Gestión de riesgos de IA: un ciclo que se sostiene
La gestión de riesgos de IA es el ciclo de identificar, evaluar, tratar y revisar los riesgos de cada uso de IA, con criterios definidos con antelación, controles proporcionales al impacto, responsables nombrados y evidencias fechadas. El ciclo importa más que el formulario: un riesgo evaluado una única vez deja de reflejar el uso.
Un ciclo simple
El ciclo importa más que la plantilla.
- Identificar riesgos a partir del uso concreto y de las personas afectadas.
- Evaluar impacto y probabilidad con criterios definidos antes del caso urgente.
- Definir tratamiento: aceptar, reducir, transferir o no permitir el uso.
- Nombrar responsable y plazo para cada control.
- Registrar evidencia y la decisión que cerró el ciclo.
- Reevaluar en ciclos y ante cambios relevantes.
Riesgos que no son solo técnicos
Además de fallas del modelo, entran en alcance la finalidad indebida, el tratamiento inadecuado de datos, la falta de transparencia, la dependencia de proveedor y el impacto sobre las personas. Las evaluaciones técnicas y de sesgos profundizan esa lectura y dependen de los datos y accesos disponibles.
Criterios antes de la prisa
Definir criterios de decisión con antelación es lo que evita decisiones improvisadas cuando un uso nuevo necesita entrar en producción rápido.
Preguntas frecuentes
¿Cómo evaluar el riesgo de un uso de IA?
Por finalidad, datos involucrados, personas afectadas, grado de automatización de la decisión y reversibilidad del error, con criterios de impacto y probabilidad definidos previamente.
¿Quién debe responder por el riesgo?
El área que responde por el uso, con apoyo de gobernanza, legal, seguridad y tecnología. Cada control necesita responsable nombrado y fecha de revisión.