NEXT LAYER · Layer 3

Control y escala
Un modelo que nadie monitorea es un riesgo activo

La pregunta ya no es si la empresa usa inteligencia artificial. Es quién se entera cuando un agente empieza a responder mal, quién definió qué puede tocar, y qué pasa con los datos que le pasa cada empleado.

Diagnóstico sin costo

Argentina, Chile, Paraguay, Perú y Colombia

Great Challenge Group (GCG) implementa gobierno, observabilidad y seguridad de inteligencia artificial en empresas de Argentina, Chile, Paraguay, Perú y Colombia. Cubre trazabilidad de modelos y agentes en producción, detección de desvíos y alucinaciones, política de accesos y fronteras de datos, y auditoría de qué hace cada sistema de IA y por qué. Trabaja con Arize, hoy parte de Dynatrace, como plataforma de observabilidad. Además lleva adelante un Programa de Adopción de IA de 90 días, con sponsors, casos de uso por rol, capacitación por área, política de uso seguro y métricas de uso.

El problema que casi nadie está mirando

En los últimos dos años las empresas de la región llenaron su operación de inteligencia artificial sin que nadie llevara la cuenta. Un asistente acá, un copiloto allá, tres pilotos de áreas distintas, y empleados usando herramientas que nunca pasaron por seguridad.

El resultado típico de un relevamiento honesto:

Esto no es un problema teórico ni futuro. Es el estado actual de la mayoría de las empresas que relevamos, incluidas las que tienen áreas de seguridad muy serias.

Los cuatro frentes

01 · Inventario

Qué hay corriendo

El mapa completo de modelos, agentes, asistentes y herramientas en uso, incluidas las que nadie aprobó. Sin esto no hay nada más que hacer, porque no se puede gobernar lo que no se conoce.

02 · Observabilidad

Qué están haciendo

Trazabilidad de cada consulta y cada decisión, detección de desvíos y de alucinaciones, evaluación continua de la calidad de respuesta, y alertas con umbral definido. Acá es donde trabaja Arize.

03 · Fronteras

Qué pueden tocar

Política de accesos, límites de autonomía por agente, fronteras de datos que no se cruzan, y escalamiento a humano. Se define antes de construir, no después del primer incidente.

04 · Auditoría

Qué se puede demostrar

Registro de qué decidió cada sistema, con qué información y bajo qué versión del modelo. Es lo que convierte una conversación incómoda con el auditor en un reporte.

Layer 3 · Escala

Programa de Adopción de IA

Una licencia no cambia cómo trabaja la gente. Una capacitación de una hora tampoco. El cambio cultural no viene solo. Alguien tiene que estar a cargo, con un plan y con números.

El programa arranca el mismo día que el proyecto, no cuando termina, y dura 90 días. Después sigue en ciclos cortos, área por área.

01 · Sponsors

Alguien a cargo

Un sponsor de negocio que responde por el resultado, y una red de referentes por área que ayudan a sus compañeros en el día a día.

02 · Casos por rol

Para qué me sirve a mí

Casos de uso por rol, no genéricos. Biblioteca de prompts y agentes del negocio, escrita con el lenguaje de cada área.

03 · Capacitación

En el trabajo real

Talleres prácticos por área, sobre los documentos y los procesos de todos los días. Nadie aprende IA con ejemplos de otra empresa.

04 · Uso seguro

Reglas claras

Política de uso y comunicación interna. Qué se puede usar, con qué datos y dónde, para que la gente no termine pegando información de la empresa en cuentas personales.

05 · Medición

Números, no sensaciones

Usuarios activos, frecuencia de uso por área, horas ahorradas y costo por consulta. Un tablero mensual que ve el sponsor.

06 · Ciclos

Medir, ajustar, replicar

Cada 90 días se revisa qué funcionó, se ajusta lo que no, y lo que dio resultado en un área se replica en la siguiente.

Si ya implementaste IA y no se usa. Empezamos por el Diagnóstico de Adopción, sin costo. Medimos el uso real por área y de ahí sale el plan de 90 días.

Por qué esto abre la puerta que la búsqueda no abre

Lo decimos con franqueza porque es parte de cómo trabajamos. En muchas compañías grandes, llevarle una plataforma de búsqueda empresarial al área de tecnología no genera urgencia: ya tienen herramientas, ya tienen proveedores, y el dolor está repartido.

El área de seguridad tiene otro problema y tiene fecha. Le llegaron agentes de inteligencia artificial a la operación sin que nadie le preguntara, y le van a pedir que responda por ellos. Ese problema no lo resuelve el proveedor de siempre, porque no es un problema de infraestructura.

Si sos CISO o responsable de riesgo tecnológico y estás en esa situación, el diagnóstico inicial no se cobra y se hace en dos semanas.

Lo que va a pedir el regulador y el auditor

La regulación de inteligencia artificial en la región todavía se está escribiendo, pero el marco de referencia ya existe y las áreas de cumplimiento lo están mirando.

ISO/IEC 42001 es el estándar de sistemas de gestión de inteligencia artificial, y es el que más rápido se está adoptando como vara. No exige tecnología en particular: exige que la organización sepa qué sistemas de IA tiene, para qué se usan, qué riesgos traen y quién responde por cada uno.

El AI Act europeo no aplica directamente en la región, pero sí a filiales de grupos europeos y a quien le venda a Europa, y marca la dirección en la que van a ir las normas locales. Su lógica es de clasificación por riesgo: cuanto más alto el riesgo del uso, más obligaciones de documentación, supervisión humana y trazabilidad.

En sectores regulados, el regulador local ya está preguntando. En banca y seguros, la pregunta habitual es cómo se documenta una decisión asistida por inteligencia artificial y cómo se demuestra que no hay sesgo.

La buena noticia. Casi todo lo que piden estos marcos es lo mismo que necesitás para operar bien: inventario, trazabilidad, límites definidos y responsables nombrados. No es trabajo de cumplimiento por separado, es el mismo trabajo.

Cómo se ve un relevamiento

Lo que la empresa creía tener. Un asistente aprobado por IT y dos pilotos de área, todos documentados.

Lo que apareció. Once herramientas de inteligencia artificial con uso activo. Cuatro aprobadas, siete no. Dos de las siete tenían acceso a información de clientes.

El hallazgo que dolió. Un agente de soporte que respondía bien el día del lanzamiento había ido degradándose durante cuatro meses, porque la documentación de producto que consultaba dejó de actualizarse. Nadie se enteró, porque nadie estaba midiendo la calidad de respuesta.

Qué se hizo primero. No se apagó nada. Se instrumentó lo que ya estaba corriendo para poder ver, y recién con datos se decidió qué se aprobaba, qué se migraba y qué se daba de baja.

Por qué ese orden. Apagar herramientas que la gente usa sin darle un reemplazo genera uso en la sombra, que es peor que el problema original. Primero se ve, después se decide.

El ejemplo es ilustrativo y no corresponde a un cliente identificable.

Con qué trabajamos

FrenteHerramientaQué aporta GCG
Observabilidad de modelos y agentesArize, hoy parte de DynatraceLa instrumentación, los evaluadores propios del negocio y los umbrales de alerta que tienen sentido para tu operación
Seguridad de agentes e identidades de IAPlataforma especializadaEl diseño de la política, las fronteras de datos y el proceso de aprobación de nuevas herramientas
Ejecución en infraestructura propiaRed Hat OpenShift AICuando hay requisitos de soberanía de datos o de on-premise
Gobierno del conocimientoGleanLos permisos heredados y la revisión de accesos antes de encender nada. Ver Glean

Preguntas frecuentes

¿Esto sirve si todavía no tenemos nada de IA en producción?

Sirve más, porque es mucho más barato definir el gobierno antes que retrofitearlo. El costo de poner trazabilidad sobre veinte agentes que ya están corriendo es varias veces el de hacerlo bien desde el primero.

¿Cuánto tarda un relevamiento?

Dos semanas para el inventario y el diagnóstico. La implementación de observabilidad depende de cuántos sistemas hay que instrumentar, y suele ir de cuatro a diez semanas.

¿Reemplaza a nuestras herramientas de seguridad?

No, y desconfiá de quien te diga que sí. Esto cubre una superficie que las herramientas tradicionales no ven, porque el riesgo de un agente no es un binario malicioso: es una decisión mal tomada con información a la que no debería haber accedido.

¿Cuánto cuesta?

Depende de cuántos sistemas haya que instrumentar, así que se cotiza según alcance. El relevamiento inicial no se cobra.

Para CISOs y responsables de riesgo

Si te llegaron agentes de inteligencia artificial a la operación sin que nadie te preguntara, y te van a pedir que respondas por ellos, empecemos por el inventario. Dos semanas, sin costo.

Pedir el NEXT LAYER Scan

info@greatchallengegroup.com · +54 (911) 5102-0411 · +1 (754) 207-1727