Por qué esto sigue siendo una pregunta abierta en la mayoría de empresas
Pregunta a cinco personas de una empresa mediana "¿quién es responsable de AI Governance aquí?" y normalmente obtendrás cinco respuestas distintas: IT, legal, el DPO, quien construyó la primera herramienta interna de IA, o "nadie, técnicamente". No es un problema de formación — es un problema estructural. Todos los marcos exigen responsabilidad sin decir quién la asume, así que las organizaciones caen por defecto en que todos son un poco responsables (lo que significa que nadie lo es de verdad) o en que una sola persona sobrecargada lo asume todo (lo que significa que no escala más allá de la primera auditoría).
Esta página existe para cerrar ese hueco: un desglose práctico de los roles que necesita un programa de AI Governance que funcione, y una matriz RACI que cruza esos roles con las actividades que de verdad revisan reguladores y auditores.
Qué exigen realmente los tres marcos principales sobre los roles
Ninguno de los tres marcos siguientes menciona cargos concretos. Los tres exigen lo mismo en el fondo: un responsable documentado y con nombre para cada decisión de AI Governance.
| Marco | Qué exige sobre los roles | Referencia |
|---|---|---|
| AI Act (UE) | Los implementadores deben asignar la supervisión humana a personas con "la competencia, la formación y la autoridad necesarias" (art. 26.2); los proveedores necesitan un sistema de gestión de riesgos con responsable asignado (art. 9) y un sistema de gestión de calidad (art. 17); los implementadores deben informar a los representantes de los trabajadores antes del despliegue (art. 26.7) y conservar registros al menos seis meses (art. 26.6). | Reglamento (UE) 2024/1689 |
| ISO/IEC 42001 | La alta dirección debe asegurar que "la responsabilidad y la autoridad de decisión estén asignadas y comunicadas para todos los roles implicados en el ciclo de vida de la IA", cubriendo funciones de cumplimiento, estratégicas, de implementación y operativas. | Cláusula 5.3 |
| NIST AI RMF | Recomienda documentar roles, responsabilidades y líneas de comunicación (Govern 2.1) — típicamente como una matriz RACI —, formar a las personas en sus obligaciones específicas de riesgo de IA (Govern 2.2), y que un directivo con nombre asuma formalmente las decisiones de riesgo de IA (Govern 2.3). | Función Govern |
El hilo común: los tres marcos consideran insuficiente "tenemos una política". Lo que comprueban es que exista una persona con nombre a la que se le pueda preguntar, en una auditoría, "por qué se desplegó este sistema y quién lo aprobó".
Los 9 roles de un RACI de AI Governance funcional
La mayoría de estos roles ya existen de alguna forma en una empresa mediana — esto no es un plan de contratación, es un ejercicio de mapeo. Los equipos pequeños fusionan varios de estos roles en una o dos personas; las organizaciones grandes y reguladas los desglosan más.
- Patrocinador ejecutivo. Un miembro del consejo o directivo que asume formalmente las decisiones sobre el riesgo residual de IA — la persona que exige el Govern 2.3 del NIST AI RMF. Sin esto, el resto de roles operan sin autoridad real.
- Comité de AI Governance. El foro de decisión recurrente — aprueba políticas, revisa incidentes, da el visto bueno a los despliegues de alto riesgo. Consulta cómo montar uno desde cero.
- AI Governance Officer. Gestiona el programa en el día a día: mantiene el inventario de sistemas de IA, coordina la documentación técnica y es el punto de contacto con el regulador. Consulta el desglose completo de este rol.
- Data Governance Lead. Responsable de los datos que alimentan los sistemas de IA — calidad, linaje y acceso de los datos de entrenamiento. El artículo 10 del AI Act pasa por este rol. Consulta la estructura mínima de un equipo de Data Governance.
- DPO (Delegado de Protección de Datos). Responsable de los aspectos de datos personales que se solapan con la IA: EIPD, base legal de los datos de entrenamiento y los derechos del artículo 22 sobre decisiones automatizadas. Es distinto del AI Governance Officer, aunque ambos roles coordinan constantemente.
- Responsable del sistema/producto de IA. El líder de negocio o técnico responsable de un sistema de IA concreto — su uso previsto, su clasificación de riesgo, y si sigue coincidiendo con su documentación original tras cada actualización.
- Legal y Compliance. Interpreta las obligaciones regulatorias, revisa los contratos con proveedores en las cláusulas específicas de IA, y da el visto bueno a las divulgaciones de transparencia de cara al público (art. 50).
- IT / Seguridad. Responsable de los controles técnicos de acceso, la infraestructura de registro (art. 12), y la mitad técnica de la "supervisión humana" — asegurar que quien debe intervenir realmente puede hacerlo.
- Auditoría interna. Verifica de forma independiente que los otros ocho roles funcionan como está documentado — no solo que existe una política, sino que se cumple.
Matriz RACI: quién hace qué, actividad por actividad
R = Responsable (ejecuta) · A = Accountable (dueño del resultado, aprueba) · C = Consultado · I = Informado. Es una plantilla de partida — ajústala a tu organigrama real antes de darla por definitiva.
| Actividad | Patrocinador ejecutivo | Comité AI Gov. | AI Gov. Officer | Data Gov. Lead | Legal / Compliance | IT / Seguridad |
|---|---|---|---|---|---|---|
| Clasificación de riesgo (Anexo III) | I | A | R | C | C | I |
| Documentación técnica (art. 11 / Anexo IV) | I | C | A | C | C | R |
| Gobernanza de datos de entrenamiento (art. 10) | I | I | C | A/R | C | C |
| Diseño y asignación de supervisión humana (art. 14 / 26) | A | C | R | I | C | C |
| Notificación de incidentes graves (art. 73) | I | A | R | I | C | C |
| Evaluación de riesgo de proveedores/terceros de IA | I | C | A | I | R | C |
| Monitorización y detección de drift (post-mercado) | I | I | C | C | I | A/R |
| Formación en alfabetización de IA (art. 4) | I | A | R | I | C | I |
| Registro regulatorio (base de datos UE) | I | C | A/R | I | C | I |
Dos roles se omiten deliberadamente de la tabla anterior para que sea legible: el DPO debería añadirse como Consultado en cualquier fila que toque datos personales (gobernanza de datos de entrenamiento, supervisión humana, notificación de incidentes), y Auditoría interna debería estar Informada en todas las filas y ser Accountable de reverificar periódicamente que toda la matriz sigue reflejando la realidad.
En qué se diferencia de un RACI de Data Governance
Las responsabilidades de AI Governance y de Data Governance se solapan mucho pero no son idénticas. Un RACI de Data Governance cubre quién es responsable de la calidad, el acceso y el linaje de los datos, toquen o no un sistema de IA. El RACI de esta página cubre la capa adicional que aparece específicamente porque un sistema toma decisiones automatizadas: clasificación de riesgo, diseño de supervisión humana y notificación de incidentes específica de IA. Si vas a montar ambos desde cero, empieza por Data Governance — el artículo 10 del AI Act asume que ya existe — y añade después los roles específicos de IA. Consulta AI Governance vs Data Governance: por cuál empezar para la lógica completa de secuenciación.
Errores comunes al asignar responsabilidades de AI Governance
- Una sola persona cubre los nueve roles. Funciona para el primer piloto interno de IA y se rompe en cuanto se lanza un segundo sistema de alto riesgo, porque nadie tiene capacidad para ser Accountable de todo a la vez.
- El RACI vive en una diapositiva que nadie vuelve a abrir. Una matriz que un auditor no puede encontrar durante una inspección equivale a no tener matriz.
- Confundir "Consultado" con "Accountable". Que Legal sea consultado sobre un contrato con un proveedor no convierte a Legal en responsable del riesgo de IA de ese proveedor — esa ambigüedad es justo lo que buscan los reguladores.
- No hay patrocinador ejecutivo nombrado. Sin un directivo con nombre que asuma el riesgo residual, el resto de roles operan sin respaldo real cuando hay que tomar una decisión difícil.
- Tratarlo como un ejercicio único. Los sistemas nuevos, los proveedores nuevos y los cambios organizativos obligan a revisar el RACI — la fila de Auditoría interna existe exactamente para esto.
Checklist: ¿tu RACI de AI Governance es realmente operativo?
- Patrocinador ejecutivo nombrado, con mandato documentado sobre las decisiones de riesgo residual de IA.
- Comité de AI Governance reunido con una cadencia fija, con actas conservadas.
- AI Governance Officer (o un rol existente ampliado) asignado, con el inventario de sistemas de IA como su responsabilidad.
- Mandato del Data Governance Lead ampliado explícitamente para cubrir los datos de entrenamiento de IA (art. 10).
- DPO incluido como Consultado en toda actividad que toque datos personales.
- Cada sistema de IA de alto riesgo tiene un responsable de sistema/producto con nombre.
- Visto bueno de Legal y Compliance obligatorio antes de activar cualquier herramienta de IA de un proveedor nuevo.
- IT/Seguridad es responsable del registro y confirma que quien supervisa puede intervenir de verdad, no solo sobre el papel.
- Auditoría interna tiene un punto fijo en su calendario para reverificar el RACI.
- El RACI vive en un documento accesible y con control de versiones — no en una presentación de una reunión de arranque.
Preguntas frecuentes
¿Quién es el máximo responsable de AI Governance en una empresa?
Legalmente, la responsabilidad recae en el proveedor o el implementador como organización. A nivel interno, tiene que asignarse a un directivo con nombre y apellidos: el artículo 26.2 del AI Act exige que los implementadores asignen la supervisión humana a personas con "la competencia, la formación y la autoridad necesarias", y el Govern 2.3 del NIST AI RMF exige que la alta dirección asuma la responsabilidad de las decisiones de riesgo de IA.
¿Cuál es la diferencia entre un Comité de AI Governance y un AI Governance Officer?
El Comité es un órgano de decisión colegiado que se reúne periódicamente, aprueba políticas y revisa incidentes. El Officer es un rol individual que gestiona el programa en el día a día y suele reportar al comité o presidirlo. En empresas pequeñas, la misma persona suele hacer ambas cosas, pero son funciones distintas.
¿ISO 42001 exige un rol específico como "AI Governance Officer"?
No. La cláusula 5.3 de ISO/IEC 42001 exige que la responsabilidad y la autoridad de decisión estén asignadas y comunicadas para todos los roles implicados en el ciclo de vida de la IA, pero deja deliberadamente los títulos concretos y la estructura organizativa en manos de cada organización.
¿Cuál es la forma más rápida de tener un RACI sin contratar a nadie nuevo?
Empieza mapeando a las personas que ya son responsables de data governance, seguridad y legal contra las actividades de la tabla RACI, y formalízalo en un único documento revisado y aprobado por la dirección. La mayoría de empresas puede cubrir todos los roles de esta página con personal que ya tiene en plantilla — el hueco suele ser de documentación, no de contratación.