiento.
La cita que resume el problema proviene de Ryan Greenblatt, quien dirigió el análisis de transcripciones del incidente de hackeo que involucró a OpenAI y Hugging Face: la dificultad de entender incidentes y supervisar agentes de IA parece estar creciendo más rápido que el ritmo al que las IA más capaces nos ayudan con esa supervisión y comprensión.
Por qué las certificaciones que usted ya tiene no bastan
Marcos convencionales como SOC 2 e ISO 27001 no fueron diseñados pensando en riesgos específicos de IA. En concreto, no ofrecen:
- Defensa alguna contra la inyección de prompts.
- Mecanismo para rastrear la deriva del modelo o las alucinaciones.
- Forma de capturar las interacciones entre personas y sistemas de IA.
El resultado es que una organización puede estar perfectamente certificada bajo esos marcos y aun así carecer de ruta hacia el cumplimiento certificable bajo ISO/IEC 42001, la Ley de IA de la Unión Europea o el NIST AI Risk Management Framework.
Las tres capas de un programa completo
El análisis plantea tres pilares. El primero es descubrimiento: identificar todos los sistemas de IA en uso en la organización, incluida la Shadow AI que los empleados adoptan por su cuenta sin conocimiento del área de TI. El segundo es gobernanza de datos y modelos: procedencia de los datos de entrenamiento, prevención de fuga de datos en la capa de prompt y documentación de explicabilidad para los reguladores.
El tercero —y el que se descuida con más frecuencia— es la gobernanza de comunicaciones e interacciones: capturar los prompts, respuestas y conversaciones que efectivamente se intercambian a diario entre personas y herramientas de IA. Esta capa, conocida como Digital Communications Governance and Archiving (DCGA), es donde se cae la mayoría de los programas de cumplimiento.
Sin procesos de revisión normalizados, enrutamiento inteligente de incidentes hacia los equipos correctos y reescaneo forense continuo de datos históricos, las organizaciones se arriesgan a no detectar patrones sutiles y acumulativos de mal uso, esos que solo se vuelven visibles en retrospectiva.
Lista de verificación para evaluar proveedores
Para los equipos de compras y riesgo, el análisis propone cuatro puntos concretos:
- Descubrimiento automatizado de Shadow AI.
- Certificación ISO/IEC 42001 de la propia plataforma del proveedor.
- Vistas de investigación con contexto completo de las interacciones con IA.
- Prevención de pérdida de datos aplicada en la capa de prompt.
Cualquier vacío en esos cuatro frentes, argumenta el documento, representa exposición real de cumplimiento y no un riesgo teórico.
Dónde duele esto en atención al cliente
Hay un rincón de la empresa donde estas tres capas se cruzan a diario y casi nadie lo mira: la mesa de ayuda. Un asistente de IA que atiende clientes recibe datos personales en el prompt, produce respuestas que comprometen a la organización y opera sobre canales —chat, WhatsApp, correo, voz— cuyo archivo suele estar disperso o directamente ausente. Si mañana un regulador o un cliente pregunta qué le dijo exactamente ese asistente el mes pasado y por qué, la respuesta debería estar disponible en segundos.
Por eso en TEKFENIX diseñamos Servigo365 con el registro de la interacción como parte del núcleo y no como un añadido: cada conversación multicanal asistida por IA queda trazada, atribuible y recuperable. Y CumplimientoControl extiende esa lógica al terreno regulatorio, donde la evidencia de lo que hizo un sistema automatizado pesa tanto como el resultado que produjo. La gobernanza de IA no se resuelve con una política en PDF; se resuelve capturando lo que realmente pasó.