La pregunta ya no es si la empresa usa inteligencia artificial. Es quién se entera cuando un agente empieza a responder mal, quién definió qué puede tocar, y qué pasa con los datos que le pasa cada empleado.
Diagnóstico sin costoEn los últimos dos años las empresas de la región llenaron su operación de inteligencia artificial sin que nadie llevara la cuenta. Un asistente acá, un copiloto allá, tres pilotos de áreas distintas, y empleados usando herramientas que nunca pasaron por seguridad.
El resultado típico de un relevamiento honesto:
Esto no es un problema teórico ni futuro. Es el estado actual de la mayoría de las empresas que relevamos, incluidas las que tienen áreas de seguridad muy serias.
El mapa completo de modelos, agentes, asistentes y herramientas en uso, incluidas las que nadie aprobó. Sin esto no hay nada más que hacer, porque no se puede gobernar lo que no se conoce.
Trazabilidad de cada consulta y cada decisión, detección de desvíos y de alucinaciones, evaluación continua de la calidad de respuesta, y alertas con umbral definido. Acá es donde trabaja Arize.
Política de accesos, límites de autonomía por agente, fronteras de datos que no se cruzan, y escalamiento a humano. Se define antes de construir, no después del primer incidente.
Registro de qué decidió cada sistema, con qué información y bajo qué versión del modelo. Es lo que convierte una conversación incómoda con el auditor en un reporte.
Una licencia no cambia cómo trabaja la gente. Una capacitación de una hora tampoco. El cambio cultural no viene solo. Alguien tiene que estar a cargo, con un plan y con números.
El programa arranca el mismo día que el proyecto, no cuando termina, y dura 90 días. Después sigue en ciclos cortos, área por área.
Un sponsor de negocio que responde por el resultado, y una red de referentes por área que ayudan a sus compañeros en el día a día.
Casos de uso por rol, no genéricos. Biblioteca de prompts y agentes del negocio, escrita con el lenguaje de cada área.
Talleres prácticos por área, sobre los documentos y los procesos de todos los días. Nadie aprende IA con ejemplos de otra empresa.
Política de uso y comunicación interna. Qué se puede usar, con qué datos y dónde, para que la gente no termine pegando información de la empresa en cuentas personales.
Usuarios activos, frecuencia de uso por área, horas ahorradas y costo por consulta. Un tablero mensual que ve el sponsor.
Cada 90 días se revisa qué funcionó, se ajusta lo que no, y lo que dio resultado en un área se replica en la siguiente.
Si ya implementaste IA y no se usa. Empezamos por el Diagnóstico de Adopción, sin costo. Medimos el uso real por área y de ahí sale el plan de 90 días.
Lo decimos con franqueza porque es parte de cómo trabajamos. En muchas compañías grandes, llevarle una plataforma de búsqueda empresarial al área de tecnología no genera urgencia: ya tienen herramientas, ya tienen proveedores, y el dolor está repartido.
El área de seguridad tiene otro problema y tiene fecha. Le llegaron agentes de inteligencia artificial a la operación sin que nadie le preguntara, y le van a pedir que responda por ellos. Ese problema no lo resuelve el proveedor de siempre, porque no es un problema de infraestructura.
Si sos CISO o responsable de riesgo tecnológico y estás en esa situación, el diagnóstico inicial no se cobra y se hace en dos semanas.
La regulación de inteligencia artificial en la región todavía se está escribiendo, pero el marco de referencia ya existe y las áreas de cumplimiento lo están mirando.
ISO/IEC 42001 es el estándar de sistemas de gestión de inteligencia artificial, y es el que más rápido se está adoptando como vara. No exige tecnología en particular: exige que la organización sepa qué sistemas de IA tiene, para qué se usan, qué riesgos traen y quién responde por cada uno.
El AI Act europeo no aplica directamente en la región, pero sí a filiales de grupos europeos y a quien le venda a Europa, y marca la dirección en la que van a ir las normas locales. Su lógica es de clasificación por riesgo: cuanto más alto el riesgo del uso, más obligaciones de documentación, supervisión humana y trazabilidad.
En sectores regulados, el regulador local ya está preguntando. En banca y seguros, la pregunta habitual es cómo se documenta una decisión asistida por inteligencia artificial y cómo se demuestra que no hay sesgo.
La buena noticia. Casi todo lo que piden estos marcos es lo mismo que necesitás para operar bien: inventario, trazabilidad, límites definidos y responsables nombrados. No es trabajo de cumplimiento por separado, es el mismo trabajo.
Lo que la empresa creía tener. Un asistente aprobado por IT y dos pilotos de área, todos documentados.
Lo que apareció. Once herramientas de inteligencia artificial con uso activo. Cuatro aprobadas, siete no. Dos de las siete tenían acceso a información de clientes.
El hallazgo que dolió. Un agente de soporte que respondía bien el día del lanzamiento había ido degradándose durante cuatro meses, porque la documentación de producto que consultaba dejó de actualizarse. Nadie se enteró, porque nadie estaba midiendo la calidad de respuesta.
Qué se hizo primero. No se apagó nada. Se instrumentó lo que ya estaba corriendo para poder ver, y recién con datos se decidió qué se aprobaba, qué se migraba y qué se daba de baja.
Por qué ese orden. Apagar herramientas que la gente usa sin darle un reemplazo genera uso en la sombra, que es peor que el problema original. Primero se ve, después se decide.
El ejemplo es ilustrativo y no corresponde a un cliente identificable.
| Frente | Herramienta | Qué aporta GCG |
|---|---|---|
| Observabilidad de modelos y agentes | Arize, hoy parte de Dynatrace | La instrumentación, los evaluadores propios del negocio y los umbrales de alerta que tienen sentido para tu operación |
| Seguridad de agentes e identidades de IA | Plataforma especializada | El diseño de la política, las fronteras de datos y el proceso de aprobación de nuevas herramientas |
| Ejecución en infraestructura propia | Red Hat OpenShift AI | Cuando hay requisitos de soberanía de datos o de on-premise |
| Gobierno del conocimiento | Glean | Los permisos heredados y la revisión de accesos antes de encender nada. Ver Glean |
Sirve más, porque es mucho más barato definir el gobierno antes que retrofitearlo. El costo de poner trazabilidad sobre veinte agentes que ya están corriendo es varias veces el de hacerlo bien desde el primero.
Dos semanas para el inventario y el diagnóstico. La implementación de observabilidad depende de cuántos sistemas hay que instrumentar, y suele ir de cuatro a diez semanas.
No, y desconfiá de quien te diga que sí. Esto cubre una superficie que las herramientas tradicionales no ven, porque el riesgo de un agente no es un binario malicioso: es una decisión mal tomada con información a la que no debería haber accedido.
Depende de cuántos sistemas haya que instrumentar, así que se cotiza según alcance. El relevamiento inicial no se cobra.
Si te llegaron agentes de inteligencia artificial a la operación sin que nadie te preguntara, y te van a pedir que respondas por ellos, empecemos por el inventario. Dos semanas, sin costo.
info@greatchallengegroup.com · +54 (911) 5102-0411 · +1 (754) 207-1727