Volver al blog
Published· Minerva Data Solutions

La IA en la sombra es un problema de Company Brain

Por qué los equipos necesitan inventariar sistemas de IA, fuentes de conocimiento, responsables y rutas de modelos antes de automatizar.

AI registryshadow AIgovernance

No puedes gobernar sistemas de IA que no puedes nombrar. Ese es el problema del shadow AI: los equipos adoptan asistentes, herramientas de automatización, procesadores documentales, extensiones de navegador, agentes y copilotos SaaS más rápido de lo que governance puede inventariarlos.

Una hoja de cálculo es un comienzo, pero no es un registro. Un buen registro de sistemas de IA está vivo, tiene propietarios, se puede buscar y se puede exportar.

Qué debe estar en el registro

Cada entrada debería responder preguntas prácticas:

  • Cómo se llama el sistema y quién lo posee
  • Qué proceso de negocio soporta
  • Si es interno, vendor-hosted, embebido en SaaS u open source
  • Qué modelo o proveedor usa
  • A qué datos accede
  • Si procesa datos personales, confidenciales, financieros, legales o regulados
  • Qué clasificación de riesgo tiene
  • Qué supervisión humana existe
  • Qué logs, políticas, evaluaciones e incidentes están vinculados
  • Si la organización puede suspenderlo rápido

El registro debe cubrir sistemas formales y sistemas sombra. Si no, las herramientas de mayor riesgo pueden ser precisamente las que nadie ha revisado.

El workflow que funciona

El descubrimiento debería combinar datos de compras, logs de SSO, señales de red, telemetría de endpoints, gasto financiero, extensiones de navegador y entrevistas con equipos de negocio. Después cada sistema avanza por un ciclo: descubierto, perfilado, clasificado, documentado, aprobado, monitorizado y retirado.

No hagas que legal o compliance rellenen todo manualmente. Los propietarios de producto aportan contexto. Seguridad enriquece señales de acceso y flujo de datos. Ingeniería expone telemetría y dependencias de modelo. Compliance define criterios de clasificación y aprobación.

Qué lo hace listo para regulador

Un registro listo para regulador puede exportar datos estructurados bajo demanda. Debe incluir nombre, propósito, owner, vendor, riesgo, dominio de despliegue, categorías de datos, modelo/proveedor, estado documental, estado de supervisión, historial de incidentes y fecha de revisión.

El objetivo no es burocracia. Es claridad operativa. Cuando un regulador, cliente o consejo pregunta “¿dónde usamos IA?”, la respuesta debería tardar minutos, no semanas.

Lecturas útiles: guía de AI system registry y AI Act compliance for agentic platforms.