Gobierno de riesgo de IA: el inventario que tu empresa aún no tiene
AIRGA | AI Risk Governance Assessment
Antes de gobernar tu IA, tienes que saber dónde está. Convertimos la IA que tu empresa ya usa —incluida la que nadie ha declarado— en un mapa con nombres, riesgos priorizados y responsables. En 2–6 semanas y con un plan de 180 días encima de la mesa.
El 57 % de los empleados oculta a su empresa que usa IA. KPMG y Universidad de Melbourne, 48.000 personas en 47 países.
El riesgo ya está dentro. Y ya tiene precio.
1 de cada 4
brechas maliciosas ya está habilitada por IA.
6 M$
es el coste medio de una brecha con IA implicada, frente a 4,99 M$ de media global.
97 %
de las organizaciones que sufrieron una brecha en un modelo o aplicación de IA no tenían controles de acceso adecuados.
Shadow AI: ¿te suena esto?
Cinco frases que escuchamos en casi todas las primeras reuniones. Si reconoces alguna, no tienes un problema de herramientas: tienes un problema de mapa. Y ninguno de estos problemas se resuelve comprando software: se resuelven con un mapa y unas reglas.
Qué hacemos
Cómo lo hacemos
Siete fases reales, cada una con un hito que apruebas tú. En cada fase hay un punto donde decides si seguimos: no hay caja negra.
Qué te llevas
Impacto real en tu negocio
57 %
de los empleados oculta que usa IA y presenta como propio trabajo generado por ella; casi la mitad la usa incumpliendo políticas internas, incluida la subida de información sensible. El shadow AI no es una sospecha: es el escenario por defecto.
Fuente: KPMG y Universidad de Melbourne, 48.000 personas en 47 países.
13 %
de las organizaciones ya han sufrido una brecha en un modelo o una aplicación de IA. Por eso el inventario es lo primero: no puedes controlar accesos a sistemas que no sabes que existen.
40 %
de los proyectos de IA agéntica se cancelarán antes de que acabe 2027. El coste de no gobernar no es solo legal: es inversión quemada.
Fuente: Gartner.
35 M€
o el 7 % de la facturación mundial: el techo de sanción del Reglamento Europeo de IA, con obligaciones ya vigentes desde febrero de 2025. Cumplir empieza por saber qué tienes.
Fuente: Reglamento (UE) 2024/1689, art. 99.
Modelos de servicio
Puedes empezar por el escalón más pequeño. El Discovery se paga solo si el inventario aparece con sorpresas, y aparece. Ampliable después con AIRGA Monitor (seguimiento trimestral), AIRGA Control Center (portal de inventario, riesgos y evidencias) y AIRGA Certification Readiness.
Dónde encaja AIRGA
Preguntas frecuentes
Es un diagnóstico que identifica todos los sistemas de IA que usa una empresa, mide su nivel de riesgo real y traduce esa foto en un plan de gobierno con responsables y plazos concretos.
Si nadie ha hecho un inventario formal, es casi seguro que sí. El estudio global de KPMG y la Universidad de Melbourne sobre 48.000 personas en 47 países concluye que el 57 % de los empleados oculta a su empresa que usa IA y presenta como propio trabajo generado por ella, y que casi la mitad la utiliza incumpliendo políticas internas, incluida la subida de información sensible. Ese uso queda muy por encima de lo que detectan los departamentos de IT sin un proceso de descubrimiento estructurado. Fuente: KPMG y Universidad de Melbourne, Trust, attitudes and use of AI (2025).
No, la complementa. AIRGA responde a "¿dónde está el riesgo?" antes de entrar en la clasificación normativa formal. Es el paso natural previo a un servicio como AI ACT READY.
Un discovery inicial se puede resolver en 2-3 semanas. Un assessment completo, con matriz de riesgo y modelo de gobierno diseñado, se suele cerrar en 4-6 semanas.
El riesgo no desaparece por no medirlo. Se traduce en: exposición legal cuando llega una inspección, en fugas de información cuando un empleado pega datos sensibles en una herramienta pública, y en decisiones de negocio que nadie puede explicar ni defender si algo sale mal.
Menos de la que sueles temer. El grueso del trabajo —análisis, clasificación, scoring y redacción de entregables— lo asumimos nosotros. Tu equipo participa en entrevistas cortas con los responsables de negocio, IT, legal y operaciones, y en las sesiones de hito donde se aprueba cada entrega. En la fase 0 fijamos el RACI y la dedicación exacta de cada perfil, para que nadie descubra sobre la marcha cuánto tiempo le toca poner.
Se puede. Trabajamos bajo acuerdo de confidencialidad y adaptamos el descubrimiento al nivel de discreción que necesites: entrevistas individuales en lugar de workshops abiertos, comunicación interna acordada contigo y entregables restringidos al comité que decidáis.
Dicho esto, el inventario mejora mucho cuando la gente puede hablar sin miedo: casi la mitad de quienes usan IA en el trabajo lo hace incumpliendo alguna política interna, y solo lo cuenta si el ejercicio no se percibe como una caza de brujas. Ese encuadre lo diseñamos contigo en la fase de activación.
Sí, porque cubren cosas distintas. La ISO 27001 gobierna la seguridad de la información y el DPO vela por los datos personales; ninguno de los dos te dice qué sistemas de IA hay en tu empresa, quién los aprobó, qué decisiones toman sobre personas o qué ocurre si el proveedor del modelo cambia las reglas.
AIRGA parte de lo que ya tienes y añade la capa que falta: el inventario de IA, la clasificación de riesgo en cinco dimensiones y el modelo de gobierno. Si ya tienes ISO 27001, buena parte del trabajo de controles está hecho y el assessment avanza más rápido.
Entra en el alcance. La IA embebida en el software que ya pagas —CRM, ERP, suites de ofimática, herramientas de RRHH— es una de las fuentes de riesgo invisible más habituales, y la dependencia de terceros es una de las dimensiones que puntúa nuestro modelo de scoring.
En el inventario aparecen tanto las herramientas que habéis decidido incorporar como las funciones de IA que os han llegado dentro de una actualización sin que nadie las evaluara. Si operas en el sector financiero, esa cadena de proveedores tiene además requisitos propios: es el terreno de DORA Ready.
Solicita tu diagnóstico AIRGA y sal de la próxima reunión con un mapa, no con una sospecha.