Gobernanza de IA: la ingeniería invisible que separa el piloto de la escala

El caso Sompo Japan demuestra que escalar IA generativa a 30.000 empleados no depende del modelo, sino de controles internos que la plataforma no trae de fábrica. Tres lecciones para ejecutivos en Latam.

Gobernanza de IA: la ingeniería invisible que separa el piloto de la escala

Foto: Vitaly Gariev

La obsesión por el modelo más grande o la licencia más barata sigue cegando a muchos comités de dirección. El despliegue de Sompo Japan —21.475 licencias de Gemini Enterprise activas en seis meses, uso diario superior al 50 % y una hoja de ruta para 30.000 empleados— no se ganó en la mesa de compras. Se ganó en la capa de ingeniería que nadie ve: gobernanza de entrada, barandillas en tiempo real y métricas de adopción que convierten licencias en productividad.

La mayoría de los pilotos mueren en tres cuellos de botella: fuga de datos, parálisis del usuario no técnico y rigidez de las funciones nativas para procesos de negocio. Sompo no compró más tecnología para resolverlos; diseñó capacidades internas. Un test de alfabetización en IA —cruzando directorio de RR. HH. y resultados en Google Workspace— decide quién recibe cuenta. Model Armor inspecciona cada prompt y respuesta con cuatro filtros antes de que el modelo genere salida. Un portal corporativo expone cuadernos oficiales y agentes certificados, mientras BigQuery alimentado por logs de auditoría mide DAU, WAU y retención por área.

La plataforma no lo da todo. Gemini Enterprise no restringe de fábrica quién crea o comparte agentes personalizados según certificación; Sompo construyó su propio registro de permisos. Tampoco alerta proactivamente cuando las cuotas de API se agotan; el equipo instrumentó Cloud Monitoring con tres niveles de alarma para solicitar ampliaciones a Google antes de que el usuario perciba fallos. Esa ingeniería de "última milla" es lo que permite que el 99 % de la población objetivo tenga licencia asignada y 17.000 personas la usen semanalmente a junio de 2026.

Patrocinado Advertisement

El fenómeno no es aislado. El Unified Control Framework propuesto por Credo AI —una taxonomía de 50 escenarios de riesgo, una biblioteca de requisitos de política y 42 controles unificados— confirma que la gobernanza eficaz no es una lista de verificación, sino una arquitectura que mapea riesgos, regulaciones y acciones operativas bidireccionalmente. Databricks estructura su marco en cinco pilares —organización, cumplimiento legal, ética y transparencia, datos e infraestructura, seguridad— y advierte que más de la mitad de los líderes citan falta de responsabilidad clara, controles de riesgo inadecuados o incumplimiento como causas principales de proyectos de IA fallidos.

Mientras tanto, la "IA en la sombra" drena recursos de gobernanza. Según OneTrust, el 86 % de las organizaciones ha notificado incidentes relacionados con IA y más de una cuarta parte ha sufrido dos o más acciones no autorizadas de sistemas autónomos. Un tercio de los encuestados admite que empleados usan IA no autorizada porque las herramientas aprobadas no estuvieron disponibles a tiempo. Viren Meghani de TCS lo resume: "El tiempo dedicado a reaccionar ante incidentes no equivale al tiempo dedicado a crear controles eficaces. Si estás ocupado investigando qué hizo una herramienta no autorizada, solo estás apagando incendios".

Para un ejecutivo en México, Colombia o Chile, la lectura es directa. La carrera no la gana quien tiene el modelo más grande, sino quien integra, gobierna y mide mejor la IA en sus procesos cotidianos. Pregúntese: ¿su organización mide retención de uso por área o solo cuenta licencias compradas? ¿Tiene barandillas técnicas que inspeccionen prompts en tiempo real o confía en la "conciencia" del empleado? ¿Ha desarrollado la ingeniería de permisos y monitoreo de cuotas que la plataforma no trae de fábrica?

La estrategia multi-proveedor de Sompo —Gemini Enterprise como piloto principal, Copilot Studio validado en paralelo— y su apuesta por "ciudadanos desarrolladores" certificados que construyan agentes especializados integrando bases de conocimiento internas, refuerzan que la transformación no es un proyecto de TI, sino de liderazgo. La capacitación obligatoria para mandos medios cierra el círculo: gobernanza sin adopción es burocracia; adopción sin gobernanza es pasivo contingente.

El próximo salto —agentes autónomos que crean otros agentes e identifican vulnerabilidades a velocidad de máquina— solo amplificará la brecha entre quienes tienen arquitectura de gobernanza y quienes improvisan controles reactivos. Conal Gallagher, CIO y CISO de Flexera, lo advierte: "La superficie de riesgo se ha ampliado tan rápido que el tiempo dedicado a gestionar ese riesgo no deja de aumentar". La tecnología puede ser nueva, pero los controles más importantes —identidad, mínimo privilegio, auditoría, supervisión humana— siguen siendo los de siempre. La diferencia está en haberlos codificado antes de que el agente tome la primera decisión autónoma en nombre de la organización.

Fuentes

  1. Sompo Japan escala IA a 30 000 empleados con gobernanza interna
  2. Un modelo de madurez de gobernanza de IA empresarial para sistemas de IA generativa desplegados en la nube
  3. El marco de control unificado: establecimiento de una base común para la gobernanza de la IA empresarial, la gestión de riesgos y el cumplimiento normativo
  4. La gobernanza de la IA está al borde del colapso - CIO
  5. Un marco práctico de gobernanza de la IA para empresas - Databricks
Redacción

Escrito por

Redacción

Turing magazine

Equipo editorial de Turingmag. Cobertura institucional sobre inteligencia artificial para ejecutivos y directivos en Latinoamérica.