Plataformas de gobernanza de IA: qué evaluar antes de elegir una
Cómo elegir una plataforma de gobernanza de IA: ocho criterios, qué preguntar al proveedor, señales de alerta, prueba piloto y plantilla de evaluación.
Para elegir una plataforma de gobernanza de IA hay que comprobar, con preguntas concretas y una prueba piloto, que aplica las reglas de la empresa en cada uso: qué información recibe el proveedor del modelo, qué modelos puede usar cada equipo, qué reglas se aplican solas, quién aprueba las acciones y cuánto consume cada persona. Esta guía propone ocho criterios, con las preguntas para el proveedor y las señales de alerta de cada uno, y una plantilla de evaluación descargable.
Qué es una plataforma de gobernanza de IA
Es el software con el que una empresa decide qué modelos de IA usa cada equipo, con qué información y bajo qué reglas, y comprueba que esas decisiones se cumplan. Es la pieza que convierte el gobierno de la IA en controles que funcionan sin depender de la memoria de cada colaborador. La descripción de la categoría está en la página Plataforma de gobernanza de IA para empresas.
Conviene distinguirla de dos cosas con las que suele confundirse:
Pregunta | Política escrita | Suite de un solo proveedor | Plataforma de gobernanza de IA |
|---|---|---|---|
Qué resuelve | Define qué está permitido | Da acceso a los modelos de un laboratorio dentro de sus aplicaciones | Aplica las reglas de la empresa en cada uso, con varios modelos |
De qué depende | De que cada persona la recuerde y la cumpla | Del contrato y de la configuración de ese proveedor | De la configuración de la empresa, por áreas |
Qué deja sin resolver | Cómo se comprueba que se cumple | El uso de otros modelos y la información que recibe el proveedor | No sustituye a la política ni a la revisión jurídica |
Las tres no se excluyen. La política dice qué se permite; la plataforma lo aplica. Si su empresa aún no tiene política, puede partir de la plantilla de política de uso de IA.
Ocho criterios para evaluar una plataforma de gobernanza de IA
Pida las respuestas por escrito: una respuesta que no se puede poner por escrito no es un compromiso.
1. Qué datos recibe el proveedor del modelo y dónde quedan
Es el criterio que más pesa, porque los modelos son de terceros. La información se protege con un compromiso contractual del proveedor del modelo, que recibe el texto completo, o con una sustitución previa de los datos sensibles por marcadores, de modo que no los recibe. Y la plataforma misma guarda conversaciones y documentos.
Qué preguntar:
¿Qué recibe exactamente el proveedor del modelo cuando un colaborador pega un contrato con nombres y documentos de identidad?
¿Dónde se almacenan las conversaciones, los documentos y la relación entre cada marcador y el dato real, y cuánto tiempo se conservan?
¿La protección se puede desactivar? ¿Quién puede hacerlo?
Señal de alerta: que la protección dependa de que el colaborador marque a mano qué es confidencial, o que el proveedor prometa que reconoce el 100 % de los datos sensibles. Ningún detector lo logra; una respuesta honesta explica cómo se cubre lo que el detector no reconoce.
2. Acceso a varios modelos
Ningún modelo es el mejor para todas las tareas. Una plataforma atada a un laboratorio obliga a pagar otra suscripción cuando un equipo necesita un modelo distinto, y esa suscripción suele quedar por fuera de las reglas.
Qué preguntar:
¿De qué laboratorios son los modelos disponibles hoy y con qué frecuencia se incorporan versiones nuevas?
¿Puede la empresa restringir un área a los proveedores que apruebe?
Señal de alerta: que la protección de los datos no sea la misma para todos los modelos del catálogo.
3. Control por áreas y roles
Jurídica, comercial y finanzas no necesitan los mismos modelos, documentos ni restricciones. Una configuración única resulta demasiado abierta para unos o demasiado cerrada para otros. El artículo Gobierno de la IA por áreas desarrolla este enfoque.
Qué preguntar:
¿Cada área puede tener sus propios integrantes, modelos, conectores, documentos y reglas?
¿Los permisos se definen por capacidades concretas o solo por perfiles fijos?
Señal de alerta: que la única forma de separar equipos sea contratar espacios o licencias distintas.
4. Estandarización con reglas y habilidades
Sin criterios comunes, la calidad y el tono de lo que produce la IA dependen de quién la use. Las reglas son instrucciones que se aplican solas a cada conversación; las habilidades, capacidades reutilizables para tareas recurrentes.
Qué preguntar:
¿Las reglas de la empresa y las de cada área se suman, o una reemplaza a la otra?
¿Un colaborador puede desactivar una regla?
Señal de alerta: que la estandarización dependa de plantillas de texto que cada persona copia y pega.
5. Visibilidad del uso y del gasto
Lo que no se mide no se mejora. Saber quién usa la IA, con qué modelo y cuánto consume permite reasignar licencias, detectar áreas que no adoptan y prever el gasto.
Qué preguntar:
¿El consumo se ve por persona, por área y por modelo, y en qué momento: en tiempo real o en un informe mensual?
¿Cómo se cobra el uso: un precio fijo por puesto, un cupo o el consumo a tarifas de API?
¿Se pueden exportar los datos de consumo?
Señal de alerta: que el proveedor solo reporte quién inició sesión, o que el costo dependa de un consumo que la empresa no ve antes de la factura.
6. Aprobación de acciones
La IA ya no solo responde: también envía correos, crea archivos y ejecuta tareas programadas. Según el informe State of AI in the Enterprise de Deloitte, de enero de 2026, casi tres de cada cuatro empresas planean desplegar agentes de IA en dos años, pero solo el 21 % tiene un modelo maduro de gobernanza para ellos.
Qué preguntar:
¿Alguna acción con efecto en los sistemas de la empresa se ejecuta sin que una persona la apruebe?
¿Con qué identidad y qué permisos actúa una tarea programada?
Señal de alerta: que un agente o una automatización actúen con permisos más amplios que los de la persona que los creó.
7. Cumplimiento local: Ley 1581 de 2012 y la SIC
En Colombia no hay una ley de IA aprobada, pero el tratamiento de datos personales con IA ya está regulado. La Ley 1581 de 2012 prohíbe, en su artículo 26, transferir datos personales a países que no ofrezcan un nivel adecuado de protección según los estándares de la Superintendencia de Industria y Comercio (SIC), con excepciones como la autorización expresa del titular. La Circular Externa 002 de 2024 de la SIC pide, entre otros puntos, ponderar la idoneidad, la necesidad, la razonabilidad y la proporcionalidad del tratamiento, hacer un estudio de impacto de privacidad cuando el riesgo es alto y aplicar la responsabilidad demostrada.
Qué preguntar:
¿En qué países procesan los datos la plataforma y cada proveedor de modelos?
¿Qué documentación entrega para que la empresa haga su propio estudio de impacto y demuestre las medidas que tomó?
¿Qué dicen las condiciones de cada proveedor de modelos sobre el entrenamiento y la conservación de la información?
La evaluación jurídica corresponde al asesor jurídico de su organización: la plataforma aporta la información, no la conclusión.
Señal de alerta: que el proveedor asegure que su producto «cumple con la Ley 1581». El cumplimiento depende de cómo la empresa trata los datos, no solo de la herramienta.
8. Idioma, soporte y moneda
Una plataforma que los equipos no entienden no se adopta, y una factura en otra moneda complica el presupuesto.
Qué preguntar:
¿La aplicación, la documentación y el soporte están en español, y en qué horario responde el soporte?
¿En qué moneda se cobra, se incluyen los impuestos y qué comprobante se emite?
Señal de alerta: que el soporte solo atienda en otro idioma o en una zona horaria lejana, o que el precio publicado no incluya los impuestos.
Tabla de evaluación
Esta tabla resume los ocho criterios con la pregunta clave para cada proveedor. La plantilla descargable añade un peso de 1 a 5 por criterio, según la prioridad de su empresa, y columnas para puntuar a tres proveedores y anotar sus respuestas.
Criterio | Pregunta clave para el proveedor | Señal de alerta |
|---|---|---|
Datos y dónde quedan | ¿Qué recibe el proveedor del modelo y dónde se guarda todo lo demás? | La protección depende del colaborador |
Varios modelos | ¿De qué laboratorios son los modelos y se pueden restringir por área? | Protección distinta según el modelo |
Áreas y roles | ¿Cada área tiene sus modelos, documentos, conectores y reglas? | Separar equipos exige otro contrato |
Reglas y habilidades | ¿Las reglas se aplican solas y nadie puede desactivarlas? | Plantillas que cada persona copia |
Uso y gasto | ¿El consumo se ve por persona, área y modelo, y se exporta? | Solo se reporta quién inició sesión |
Aprobación de acciones | ¿Alguna acción se ejecuta sin aprobación humana? | Agentes con más permisos que su autor |
Cumplimiento local | ¿Dónde se procesan los datos y qué documentación entrega? | «Cumplimos la Ley 1581» como garantía |
Idioma, soporte y moneda | ¿Español, soporte en horario local y precio con impuestos? | Precio sin impuestos o soporte lejano |
Descargar la plantilla de evaluación en Word (.docx). Es de uso libre: puede adaptar los criterios, los pesos y las preguntas a su organización.
Cómo hacer una prueba piloto
Las respuestas por escrito filtran; la prueba piloto decide:
Elija dos o tres áreas con necesidades distintas y defina con cada una tres o cuatro tareas reales.
Configure las áreas antes de empezar: lo que cueste configurar es parte de la evaluación.
Pruebe la protección con un documento de prueba que contenga nombres, documentos de identidad y cifras ficticias, y pida al proveedor que muestre qué texto recibió el modelo.
Pruebe una acción con aprobación, como redactar y enviar un correo, y compruebe que nada se ejecuta sin que la persona lo apruebe.
Mida al final: quién la usó, qué consumió cada área y qué tuvo que corregir una persona.
Puntúe con la plantilla a cada proveedor con los mismos casos.
Cómo se ve en NiuCore
Así responde NiuCore a los criterios de esta guía, con sus límites:
Datos: la anonimización activa sustituye los datos sensibles por marcadores en tres capas antes de que lleguen a cualquier proveedor, y ni el colaborador ni un área pueden desactivarla. No reconoce el 100 % de los datos sensibles: por eso incluye un diccionario de la empresa y una revisión humana. Las conversaciones se guardan en la infraestructura de NiuCore en Amazon Web Services y Microsoft Azure, y la página de Confianza detalla qué recibe cada proveedor y dónde procesa.
Modelos: los de OpenAI, Anthropic, Google, xAI y otros laboratorios, con el modo Auto, y cada área puede restringirse a los proveedores aprobados.
Áreas y roles: cada área define integrantes, modelos, conectores, bibliotecas, reglas y habilidades, y los roles se definen por permisos concretos. El detalle está en Áreas y gobierno.
Uso y gasto: consumo por persona, área y modelo, exportable a Excel.
Acciones: la aprobación previa de las acciones de los conectores viene activa por defecto, y las automatizaciones se ejecutan con la identidad y los permisos de su autor.
Idioma, soporte y moneda: producto en español, soporte por correo y chat de lunes a viernes de 8:00 a 18:00, hora de Colombia, y precios en pesos con IVA incluido. Hoy las licencias se compran en Colombia y la prueba gratuita, de 30 días y hasta 5 licencias, está disponible en toda Latinoamérica.
NiuCore funciona solo como servicio en la nube y no garantiza el cumplimiento legal de la empresa: aporta los controles y la información para que su asesor jurídico evalúe. El resumen de la plataforma está en Plataforma de gobernanza de IA.
Preguntas frecuentes
¿Qué diferencia a una plataforma de gobernanza de IA de un asistente de IA corporativo?
El asistente da acceso a un modelo con una cuenta de empresa. La plataforma de gobernanza añade lo que el asistente no decide por sí solo: qué información llega al proveedor, qué modelos y reglas tiene cada área, qué acciones requieren aprobación y cuánto consume cada persona.
¿Una plataforma de gobernanza reemplaza la política de uso de IA?
No. La política define qué está permitido y quién responde; la plataforma la aplica en el día a día y facilita demostrar que se cumple. Las dos se necesitan.
¿ChatGPT Enterprise, Copilot o Gemini son plataformas de gobernanza de IA?
Son suites de un solo proveedor con controles de administración, a veces muy completos, que dan acceso a los modelos de su laboratorio. Si su empresa trabaja con un solo proveedor y esos controles le bastan, pueden ser suficientes; los ocho criterios de esta guía sirven para comprobarlo.
¿Quién debe participar en la evaluación?
Al menos tecnología o seguridad de la información, que evalúa los controles; el área jurídica, que evalúa el tratamiento de los datos; y una o dos áreas de negocio, que comprueban si la herramienta sirve para su trabajo. La decisión final suele ser de la gerencia.
Cierre
Elegir una plataforma de gobernanza de IA es elegir de qué depende que la IA se use bien en su empresa: de la memoria de cada persona o de controles que se aplican solos. Haga las mismas preguntas a cada proveedor y decida con una prueba piloto. Conozca cómo NiuCore organiza el uso de la IA en Áreas y gobierno.
¿Le resultó útil este artículo?
Fuentes del artículo (consultadas el 11 de octubre de 2026)
Empresas que planean desplegar agentes de IA y gobernanza madura de agentes (21 %)
Deloitte, State of AI in the Enterprise 2026, 21 de enero de 2026
Ley 1581 de 2012, artículo 26: prohibición de transferir datos personales a países sin un nivel adecuado de protección y sus excepciones
Circular Externa 002 de 2024 de la SIC: criterios de ponderación, estudio de impacto de privacidad y responsabilidad demostrada en el tratamiento de datos personales con IA
Proyectos de ley de IA en Colombia (ninguno aprobado)
Capacidades, soporte, precios y disponibilidad de NiuCore
Siga leyendo
Gobierno de la IA en las empresas: qué es, qué marcos aplican en Colombia y cómo implantarlo
Qué es el gobierno de la IA, qué marcos aplican en Colombia y cómo implantarlo en su empresa en cinco pasos, con roles y una lista de verificación.
Luis VillanuevaCopilot no es gobernanza de la IA: por qué pagar licencias no equivale a gobernar su uso
Copilot y Purview traen controles útiles, pero una licencia no decide qué datos ve el modelo, qué reglas se cumplen ni cuánto consume cada área.
Luis VillanuevaGobierno de la IA por áreas: cómo dar a cada equipo lo que necesita sin perder el control
Por qué una sola configuración de IA no sirve a toda la empresa y cómo organizar el acceso a modelos, herramientas y conocimiento por áreas.
Luis Villanueva