Archivado en — NIST AI RMF · Govern Function · AI Governance · Risk Management · Compliance
Función Govern del NIST AI RMF: guía práctica de implantación
La función Govern del NIST AI RMF establece la responsabilidad y la supervisión de los sistemas de IA. Descubra cómo implantar Govern 1.1-1.6 con ejemplos prácticos y plantillas.
El NIST AI Risk Management Framework (AI RMF, marco de gestión de riesgos de la IA) organiza la gestión de riesgos de la IA en cuatro funciones: Govern (gobernar), Map (mapear), Measure (medir) y Manage (gestionar). De ellas, Govern es el cimiento. Establece las estructuras organizativas, las políticas y los mecanismos de responsabilidad que hacen posibles todas las demás actividades de gestión de riesgos.
Si está implantando el NIST AI RMF —ya sea para satisfacer requisitos de clientes, prepararse para la conformidad regulatoria o establecer una gobernanza de la IA defendible— debe empezar por Govern. Esta guía explica qué exige realmente la función Govern, ofrece pasos prácticos de implantación e incluye plantillas que puede usar de inmediato.
Qué dice realmente la función Govern del NIST AI RMF
La función Govern se organiza en seis categorías, cada una con subcategorías específicas. Esta es la estructura general:
- GOVERN 1.1: los requisitos legales y regulatorios se comprenden y se gestionan
- GOVERN 1.2: las características de la IA fiable están integradas en las políticas de la organización
- GOVERN 1.3: existen procesos y procedimientos para determinar el impacto de los sistemas de IA en personas, grupos, comunidades, organizaciones y sociedad
- GOVERN 1.4: existen equipos organizativos que llevan a cabo con regularidad las actividades de gestión de riesgos de IA
- GOVERN 1.5: existen políticas y prácticas para recoger, considerar, priorizar e integrar las aportaciones de personas ajenas al equipo
- GOVERN 1.6: existen mecanismos para inventariar los sistemas de IA y hacer seguimiento de sus riesgos
No son objetivos aspiracionales. Son capacidades organizativas concretas que debe construir y documentar.
Por qué Govern es más difícil de lo que parece
La mayoría de las organizaciones da por supuesto que ya tiene «gobernanza» porque cuenta con una política de ética de la IA o un comité de IA responsable. Pero el NIST AI RMF exige algo más riguroso: procesos documentados, responsabilidad asignada y seguimiento continuo del riesgo.
Esto es lo que falla en la práctica:
- Sin seguimiento legal ni regulatorio: sabe que el Reglamento Europeo de IA existe, pero no ha encargado a nadie hacer seguimiento de las nuevas normas sobre IA ni evaluar su impacto en sus sistemas.
- Sin definición de IA fiable: habla de «IA responsable», pero no ha definido qué significa para su organización ni lo ha integrado en los procesos de desarrollo de producto.
- Sin proceso de evaluación de impacto: despliega sistemas de IA, pero nunca ha documentado su impacto en usuarios, comunidades o sociedad.
- Sin equipo dedicado al riesgo de IA: la gestión de riesgos de la IA es «responsabilidad de todos», lo que significa que nadie responde realmente por ella.
- Sin mecanismo de aportaciones externas: no tiene un proceso para recoger aportaciones de las comunidades afectadas, la sociedad civil o personas expertas del ámbito.
- Sin inventario de sistemas de IA: no tiene una lista centralizada de todos los sistemas de IA en producción, de su nivel de riesgo o de su estado de conformidad.
La función Govern del NIST AI RMF exige que cierre todas estas lagunas y que demuestre que las ha cerrado.
GOVERN 1.1: requisitos legales y regulatorios
Qué exige:
Su organización debe identificar, comprender y hacer seguimiento de los requisitos legales y regulatorios aplicables a sus sistemas de IA. Esto incluye normas sectoriales (por ejemplo, sanidad o finanzas) y normas horizontales sobre IA (por ejemplo, el Reglamento Europeo de IA o las leyes estatales estadounidenses sobre IA).
Implantación práctica:
- Asigne la titularidad: designe a un responsable jurídico o de cumplimiento encargado del seguimiento de la normativa sobre IA.
- Cree un registro normativo: mantenga un documento vivo que enumere las normas aplicables, sus fechas de aplicación y su impacto en sus sistemas de IA.
- Realice revisiones trimestrales: revise el registro cada trimestre y actualícelo con nuevas normas u orientaciones.
- Intégrelo en el desarrollo de producto: exija que todo sistema de IA nuevo supere una comprobación de conformidad normativa antes de su despliegue.
Ejemplo de registro normativo:
| Norma | Jurisdicción | Fecha de aplicación | Sistemas afectados | Estado de conformidad | |---|---|---| | Reglamento Europeo de IA | UE | 2 de agosto de 2026 | IA de cribado de currículos (alto riesgo) | En curso | | Colorado AI Act | Colorado, EE. UU. | 1 de febrero de 2026 | Todos los sistemas de alto riesgo | No iniciado | | NYC Local Law 144 | Ciudad de Nueva York | 5 de julio de 2023 | Herramientas de IA de RR. HH. | Conforme | | Artículo 22 del RGPD | UE | 25 de mayo de 2018 | Toda decisión automatizada | Conforme |
Entregable: un registro de conformidad normativa, actualizado cada trimestre, con titularidad asignada.
GOVERN 1.2: características de la IA fiable
Qué exige:
Su organización debe definir qué significa «IA fiable» e integrar esas características en sus políticas, procedimientos y prácticas.
El NIST AI RMF identifica siete características de la IA fiable:
- Válida y confiable: el sistema funciona según lo previsto.
- Segura: el sistema no causa daños inaceptables.
- Protegida y resiliente: el sistema está protegido frente a ataques adversarios.
- Responsable y transparente: las decisiones son explicables y trazables.
- Explicable e interpretable: las partes interesadas pueden entender cómo funciona el sistema.
- Respetuosa con la privacidad: el sistema protege los datos personales.
- Equitativa: el sistema no produce resultados discriminatorios.
Implantación práctica:
- Adopte o adapte las características del NIST: use las siete características del NIST como punto de partida o adáptelas a su organización.
- Documéntelas en una política de IA: cree o actualice su política de gobernanza de la IA para que las mencione de forma explícita.
- Intégrelas en el desarrollo de producto: exija que todo documento de diseño de un sistema de IA explique cómo satisface cada característica.
- Defina criterios de aceptación: establezca criterios de aceptación medibles para cada característica (por ejemplo, «equitativa» significa paridad demográfica dentro del 5%).
Ejemplo de redacción de política:
Todos los sistemas de IA desarrollados o desplegados por [Nombre de la empresa] deben satisfacer las siguientes características de IA fiable: validez, seguridad, protección, responsabilidad, explicabilidad, privacidad y equidad. Todo documento de diseño de un sistema de IA debe incluir una sección titulada «Evaluación de IA fiable» que exponga cómo el sistema satisface cada característica.
Entregable: una política de gobernanza de la IA que defina las características de la IA fiable y las integre en el desarrollo de producto.
GOVERN 1.3: proceso de evaluación de impacto
Qué exige:
Su organización debe contar con un proceso documentado para evaluar el impacto de los sistemas de IA en personas, grupos, comunidades, organizaciones y sociedad.
Implantación práctica:
- Cree una plantilla de evaluación de impacto: desarrolle una plantilla estructurada que lleve a los equipos a considerar impactos en varias dimensiones (individual, de grupo, social).
- Exija evaluaciones de impacto para los sistemas de alto riesgo: obligue a que todos los sistemas de IA de alto riesgo (por ejemplo, los que afectan al empleo, al crédito o a servicios esenciales) pasen una evaluación de impacto antes de su despliegue.
- Implique a partes interesadas diversas: incluya en el proceso a especialistas jurídicos, de ética, de producto y del ámbito de aplicación.
- Documente y revise: guarde las evaluaciones de impacto completadas en un repositorio centralizado y revíselas cada año.
Ejemplo de plantilla de evaluación de impacto:
| Dimensión del impacto | Preguntas a considerar | Evaluación | Mitigación |
|---|---|---|---|
| Individual | ¿Podría este sistema perjudicar a usuarios concretos? ¿Podría afectar a sus derechos u oportunidades? | Riesgo medio: el sistema puede denegar solicitudes de préstamo | Revisión humana de todas las denegaciones |
| De grupo | ¿Podría este sistema afectar de forma desproporcionada a un grupo protegido (origen, género, edad, discapacidad)? | Riesgo bajo: las pruebas de sesgo no muestran impacto dispar | Seguimiento continuo del sesgo |
| Comunitaria | ¿Podría este sistema afectar a la cohesión, la confianza o el acceso a recursos de una comunidad? | Riesgo bajo: sistema usado solo para calificación crediticia interna | No aplicable |
| Organizativa | ¿Podría este sistema crear riesgo reputacional, jurídico u operativo para la organización? | Riesgo medio: escrutinio regulatorio probable | Auditoría de conformidad antes del despliegue |
| Social | ¿Podría este sistema contribuir a daños sociales más amplios (por ejemplo, vigilancia o desigualdad)? | Riesgo bajo: sistema no usado para vigilancia | No aplicable |
Entregable: una plantilla de evaluación de impacto y un repositorio de evaluaciones completadas.
GOVERN 1.4: equipos de gestión de riesgos de IA
Qué exige:
Su organización debe establecer equipos con funciones y responsabilidades claras para la gestión de riesgos de IA.
Implantación práctica:
- Defina funciones: identifique quién es responsable de las actividades de gestión de riesgos de IA (por ejemplo, responsable de riesgos de IA, responsable jurídico o de cumplimiento, responsables de producto, científicos de datos).
- Cree una matriz RACI: documente quién Ejecuta, quién Responde, a quién se Consulta y a quién se Informa en cada actividad de gestión de riesgos de IA.
- Constituya un comité transversal de gobernanza de la IA: convoque un comité que se reúna cada trimestre para revisar los riesgos de IA, el estado de conformidad y las actualizaciones de política.
- Asigne la responsabilidad: asegúrese de que cada sistema de IA tiene un propietario designado y responsable de su gestión de riesgos.
Ejemplo de matriz RACI:
| Actividad | Responsable de riesgos de IA | Jurídico/Cumplimiento | Responsable de producto | Científico de datos | |---|---|---| | Seguimiento normativo | I | A/R | I | I | | Evaluación de impacto | C | C | A/R | C | | Pruebas de sesgo | C | I | C | A/R | | Respuesta a incidentes | A/R | C | C | C | | Actualizaciones de política | A/R | C | I | I |
Leyenda: A = Responde (Accountable), R = Ejecuta (Responsible), C = Consultado, I = Informado
Entregable: una matriz RACI y un mandato para el comité de gobernanza de la IA.
GOVERN 1.5: mecanismos de aportaciones externas
Qué exige:
Su organización debe contar con procesos para recoger, considerar, priorizar e integrar las aportaciones de partes interesadas externas (usuarios, comunidades afectadas, sociedad civil, personas expertas del ámbito).
Implantación práctica:
- Habilite canales de aportación: cree mecanismos para que las partes interesadas externas puedan aportar (por ejemplo, una dirección de correo específica, un formulario o consultas públicas).
- Documente las aportaciones: registre todas las aportaciones externas en un registro centralizado.
- Revise y priorice: revise las aportaciones cada trimestre y priorice los asuntos que requieren acción.
- Cierre el círculo: comunique a las partes interesadas cómo se consideró su aportación y qué acciones se tomaron.
Ejemplo de registro de aportaciones:
| Fecha | Fuente | Resumen de la aportación | Prioridad | Acción tomada | Estado | |---|---|---|---|---| | 15 de enero de 2026 | Correo de un usuario | La IA de cribado de currículos rechazó a una candidata cualificada | Alta | Caso revisado; datos de entrenamiento actualizados | Cerrado | | 3 de febrero de 2026 | Organización de la sociedad civil | Solicitud de los resultados de las pruebas de sesgo | Media | Publicado un resumen de la metodología de pruebas de sesgo | Cerrado | | 10 de marzo de 2026 | Persona experta del ámbito | Mejora sugerida en explicabilidad | Baja | Añadido a la hoja de ruta de producto para el T3 | Abierto |
Entregable: un registro de aportaciones y un proceso documentado de recogida y revisión de aportaciones externas.
GOVERN 1.6: inventario de sistemas de IA
Qué exige:
Su organización debe mantener un inventario de sistemas de IA y hacer seguimiento de los riesgos asociados.
Implantación práctica:
- Cree un registro de sistemas de IA: desarrolle una base de datos u hoja de cálculo centralizada que enumere todos los sistemas de IA en desarrollo o en producción.
- Recoja los metadatos clave: documente para cada sistema el nombre, el propietario, la finalidad prevista, el nivel de riesgo, el estado de conformidad y la fecha de despliegue.
- Actualícelo con regularidad: exija que el registro se actualice cada vez que se despliegue un sistema de IA nuevo o se modifique uno existente.
- Enlácelo con las evaluaciones de riesgo: asegúrese de que cada sistema del registro remite a su evaluación de impacto, a sus resultados de pruebas de sesgo y a su documentación de conformidad.
Ejemplo de inventario de sistemas de IA:
| Nombre del sistema | Propietario | Finalidad prevista | Nivel de riesgo | Estado de conformidad | Fecha de despliegue | |---|---|---|---|---| | IA de cribado de currículos | Responsable técnico de RR. HH. | Automatizar el cribado de candidaturas | Alto riesgo (anexo III del Reglamento Europeo de IA) | En curso | T3 2026 | | IA de detección de fraude | Responsable de pagos | Detectar transacciones fraudulentas | No de alto riesgo | Conforme (artículo 50) | enero de 2024 | | Chatbot | Responsable de atención al cliente | Responder preguntas de clientes | No de alto riesgo | Conforme (artículo 50) | marzo de 2025 |
Entregable: un inventario de sistemas de IA enlazado con las evaluaciones de riesgo y la documentación de conformidad.
Cómo conecta la función Govern con la conformidad al Reglamento Europeo de IA
Si se está preparando para la conformidad al Reglamento Europeo de IA, la función Govern del NIST AI RMF ofrece un enfoque estructurado para satisfacer muchos de los requisitos de la norma:
- GOVERN 1.1 → hace seguimiento del Reglamento Europeo de IA y de otras normas
- GOVERN 1.2 → integra los principios de IA fiable del Reglamento Europeo de IA (artículos 9, 10, 13, 14, 15)
- GOVERN 1.3 → satisface los requisitos de evaluación de impacto (implícitos en los artículos 9 y 27)
- GOVERN 1.4 → establece la responsabilidad (exigida por los artículos 16 y 26)
- GOVERN 1.5 → recoge aportaciones de las comunidades afectadas (implícito en el artículo 29)
- GOVERN 1.6 → mantiene el inventario de sistemas de IA (necesario para demostrar la conformidad)
Implantar la función Govern del NIST AI RMF no sustituye a la conformidad al Reglamento Europeo de IA, pero aporta los cimientos organizativos que necesita.
Cómo cumplir con Govern en 20 minutos
La mayoría de las organizaciones dedica de 1 a 3 meses (y entre 5000 y 40 000 €) a construir un marco de gobernanza desde cero. Vigilia entrega una evaluación lista para la conformidad en 20 minutos por 499 €.
El análisis del NIST AI RMF de Vigilia incluye:
- Detección de lagunas: identifica qué subcategorías de Govern le faltan
- Generación de plantillas: proporciona plantillas de evaluación de impacto, matrices RACI e inventarios de sistemas de IA
- Hoja de ruta de subsanación: orientación paso a paso para implantar Govern 1.1-1.6
Usted responde a un cuestionario estructurado sobre sus prácticas de gobernanza de la IA. Vigilia genera un PDF listo para auditoría con análisis de lagunas y pasos de subsanación.
Genere su informe de conformidad Govern del NIST AI RMF en 20 minutos: www.aivigilia.com
Este artículo tiene fines exclusivamente informativos y no constituye asesoramiento jurídico. Consulte a un experto en gobernanza de la IA o a un abogado cualificado para obtener orientación específica para su organización.