Gobierno de la IA en las empresas: qué es, qué marcos aplican en Colombia y cómo implantarlo
Qué es el gobierno de la IA, qué marcos aplican en Colombia y cómo implantarlo en su empresa en cinco pasos, con roles y una lista de verificación.
El gobierno de la inteligencia artificial —también llamado gobernanza de la IA— es el conjunto de decisiones, reglas, responsables y controles con los que una empresa define qué herramientas de IA se usan, con qué información, para qué tareas y con qué supervisión. No es un documento ni un comité: es la forma en que esas decisiones se cumplen cada vez que un colaborador usa la IA. Este artículo explica qué incluye, qué marcos sirven de referencia en Colombia y cómo implantarlo en cinco pasos.
Qué es el gobierno de la IA
Gobernar la IA es responder, de forma explícita y verificable, cinco preguntas:
Qué herramientas y modelos de IA están aprobados, y cuáles no.
Con qué información pueden trabajar, y qué datos nunca deben llegar a un tercero.
Para qué se usan: qué tareas se permiten, cuáles requieren revisión humana y cuáles están excluidas.
Quién decide, quién responde y quién supervisa.
Cómo se comprueba que lo anterior se cumple: registros, consumo, revisiones y corrección de desvíos.
En español conviven los dos términos, «gobierno de la IA» y «gobernanza de la IA», como traducciones del inglés AI governance. Designan lo mismo, y este artículo los usa como sinónimos.
Conviene distinguirlo de dos conceptos cercanos. La ética de la IA fija principios —equidad, transparencia, responsabilidad—; el gobierno los convierte en decisiones y controles concretos. La seguridad de la información protege los sistemas y los datos; el gobierno de la IA la incluye, pero añade preguntas propias del uso de modelos, como qué información se entrega a un proveedor externo o quién revisa una respuesta antes de enviarla a un cliente.
Por qué las empresas lo necesitan ahora
Porque la IA ya está en uso, con o sin reglas. Según la encuesta AI Pulse Poll de ISACA, publicada el 5 de mayo de 2026, el 90 % de los profesionales de confianza digital cree que los empleados de su organización usan IA. En la misma encuesta, solo el 38 % de las organizaciones tenía una política de IA formal y completa; el 30 % tenía una política limitada y el 25 %, ninguna política vigente.
La brecha tiene consecuencias. El informe Cost of a Data Breach 2026 de IBM, basado en 602 organizaciones que sufrieron una brecha de datos, indica que el 68 % de ellas no tenía políticas de gobernanza de la IA en vigor para gestionarla ni para detectar su uso no autorizado, frente al 63 % del año anterior. Cuando no hay una alternativa aprobada, los colaboradores usan sus cuentas personales, lo que se conoce como shadow AI: uso de herramientas de IA que la empresa no aprobó ni puede ver. El artículo Shadow AI: qué es y cómo gobernarla explica cómo detectarla.
La presión aumenta con los agentes de IA, que no solo responden sino que ejecutan acciones. El informe State of AI in the Enterprise de Deloitte, publicado el 21 de enero de 2026, señala que casi tres de cada cuatro empresas planean desplegar agentes de IA en los próximos dos años, pero solo el 21 % de ellas tiene un modelo maduro de gobernanza para agentes.
Documentar la gobernanza no es aplicarla
La mayoría de los programas de gobierno de la IA empieza por un documento: una política de uso, una matriz de riesgos, un comité. Es un paso necesario, pero no suficiente. Una política escrita depende de que cada colaborador la recuerde y la cumpla en el momento de pegar un contrato en un chat. La diferencia entre las dos situaciones es concreta:
Pregunta | Gobernanza documentada | Gobernanza aplicada |
|---|---|---|
¿Qué modelos se usan? | Una lista de herramientas aprobadas en la política | Solo los modelos aprobados están disponibles para cada equipo |
¿Qué pasa con los datos sensibles? | Una instrucción: «no comparta datos personales» | Los datos sensibles se sustituyen antes de llegar al proveedor del modelo |
¿Qué reglas siguen las respuestas? | Un manual que el colaborador debe consultar | Las reglas de la empresa se aplican en cada conversación |
¿Cómo se sabe si se cumple? | Una auditoría anual o una encuesta | Registros de uso y consumo por persona, área y modelo |
La gobernanza aplicada no reemplaza a la documentada: la ejecuta. La política decide; los controles hacen que la decisión se cumpla sin depender de la memoria de cada persona. Por eso una buena política de uso nombra los controles que la respaldan. El artículo Política de uso de IA: guía y plantilla incluye una plantilla editable.
Qué marcos sirven de referencia
No hace falta inventar el gobierno de la IA desde cero. Cuatro marcos internacionales sirven de referencia, y ninguno exige empezar por una certificación:
Marco | Qué es | Para qué le sirve a una empresa |
|---|---|---|
NIST AI RMF 1.0 | Marco voluntario del instituto de normas de Estados Unidos, publicado el 26 de enero de 2023, con un perfil para IA generativa de julio de 2024 | Organizar la gestión de riesgos en cuatro funciones: gobernar, mapear, medir y gestionar |
ISO/IEC 42001:2023 | Norma internacional de sistemas de gestión de la IA, publicada en diciembre de 2023 y certificable | Estructurar política, roles, evaluación de riesgos y mejora continua, de forma integrable con ISO/IEC 27001 |
Principios de la OCDE sobre IA | Principios adoptados en 2019 y actualizados en mayo de 2024; Colombia es adherente | Fijar los principios que la política debe proteger |
Reglamento (UE) 2024/1689 | Ley europea de IA, en vigor desde el 1 de agosto de 2024 y con aplicación escalonada; una modificación de julio de 2026 aplazó las obligaciones de alto riesgo a diciembre de 2027 y agosto de 2028 | Referencia para clasificar usos por nivel de riesgo, y obligación directa si la empresa opera en la Unión Europea |
En el NIST AI RMF, la función de gobernar es transversal: crea la cultura, las políticas y las responsabilidades sobre las que se apoyan las otras tres. Es una buena forma de entender el gobierno de la IA: no es una etapa del proyecto, sino la base de todas.
Qué aplica hoy en Colombia
A octubre de 2026, Colombia no tiene una ley de inteligencia artificial aprobada. El proyecto del Gobierno (PL 043 de 2025 Senado, 324 de 2025 Cámara) fue archivado. El PL 025 de 2026 Cámara, radicado el 21 de julio de 2026, está en trámite en la Comisión Sexta de la Cámara; en septiembre de 2026 sus ponentes radicaron la ponencia para primer debate.
Eso no significa que el uso de la IA esté libre de reglas. Tres referencias ya aplican:
La Ley 1581 de 2012, régimen general de protección de datos personales, rige cualquier tratamiento de datos personales, también cuando lo hace un sistema de IA o cuando los datos se envían a un proveedor de modelos.
La Circular Externa 002 de 2024 de la SIC, del 21 de agosto de 2024, orienta el tratamiento de datos personales en sistemas de IA. Pide ponderar cuatro criterios —idoneidad, necesidad, razonabilidad y proporcionalidad—, abstenerse del tratamiento o adoptar medidas preventivas cuando no haya certeza sobre los daños, contar con sistemas de administración de riesgos, hacer un estudio de impacto de privacidad antes del diseño cuando sea probable un alto riesgo para los titulares, aplicar la privacidad desde el diseño, adoptar medidas de seguridad auditables y cumplir el principio de responsabilidad demostrada.
El CONPES 4144, aprobado el 14 de febrero de 2025, es la política nacional de inteligencia artificial. Organiza 106 acciones hasta 2030 en seis ejes, uno de ellos de ética y gobernanza. No impone obligaciones directas a las empresas, pero marca la dirección de la regulación.
La responsabilidad demostrada es el punto más práctico de la Circular: no basta con cumplir, hay que poder demostrar con evidencia qué medidas se adoptaron. Un programa de gobierno de la IA con controles y registros es, en buena parte, esa evidencia. Las preguntas jurídicas concretas conviene resolverlas con el asesor jurídico de la organización.
Quién gobierna la IA en una empresa
El gobierno de la IA no es tarea de un área. Funciona cuando las responsabilidades están repartidas y escritas:
Rol | Responsabilidad |
|---|---|
Dirección o junta | Aprueba la política de uso, el apetito de riesgo y el presupuesto |
Comité o responsable de IA | Coordina el programa, aprueba herramientas y casos de uso, y revisa los indicadores |
Tecnología y seguridad | Configura la plataforma, los accesos, la protección de los datos y los registros |
Jurídico y protección de datos | Evalúa el tratamiento de datos personales, los contratos con proveedores y el impacto en privacidad |
Responsable de cada área | Decide qué necesita su equipo dentro de los mínimos de la empresa |
Cada colaborador | Usa las herramientas aprobadas, revisa lo que la IA produce y reporta incidentes |
En empresas pequeñas, varias de estas funciones recaen en una misma persona. Lo importante es que cada responsabilidad tenga un nombre. La ISO/IEC 42001 exige, en su capítulo de liderazgo, una política de IA (cláusula 5.2) y la asignación de roles, responsabilidades y autoridades (cláusula 5.3).
Las necesidades de cada equipo son distintas: el área jurídica no trabaja con la misma información que la comercial. El artículo Gobierno de la IA por áreas explica cómo organizar el acceso por equipos sin perder el control.
Cómo implantar el gobierno de la IA en cinco pasos
Hacer el inventario. Identifique qué herramientas de IA se usan hoy, quién las usa, para qué y con qué información, incluidas las cuentas personales. Sin este punto de partida, la política regula un uso imaginario.
Clasificar la información y los usos. Defina qué datos no pueden llegar a un proveedor externo sin protección —datos personales, sensibles, secretos comerciales— y qué tareas requieren revisión humana antes de usar el resultado.
Aprobar la política y los responsables. Redacte una política corta, con herramientas aprobadas, usos permitidos y prohibidos, protección de datos y responsables. Que la apruebe la dirección y que se comunique a toda la organización.
Llevar la política a los controles. Ofrezca una alternativa aprobada que sea mejor que la cuenta personal, configure el acceso por equipos, proteja los datos antes de que salgan de la organización y aplique las reglas en cada uso. Este es el paso que más se omite y el que más riesgo reduce.
Medir y revisar cada trimestre. Revise qué se usa, cuánto se consume, qué incidentes hubo y qué solicitudes nuevas aparecieron. Ajuste la política y los controles con esos datos.
El orden importa. Empezar por el comité y terminar en el documento produce una política que nadie aplica; empezar por el inventario y terminar en los controles produce una política que se cumple.
Lista de verificación
Use esta lista para saber en qué punto está su empresa:
La empresa sabe qué herramientas de IA usan sus colaboradores, incluidas las cuentas personales.
Existe una política de uso de IA aprobada por la dirección y conocida por los colaboradores.
La política nombra las herramientas aprobadas y los usos prohibidos.
Hay un responsable del programa y un responsable por cada área que usa IA.
Los datos personales y confidenciales se protegen antes de llegar a cualquier proveedor de modelos.
Cada equipo accede solo a los modelos, herramientas y documentos que necesita.
Las reglas de la empresa se aplican en cada uso, no solo en el manual.
Los resultados que afectan a clientes, contratos o decisiones se revisan antes de usarse.
La empresa puede consultar el uso y el consumo por persona, área y modelo.
Existe un procedimiento para reportar y atender incidentes con IA.
Los contratos con los proveedores de IA se revisaron: qué datos reciben, dónde los procesan y cuánto tiempo los conservan.
La política y los controles se revisan al menos cada trimestre.
Si su empresa cumple menos de la mitad, el primer paso no es un comité: es el inventario y una alternativa aprobada.
Cómo se ve en NiuCore
NiuCore está diseñado para la parte que más se omite: llevar la política a los controles. La anonimización activa sustituye los datos sensibles por marcadores antes de enviarlos al modelo, está activa por defecto y se gobierna a nivel de empresa, de modo que ni un colaborador ni un área pueden desactivarla. El gobierno por áreas define para cada equipo sus integrantes, modelos, conectores, bibliotecas, reglas y habilidades, y las reglas de la empresa se aplican en cada conversación. La observabilidad muestra el consumo por licencia, persona, área y modelo. Ningún sistema reconoce la totalidad de los datos sensibles; por eso la anonimización combina detección automática, un diccionario de la empresa y la revisión humana de los términos propuestos.
Preguntas frecuentes
¿Es lo mismo gobierno de la IA que gobernanza de la IA?
Sí. Son dos traducciones del inglés AI governance y se usan de forma indistinta, tanto en la documentación de los proveedores como en la de los organismos públicos.
¿Es obligatorio el gobierno de la IA en Colombia?
No existe, a octubre de 2026, una ley que lo exija con ese nombre. Pero si la IA trata datos personales, la Ley 1581 de 2012 y la Circular Externa 002 de 2024 de la SIC ya piden criterios, gestión de riesgos y responsabilidad demostrada. En la práctica, gobernar el uso de la IA es la forma de cumplir esas exigencias. Para su caso concreto, consulte al asesor jurídico de la organización.
¿Hace falta certificarse en ISO/IEC 42001?
No. La certificación es voluntaria y tiene sentido cuando un cliente o un regulador la pide, o cuando la empresa desarrolla sistemas de IA. Para empezar, basta con aplicar su lógica: política aprobada, roles definidos, evaluación de riesgos y revisión periódica.
¿Quién debe liderar el gobierno de la IA?
Un responsable con respaldo de la dirección, que coordine a tecnología, seguridad, jurídico y las áreas de negocio. Si lo lidera solo tecnología, suele quedarse en herramientas; si lo lidera solo jurídico, suele quedarse en documentos.
Cierre
El gobierno de la IA no frena la adopción: la hace sostenible. Una empresa que sabe qué IA se usa, con qué información y bajo qué reglas puede dar a sus equipos los modelos más capaces sin exponer lo que no debe salir. La diferencia está en pasar del documento al control. Para ver cómo se organiza por equipos, consulte Áreas y gobierno.
¿Le resultó útil este artículo?
Fuentes del artículo (consultadas el 5 de octubre de 2026)
Uso de IA y políticas en las organizaciones (90 %, 38 %, 30 %, 25 %)
Organizaciones con brecha sin políticas de gobernanza de la IA en vigor (68 %, 63 % en 2025; 602 organizaciones)
Empresas que planean desplegar agentes y gobernanza de agentes (21 % de ellas)
Deloitte, State of AI in the Enterprise 2026, 21 de enero de 2026
NIST AI RMF 1.0 y perfil de IA generativa
ISO/IEC 42001:2023: publicación, certificación, integración con ISO/IEC 27001; cláusulas 5.2 y 5.3
Principios de la OCDE sobre IA
Reglamento (UE) 2024/1689 y su modificación de julio de 2026 (Omnibus)
Circular Externa 002 de 2024 de la SIC
CONPES 4144
Proyectos de ley de IA en Colombia
Cámara de Representantes, inteligencia artificial
Cámara de Representantes, ponencia para primer debate del PL 025 de 2026 Cámara
Ley 1581 de 2012
Siga leyendo
Copilot no es gobernanza de la IA: por qué pagar licencias no equivale a gobernar su uso
Copilot y Purview traen controles útiles, pero una licencia no decide qué datos ve el modelo, qué reglas se cumplen ni cuánto consume cada área.
Luis VillanuevaGobierno de la IA por áreas: cómo dar a cada equipo lo que necesita sin perder el control
Por qué una sola configuración de IA no sirve a toda la empresa y cómo organizar el acceso a modelos, herramientas y conocimiento por áreas.
Luis VillanuevaPolítica de uso de inteligencia artificial para empresas: guía y plantilla para Colombia
Qué debe decidir la empresa, qué pide el marco colombiano de datos personales y qué incluir en una política de uso de IA. Con plantilla editable.
Luis Villanueva