El test de gobierno de IA que mide lo que dirías en una entrevista
Circulan autoevaluaciones para saber si alguien es experto en gobierno de IA, casi siempre en formato Sí o No. El formato garantiza el resultado contrario al que busca: preguntar si sabes diseñar un marco, o si conoces a fondo ISO/IEC 42001, mide la disposición a responder que sí.
Quien ha trabajado la norma duda ante «a fondo», porque sabe cuánto le queda. Quien la ha hojeado marca Sí sin pestañear. Y como todas las preguntas pesan igual, estar al tanto de una norma puntúa exactamente lo mismo que haber sacado un control adelante contra la resistencia de un área de negocio.
Preguntan por diseño y nunca por operación
Los verbos lo delatan: diseñar, construir, definir, mapear, evaluar. Todos describen el momento en que el marco se escribe, y ninguno lo que pasa después, cuando el control llega a la primera línea y la primera línea tiene razones de negocio para no aplicarlo.
Tampoco preguntan casi nunca por lo que queda fuera del diseño: el inventario que hay que mantener vivo, la vigilancia de un sistema que ya está en producción, los modelos de uso general que llegan dentro de productos de terceros, la formación que tiene que cambiar cómo se hace una tarea, la IA de proveedores de cara al cliente final, y el coste de operar el propio gobierno.
Lo que sigue sustituye las preguntas de diseño por diez de operación. Cada una lleva el criterio de qué cuenta como Sí, porque una pregunta de operación sin criterio de evidencia vuelve a medir lo mismo que el cuestionario.
Diez preguntas de operación
1. La última vez que un área rechazó un control con razones de negocio, ¿qué quedó escrito? Cuenta como Sí: una decisión con fecha y dueño, que acepta el riesgo o cambia el control. Un hilo de correo que se apagó no cuenta.
2. Si alguien señala tres filas del inventario al azar, ¿aparece la evidencia de cada una? Cuenta como Sí: las tres, sin preparar, en el tiempo que dura la reunión. Es la prueba que hará un auditor y la describo en merece la pena certificarse en ISO/IEC 42001.
3. ¿Cuántos sistemas entraron en el inventario el último trimestre porque los encontró un barrido y no porque alguien los declarara? Cuenta como Sí: saber el número y su tendencia. Cero sostenido no es buena señal hasta comprobar que el barrido sigue mirando (la IA en la sombra es un fallo de inventario).
4. ¿Qué sistema en producción ha cambiado de comportamiento en el último semestre, y cómo te enteraste? Cuenta como Sí: un caso y un mecanismo que lo detectó. Si la respuesta es que ninguno ha cambiado, la pregunta pasa a ser qué lo habría detectado.
5. ¿Qué indicadores de tu cuadro de mando arrancaron en «sin evidencia» en lugar de en verde? Cuenta como Sí: los rezagados, al menos. En un dominio nuevo arrancan en verde por calendario y no por control (cero incidentes no es una métrica).
6. ¿Qué partida de deuda de gobierno se pagó el último trimestre, y con qué fecha de exigibilidad? Cuenta como Sí: una partida cerrada con su evidencia, priorizada por fecha y no por gravedad (deuda de gobierno).
7. Si un proveedor cambia de modelo o añade un subencargado de IA, ¿quién se entera y en cuántos días? Cuenta como Sí: una persona con nombre de puesto y un plazo que se ha cumplido alguna vez (cuando tu proveedor añade un subencargado de IA).
8. ¿Quién detecta que un sistema de un tercero, modificado o reutilizado en casa, os ha convertido en su proveedor? Cuenta como Sí: un punto concreto del proceso donde esa pregunta se hace, y no la esperanza de que alguien se dé cuenta (has externalizado la IA, no el riesgo).
9. ¿Qué decisión cambió el comité en los últimos seis meses? Cuenta como Sí: una decisión que habría salido distinta sin él. Actas de reuniones celebradas no cuentan (un comité que decida, no que se reúna).
10. ¿Qué tarea se hace hoy de forma distinta gracias a la formación en IA? Cuenta como Sí: una tarea concreta en un proceso, observada después de la formación. El porcentaje de asistencia no cuenta (operar un programa de AI literacy).
Cómo se usan
Sin sumar puntos. Una suma devuelve el vicio del cuestionario original, que es convertir diez situaciones distintas en una nota. Cada No es una tarea con dueño y fecha. Cada Sí se contrasta con la evidencia que dice existir, y si la evidencia no aparece, era un No.
Sirven para revisar un programa propio y sirven igual en una entrevista, en las dos direcciones. A quien se va a incorporar a un equipo de gobierno le dicen más que cualquier certificado, y a quien se plantea aceptar un puesto le dicen qué se va a encontrar: es el mismo espíritu de las preguntas antes de aceptar un rol de AI governance.
Y hay una undécima que ninguna de las diez recoge y que conviene tener delante: cuánto cuesta operar todo esto, y quién lo paga. Un programa que no sabe contestarla está financiado por la buena voluntad de alguien.