Saltar al contenido

Gobernanza de la IA en las empresas

Cómo hacerlo correctamente para evitar problemas legales y multas

La gobernanza de la IA en las empresas implica tener documentado de antemano quién responde de los resultados de la inteligencia artificial. Sin ello, las empresas en la República Checa se exponen a multas del regulador y a perder litigios con empleados o clientes perjudicados. Explicamos paso a paso cómo implantar la gobernanza y qué errores evitar.

En la imagen se ve a un equipo debatiendo sobre la correcta gobernanza de la IA en las empresas.

Este es el resumen de los puntos más importantes:

  • La falta de gobernanza de la IA ya no es un detalle menor : los reguladores (en la UE, EE. UU. y la República Checa) exigen activamente el cumplimiento normativo; las empresas sin una gobernanza documentada se enfrentan a multas y sanciones y quedan en una posición más débil en los litigios.
  • La gobernanza abarca todo el ciclo de vida : desde la selección de herramientas, pasando por el control de datos, las pruebas de modelos, la auditoría de resultados y la gestión de incidentes, hasta la supervisión continua. No es solo papeleo, sino parte de la operativa diaria.
  • Los abogados del despacho ARROWS le ayudarán a establecer y mantener estructuras de gobernanza, resolver cuestiones de cumplimiento normativo y protegerle frente a problemas con los reguladores y frente a incidentes graves.
  • Los errores salen caros : alucinaciones de la IA, incidentes graves detectados sin un plan de respuesta, resultados discriminatorios, fugas de datos, contratos nulos… todo ello se paga con elevadas multas y con la pérdida de confianza de socios y clientes.

Qué es la gobernanza de la IA y por qué ya no es opcional

La gobernanza de la IA no consiste solo en designar a una persona que «se ocupe» de la IA. Es un conjunto sistemático de procesos, normas y mecanismos que garantizan que los sistemas que trabajan con inteligencia artificial sigan siendo seguros, legales, éticos y eficaces. Se trata de ejercer el control desde el primer día: desde la selección de herramientas, pasando por la gestión de datos y la supervisión de resultados, hasta la resolución de incidentes.

El entorno regulatorio mundial ha cambiado radicalmente. El Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de marzo de 2024, por el que se establecen normas armonizadas en materia de inteligencia artificial (en adelante, «EU AI Act»), ya está en funcionamiento con obligaciones crecientes: desde diciembre de 2024 se aplican las prácticas prohibidas, desde junio de 2025 las obligaciones de los proveedores de modelos de IA de uso general y a partir de junio de 2026 se aplicará plenamente a los sistemas de IA de alto riesgo. En EE. UU., los distintos estados están aprobando sus propias leyes: Texas, Utah, Colorado y otros.

La República Checa no está aislada: como Estado miembro de la UE se rige por el EU AI Act y también se van desarrollando marcos nacionales. Las empresas que esperan una «solución federal» o una «ley checa» ya van con retraso.

Al mismo tiempo, la práctica judicial evoluciona. Sin una gobernanza claramente documentada ya no es posible defenderse con un «no lo sabíamos» o «el modelo lo hizo solo». El tribunal y el regulador querrán ver qué sabía concretamente su empresa, qué medidas adoptó y por qué consideraba que era seguro.

Para que la gobernanza de la IA sea eficaz, debe formar parte de la operativa diaria. Al establecer las normas internas (responsabilidades, aprobación de herramientas, gestión de incidentes), en la práctica también suele abordarse el marco contractual y la negociación de compromisos con los proveedores, en lo que puede ayudar el equipo de contratos y negociación. Ante todo, esto significa que no es un asunto exclusivo del departamento de TI o del equipo jurídico: debe estar en la agenda del consejo de dirección, en las normas de contratación de personal, en los procesos de compras y en la comunicación con los socios comerciales.

Elementos principales de la gobernanza de la IA en la práctica

Inventario y clasificación de los sistemas de IA

El primer paso es saber qué sistemas de IA hacen qué en su empresa. Sorprendentemente, se comprueba que muchas empresas no tienen una visión clara. Si el inventario incluye también herramientas y proveedores transfronterizos (p. ej., la nube o una sociedad matriz extranjera), puede resultar útil aprovechar la experiencia del artículo Cómo organizar un negocio checo en Islandia sin riesgos innecesarios: lo que más suelen resolver las empresas checas. Los empleados utilizan una determinada herramienta de IA (p. ej., ChatGPT) sin autorización, los departamentos crean sus propias herramientas de IA y los desarrolladores integran modelos en aplicaciones sin notificarlo: es la llamada shadow AI.

Preguntas relacionadas con la clasificación de los sistemas de IA:

  1. ¿Cómo averiguo qué IA utilizo si los empleados suelen elegirla por su cuenta? Si no dispone de un control centralizado, acabará ocurriendo que los datos lleguen a herramientas no autorizadas. La solución práctica combina visibilidad técnica (supervisión de la red, herramientas de prevención de pérdida de datos [DLP]), formación de los empleados y, sobre todo, la oferta de alternativas autorizadas. Si bloquea a los empleados sin ofrecerles algo útil, buscarán otra cosa.
  2. ¿Debo prohibir herramientas de IA públicas como una determinada herramienta de IA (p. ej., ChatGPT)? No necesariamente. Depende del tipo de datos y del contexto. Pero debe dejar claro en qué herramientas pueden introducir los empleados qué datos y qué sucede si incumplen esta norma.
  3. ¿Qué ocurre si paso algo por alto en el inventario? Si el regulador o un tribunal descubren más tarde un sistema que usted no tenía registrado, se plantearán preguntas sobre su diligencia debida (due diligence) y su rigor sistemático. Eso le debilita jurídica y reputacionalmente. Cuando un incidente de IA se convierte en un litigio con un proveedor o un cliente, conviene abordar a tiempo la estrategia probatoria y la responsabilidad, lo que normalmente corresponde al ámbito de los litigios mercantiles y judiciales.

Por tanto, la buena práctica incluye: una lista documentada de todos los sistemas de IA, su finalidad, quién es responsable de su funcionamiento, qué datos tratan, qué riesgos conllevan y cómo se supervisan.

Gestión de datos y gobernanza de datos

Los sistemas de IA son tan buenos y seguros como sus datos. Si en el modelo entran datos inadecuados, incorrectos o discriminatorios, el modelo los replicará. Si los datos no están suficientemente protegidos, la filtración de un solo sistema de IA se convierte en una fuga masiva de información sensible.

En el contexto de la IA, la gobernanza de datos significa:

  • Clasificación: saber qué datos son sensibles (datos personales, secretos comerciales, información sanitaria, etc.).
  • Derechos de acceso: limitar el acceso solo a quienes realmente lo necesitan.
  • Minimización: no recopilar ni almacenar más datos de los necesarios.
  • Procedencia y trazabilidad (lineage): seguir de dónde proceden los datos, cómo se transforman y dónde terminan.

Muchas empresas no son conscientes de que, cuando, por ejemplo, introducen datos en herramientas como Copilot sin verificar que están debidamente protegidos, infringen el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (RGPD), y se exponen a multas.

Los abogados del despacho ARROWS pueden ayudarle con una auditoría de su gobernanza de datos y con la elaboración de normas que se ajusten a los requisitos legales.

Pruebas y validación de modelos

Los reguladores y los tribunales son claros: no es admisible operar un sistema de IA sin pruebas previas y sin supervisión continua. Esto significa:

  • Validación previa al despliegue: verificar que el modelo funciona de forma segura con datos reales, que no produce resultados discriminatorios y que las alucinaciones se mantienen en un nivel aceptable.
  • Supervisión posterior al despliegue: observar cómo se comporta el modelo tras su puesta en marcha, si se ha producido deriva (drift, cambio de comportamiento con el tiempo), si disminuye su precisión o si ha empezado a generar contenido problemático.
  • Pruebas de sesgo (bias testing): comprobar específicamente si el modelo discrimina por sexo, edad, nacionalidad u otra característica protegida.

Un ejemplo sencillo: una empresa implanta un sistema de IA para evaluar la solvencia de los solicitantes de préstamos. Nadie lo prueba en relación con el sexo de las solicitantes. El modelo genera puntuaciones sesgadas (se trata de un caso real).

El regulador lo descubre. La empresa debe pagar una multa en virtud del RGPD y del EU AI Act y afrontar una demanda colectiva de las mujeres afectadas.

Preguntas relacionadas con las pruebas:

  1. ¿Cuántas pruebas son suficientes? Depende del nivel de riesgo del sistema. Las decisiones de alto riesgo (empleo, préstamos, sanidad) exigen pruebas muy exhaustivas. Las de bajo riesgo (p. ej., la clasificación de mensajes para analítica interna), menos. Los abogados de ARROWS le ayudarán a determinar cuál es el estándar mínimo en su caso.
  2. ¿Quién debe realizar las pruebas: un equipo interno o uno externo? Idealmente, una combinación. Pruebas internas por un equipo experimentado, pero siempre que haya un riesgo elevado, una auditoría externa verificará la objetividad. Los sistemas de IA de alto riesgo requerirán una evaluación de la conformidad por un tercero (el llamado organismo notificado) conforme al EU AI Act.
  3. ¿Qué riesgo corro si hago las pruebas solo una vez y luego vuelvo a la operativa normal?
    Los modelos se degradan con el tiempo. Sin supervisión (p. ej., mensual), puede que no se entere del problema hasta que el regulador acuda con una auditoría o hasta que un cliente perjudicado se dirija a usted.

Gestión de riesgos y evaluación de impacto (impact assessment)

El EU AI Act, el NIST AI Risk Management Framework y las normativas nacionales exigen expresamente que las empresas identifiquen y documenten los riesgos asociados a sus sistemas de IA. No se trata solo de seguridad informática, sino de riesgos jurídicos, éticos, operativos y reputacionales.

Es clave realizar evaluaciones de impacto de la IA (AI Impact Assessments), similares a la evaluación de impacto relativa a la protección de datos (EIPD) prevista en el RGPD:

  • ¿Qué sistema utiliza y qué hace?
  • ¿A quién afecta (empleados, clientes, público)?
  • ¿Cuál es la gravedad de los posibles errores (discriminación, alucinaciones, fugas de datos)?
  • ¿Qué marcos jurídicos son aplicables?
  • ¿Qué medidas de prevención y supervisión existen?
  • ¿Quién es responsable cuando algo falla?

Sin un documento así, no tiene pruebas de que abordó la cuestión con seriedad. Con él, dispone de una defensa si un tribunal o el regulador centran su atención en usted.

Estructura de gobernanza y responsabilidad

Los abogados del despacho ARROWS han visto un litigio tras otro en el que todos se señalaban mutuamente: «Pensábamos que de eso se ocupaba TI… TI pensaba que lo resolvía el departamento jurídico… el departamento jurídico pensaba que era competencia de la dirección…». Resultado: nadie tenía una responsabilidad clara, los errores se acumularon y afectaron a todos. Eso no es bueno.

Una gobernanza correcta debe tener funciones y responsabilidades claramente definidas para todas las partes implicadas:

  • Dirección/Consejo (Board): establece la estrategia, aprueba la tolerancia al riesgo y garantiza que la gobernanza de la IA forme parte de los procesos empresariales.
  • Comité de Gobernanza de la IA (AI Governance Committee, si existe): coordina los distintos equipos, aprueba el despliegue de sistemas y gestiona las escalaciones.
  • Responsables de datos (data stewards): garantizan la calidad y la seguridad de los datos.
  • Equipo jurídico: supervisa el cumplimiento de los requisitos legales y prepara los contratos con proveedores.
  • TI/Seguridad: garantiza la seguridad técnica y la supervisión.
  • Responsables de negocio (business owners): asumen la responsabilidad operativa de sistemas de IA concretos en sus áreas.
  • Revisores humanos (human reviewers): garantizan que las decisiones críticas no estén totalmente automatizadas sin intervención humana.

Documente este reparto por escrito, idealmente en una carta o política de gobernanza de la IA. Sin ello, todos discutirán cuando algo salga mal.

Tabla de los principales riesgos y cómo ayuda el despacho ARROWS

Posibles problemas

Cómo ayuda ARROWS (consultas@arws.cz)

Falta de inventario de sistemas de IA; el regulador o un tribunal descubren sistemas que su empresa no ha documentado.

Los abogados de ARROWS le ayudarán a auditar la presencia de la IA en la empresa y a crear un inventario central de todos los sistemas. Prepararemos documentación que acredite su rigor sistemático y su diligencia debida.

Fugas de datos e infracciones del RGPD por la introducción de información sensible en herramientas de IA no autorizadas.

ARROWS revisa su gobernanza de datos y sus normas de uso de la IA. Le ayudamos a establecer controles, formación de empleados y políticas para que los datos no acaben en lugares indebidos.

Resultados discriminatorios del modelo de IA; multas del regulador y demandas colectivas de los afectados.

Los abogados de ARROWS le guiarán en las pruebas y auditorías de sesgo de los sistemas de IA. Si surge un problema, le prepararemos un plan de subsanación y le representaremos en las negociaciones con los reguladores.

Fallo del sistema de IA sin un plan; alucinaciones que trascienden al público y dañan la reputación.

Colaboramos con usted en la elaboración de planes de respuesta a incidentes, supervisión y documentación. Cuando surge un problema, podemos defenderle frente a sanciones y a la presión mediática.

Contratos inadecuados con proveedores de IA; responsabilidades indefinidas, posibilidades limitadas de repetición.

Los abogados de ARROWS se asegurarán de que sus contratos con proveedores definan claramente las obligaciones, la responsabilidad y sus derechos de auditoría y subsanación. También abordamos cuestiones complejas de indemnización y límites de responsabilidad.

ARROWS despacho de abogados

Marco regulatorio: de dónde surge y qué riesgos existen ahora

EU AI Act: la norma más vinculante

El Reglamento EU AI Act entró en vigor en junio de 2024 y se aplica de forma gradual:

  • Desde diciembre de 2024: ya son aplicables las prohibiciones de prácticas (manipulación, explotación, puntuación social sin excepciones).
  • Desde junio de 2025: obligaciones de los proveedores de modelos de IA de uso general (resúmenes de los datos de entrenamiento, prohibición de determinadas prácticas).
  • Desde junio de 2026: aplicación plena a los sistemas de IA de alto riesgo.

¿Qué significa esto en la práctica? Si utiliza la IA en decisiones sobre empleo, préstamos, sanidad o servicios públicos, tiene obligaciones de documentación, pruebas, registros de auditoría y notificación de incidentes. Si las incumple, se expone a multas de hasta 35 millones de EUR o del 7 % del volumen de negocios mundial, si esta cifra es superior.

Para las empresas que operan en la República Checa o en la UE no hay escapatoria: aunque tenga su sede fuera de la UE, si tiene clientes o empleados en la UE, el AI Act le es aplicable.

Regulación estatal en EE. UU.

En EE. UU. todavía no existe una ley federal, pero los distintos estados no se lo toman a la ligera:

  • Texas (desde enero de 2026): se prohíben los sistemas destinados a la autolesión, la discriminación o los deepfakes ilegales; transparencia obligatoria para la IA gubernamental y sanitaria.
  • Colorado (desde junio de 2026): requisitos de transparencia para la IA de alto riesgo y auditoría de discriminación.
  • Utah (ya en vigor): obligación de comunicar claramente que se trata de IA; la empresa responde de las prácticas ilegales como si las hubiera realizado ella misma.
  • California (implantación gradual): normativa ADMT (Automated Decision Making Tools) que regula la toma de decisiones sobre personas y nuevos derechos sobre los datos.

Una empresa con empleados checos en EE. UU. o con clientes estadounidenses debe contar con varias regulaciones a la vez.

La República Checa y los elementos internacionales

La regulación checa todavía está en desarrollo, pero se basará automáticamente en el EU AI Act. Además, el Derecho checo (mercantil, laboral, sanitario) se aplica a todas las decisiones de IA que incidan en esos ámbitos, aunque no se mencionen expresamente.

Si tiene clientes o socios en otros países, debe contar con que en cada región se aplican normas distintas. Los abogados del despacho ARROWS abordan la gobernanza transfronteriza de la IA gracias a la red ARROWS International: podemos ayudarle a coordinar las obligaciones en varios países.

Preguntas frecuentes sobre el marco regulatorio y los primeros pasos en gobernanza:

  1. ¿Cómo sé si un sistema de IA es «de alto riesgo» según el EU AI Act? Son de alto riesgo, por ejemplo, los sistemas de selección de personal, evaluación crediticia, gestión del tráfico o sanidad. Un chatbot para preguntas frecuentes tiene un riesgo menor. No siempre está claro. Los abogados de ARROWS le ayudarán a clasificar sus sistemas concretos: consultas@arws.cz
  2. ¿Puedo implantar sin más una determinada herramienta de IA (p. ej., ChatGPT) en RR. HH. para la selección de candidatos? En teoría sí, pero en la práctica es arriesgado sin gobernanza. Debe realizar pruebas de sesgo, disponer de registros de auditoría, capacidad de control humano y mecanismos de subsanación. Si no lo hace y se llega a juicio, su defensa será débil.
  3. ¿Quién es responsable del cumplimiento normativo: el departamento tecnológico o los abogados?
    Ambos. El área tecnológica construye el sistema y la supervisión; los abogados garantizan que cumple la normativa. Sin una colaboración clara, las cosas se complican. Los abogados de ARROWS le ayudarán a organizar esa colaboración: consultas@arws.cz

Riesgos prácticos que resuelve la gobernanza de la IA

Alucinaciones e imprecisión de los resultados

Los modelos de IA generativa a veces simplemente mienten: generan con total seguridad contenidos que no existen. Un abogado podría obtener un «precedente» que no figura en ninguna base de datos. Un sistema de RR. HH. podría elaborar un informe sobre un candidato que no se corresponde en absoluto con la realidad.

Sin gobernanza: los errores llegan a producción y perjudican a clientes o socios.
Con gobernanza: dispone de procesos de revisión humana (human review) y de registros de auditoría, puede demostrar que se ocupó del problema y puede decir sin dificultad «fue un error de la IA que ya hemos corregido», y tener pruebas de ello.

Discriminación y sesgo (bias)

Los modelos aprenden de los datos. Si los datos históricos reflejan discriminación (p. ej., las mujeres recibían peores evaluaciones), el modelo lo aprenderá. Después llegan los desastres: en EE. UU. ha habido casos en los que sistemas de IA de selección de personal discriminaban gravemente a las mujeres y a determinadas minorías.

Sin gobernanza: acaba siendo una prueba en una demanda colectiva o se enfrenta a una multa del regulador. La defensa de «no lo sabíamos» no se sostiene.
Con gobernanza: realiza pruebas de sesgo antes del despliegue, tiene datos sobre lo que ha probado, dispone de un plan de subsanación y el regulador le ve como un actor responsable. Es una posición mucho mejor.

Fugas de datos e infracciones del RGPD

Un empleado introduce datos personales en una determinada herramienta de IA (p. ej., ChatGPT) para que le resuma algo. Los datos quedan ahora en el servidor del proveedor y pueden pasar a formar parte de los datos de entrenamiento. Es una infracción del RGPD, con multas de hasta 20 millones de EUR o el 4 % del volumen de negocios mundial.

Sin gobernanza: nadie conoce las normas, cada uno hace lo que quiere, las fugas se acumulan y ni siquiera tendrá un plan para resolverlas.
Con gobernanza: tiene formación, herramientas autorizadas, normas sobre datos y supervisión. Cuando surge un problema, dispone de documentación que puede presentar al regulador.

Los modelos generativos suelen extraer contenido de fuentes públicas, incluidas obras protegidas. Si su modelo se ha entrenado de esta manera, puede verse envuelto en un litigio o tener que pagar sanciones. Y si su modelo produce contenido muy parecido a la obra de un autor, se expone a una demanda.

La gobernanza es aquí importante: si tiene una auditoría de lo que contenían los datos de entrenamiento, una política y la posibilidad de prohibirlo, entonces tiene una defensa.

Dependencia del proveedor (vendor lock-in) y riesgo de proveedores

Una empresa se ata a un único proveedor de IA, que cambia su política de precios o deja de operar su modelo. Usted queda atrapado.

Con gobernanza: tiene en los contratos requisitos concretos de rendimiento, cláusulas de salida, derechos de auditoría y un plan B. Los abogados de ARROWS pueden garantizar que sus contratos con proveedores no sean unilaterales.

Cómo implantar la gobernanza de la IA en la práctica: plan detallado

Fase 1: Preparación y formación (1–2 meses)

  • Determine quién es responsable de la IA en la dirección.
  • Familiarice a la alta dirección con el marco regulatorio y los riesgos reales.
  • Forme a las personas clave de TI, jurídico, RR. HH. y las líneas de negocio.
  • Prepare una política básica de gobernanza de la IA (o encárguela al despacho ARROWS: consultas@arws.cz).

Fase 2: Inventario y clasificación (2–3 meses)

  • Identifique todos los sistemas de IA de la empresa: internos, adquiridos y shadow AI.
  • Clasifíquelos según su riesgo (alto, medio, bajo) de conformidad con el EU AI Act.
  • Documente qué hacen, qué datos tratan y quién es responsable de ellos.

Fase 3: Estructura de gobernanza y responsabilidades (1 mes)

  • Cree un Comité de Gobernanza de la IA (multifuncional).
  • Defina claramente las funciones: quién decide, quién gestiona los datos, quién supervisa y quién escala.
  • Documéntelo por escrito.

Fase 4: Pruebas y auditoría (continuas)

  • Someta los sistemas de IA de alto riesgo a una auditoría independiente o a una evaluación de la conformidad.
  • Realice pruebas de sesgo, alucinaciones y seguridad de los datos.
  • Establezca una supervisión continua.
  • Elabore un plan de respuesta a incidentes.

Fase 5: Formación y comunicación

  • Forme a todos los empleados en las normas de gobernanza de la IA.
  • Comunique qué está permitido y qué no.
  • Asegúrese de que las personas saben cómo notificar sospechas de problemas.

Fase 6: Revisión periódica y actualización

  • Revise las políticas de gobernanza al menos una vez al año.
  • Siga los cambios normativos.
  • Adapte los procesos a las nuevas situaciones.

Los abogados del despacho ARROWS pueden guiarle a lo largo de todas estas fases: desde la elaboración de la política, pasando por la auditoría de cumplimiento, hasta la preparación ante una posible inspección regulatoria. Contamos con un seguro de responsabilidad civil profesional con un límite de 350 000 000 CZK (aprox. 14,4 millones EUR), lo que le da garantía de fiabilidad: consultas@arws.cz

Tabla de errores típicos que cometen las empresas y cómo evitarlos

Error

Consecuencia

Cómo resolverlo

Falta de una política escrita de gobernanza de la IA; todo está solo «en la cabeza» de los directivos.

Cuando cambian las personas o llega el regulador, no tiene nada a lo que remitirse. El tribunal pensará que abordó el asunto con negligencia.

Redacte una carta o política de gobernanza de la IA y haga que se actualice periódicamente. Los abogados de ARROWS le ayudarán: consultas@arws.cz

Pruebas solo una vez, en el despliegue; después se vuelve a la operativa sin control.

El modelo se degrada con el tiempo, empieza a cometer errores y pasan meses hasta que alguien lo advierte. Mientras tanto, causa daños.

Establezca una supervisión mensual, trimestral o anual según el riesgo. Si toma decisiones de alto riesgo, la mensual es el mínimo.

IA no autorizada en los distintos departamentos; la dirección no sabe todo lo que se utiliza.

La shadow AI contiene datos que no deberían estar en la IA, la seguridad no está controlada y no se puede garantizar el cumplimiento.

Haga un inventario real de la IA, ofrezca a los empleados alternativas autorizadas, forme y haga cumplir la política.

Ningún reparto claro de responsabilidades; todos creen que se ocupa otro.

Cuando algo se estropea, todo se mezcla, nadie asume el asunto y los errores se acumulan.

Elabore una matriz de responsabilidades con el nombre del responsable de cada sistema de IA y de cada función de gobernanza.

Contratos con proveedores sin cláusulas específicas sobre IA; usted no tiene acceso a auditorías, modelos ni datos de entrenamiento.

No puede acreditar el cumplimiento, no tiene derecho a controlar lo que el proveedor hace con sus datos y tiene posibilidades limitadas de repetición en caso de error.

Revise todos los contratos con proveedores; añada cláusulas específicas sobre IA relativas a auditoría, notificación de incidentes, tratamiento de datos e indemnización. Los abogados de ARROWS le ayudarán: consultas@arws.cz

ARROWS despacho de abogados

Preguntas frecuentes sobre la gobernanza en el lugar de trabajo y en las operaciones

  1. Si prohíbo una determinada herramienta de IA (p. ej., ChatGPT) y ordeno a todos trabajar con una herramienta autorizada, ¿será suficiente?
    En parte sí, pero debe combinarlo con control de acceso (herramientas DLP, supervisión), formación y una política clara sobre qué precauciones tomar (no se pueden introducir secretos comerciales, datos personales, etc.). Una simple prohibición sin alternativa hará que la gente busque cómo eludirla.
  2. ¿Cuánto cuesta una gobernanza de la IA adecuada? ¿No es solo para grandes corporaciones?
    La gobernanza es escalable. A una empresa pequeña le basta con una política sencilla, un inventario y formación periódica. En una gran corporación se trata de una estructura y unas herramientas más complejas. En ambos casos resulta mucho más barato que reparar las consecuencias: un incidente por falta de gobernanza puede costar millones. Los abogados de ARROWS le ayudarán a crear una gobernanza proporcional a su tamaño: consultas@arws.cz
  3. ¿Cuál es la forma más rápida de garantizar un cumplimiento básico?
    Empiece con una política de IA (puede partir de una plantilla), haga un inventario de lo que utiliza, forme a su personal y establezca una supervisión básica. No es lo ideal, pero es mejor que nada. Después, profundice.
  4. Si en la empresa se produce un incidente con IA (p. ej., fugas de datos), ¿debo notificarlo al regulador?
    Depende de la naturaleza del incidente. Si se trata de una violación de la seguridad de los datos personales según el RGPD, sí: debe hacerlo en un plazo de 72 horas desde que tenga constancia de ella. En otros casos, la obligación de notificación depende de la situación concreta y de la normativa (p. ej., según el EU AI Act se notifican los incidentes graves en sistemas de alto riesgo). Los abogados de ARROWS le ayudarán a determinar sus obligaciones y le prepararán la comunicación con el regulador: consultas@arws.cz

Resumen

La gobernanza de la IA no es un ejercicio burocrático ni un complejo proyecto de TI: es una parte esencial de cómo una empresa moderna opera sistemas de IA para que aporten beneficios sin riesgos jurídicos ni operativos. Los reguladores ya no esperan y las multas aumentan. Los litigios se multiplican. Todos preguntan: ¿qué tiene documentado? ¿Qué ha probado? ¿Cómo sabe que su modelo no es discriminatorio? ¿Cómo gestiona los datos? ¿Quién es responsable?

Las empresas que rechazan la gobernanza apuestan muy alto. Las que la ignoran creen que no es necesaria, hasta el día en que llama el regulador o se presenta una demanda.

Una gobernanza bien implantada es, por el contrario, la mejor inversión. Le permite adoptar la IA sin temor: conoce sus riesgos, tiene un plan para gestionarlos y, si algo ocurre, tiene cómo defenderse. El regulador ve que es un actor responsable.

Si no está seguro de cómo continuar o quiere revisar su gobernanza desde el punto de vista jurídico, diríjase a los abogados del despacho ARROWS. Tenemos experiencia con la presión regulatoria en la República Checa y en la UE, conocemos los retos operativos de los clientes y sabemos aconsejarle qué es lo mínimo para usted y hasta dónde conviene llegar.

Nos ocupamos de auditorías, elaboración de políticas de gobernanza, contratos con proveedores y representación ante los reguladores. Escríbanos a consultas@arws.cz y concertaremos una consulta.

Preguntas frecuentes sobre la gobernanza de la IA en las empresas

  1. ¿Debo implantar la gobernanza de la IA ahora mismo o puedo esperar?
    Cuanto antes, mejor. La regulación es cada vez más estricta y el cumplimiento resultará más caro si se queda atrás. Además, si ya tiene IA en funcionamiento y empieza tarde con la gobernanza, tendrá que auditar retroactivamente y, en su caso, corregir cosas que deberían haber estado bien desde el principio. Si sabe que utiliza IA, empiece ya. Póngase en contacto con el despacho ARROWS: consultas@arws.cz
  2. ¿Qué diferencia hay entre la «gobernanza de la IA» y la «privacidad desde el diseño» (privacy by design) del RGPD? La privacidad desde el diseño se centra en la protección de los datos personales. La gobernanza de la IA es más amplia: incluye la seguridad de los datos, pero también las pruebas de sesgo, los riesgos operativos, el cumplimiento normativo y la gestión de incidentes. El RGPD forma parte de la gobernanza de la IA, pero solo es una parte. Ambos enfoques se complementan.
  3. ¿Puedo crear la gobernanza por mi cuenta o debo contratarla? Puede crearla usted mismo si cuenta con expertos en su equipo. Pero es arriesgado subestimarlo: los pequeños errores en las normas se propagan después. Los abogados de ARROWS pueden ayudarle con la verificación, la auditoría y la preparación de plantillas para que se ajusten al marco jurídico: consultas@arws.cz
  4. ¿Y si tengo IA de un proveedor externo? ¿Es él responsable del cumplimiento o lo soy yo? Ambos son responsables. El proveedor responde de su sistema; usted (como responsable del despliegue) responde de que el sistema se utilice correctamente, se supervise y se controlen sus resultados. Si el proveedor falla y usted tenía la obligación de tenerlo en cuenta en el marco de su gobernanza, el fallo también le es imputable.

Los abogados de ARROWS pueden preparar para la dirección una presentación sobre los riesgos regulatorios: consultas@arws.cz

Sobre el autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Abogado, socio director

Jakub Dohnal es abogado y socio director de ARROWS. Se dedica a la venta de empresas, la entrada de inversores en el capital y a las transacciones inmobiliarias —generalmente del lado del propietario que vende una empresa cuyo valor ha construido durante años y necesita que la transacción se complete en las condiciones acordadas.