Gobierno de riesgo de IA: el inventario que tu empresa aún no tiene

AIRGA | AI Risk Governance Assessment

Antes de gobernar tu IA, tienes que saber dónde está. Convertimos la IA que tu empresa ya usa —incluida la que nadie ha declarado— en un mapa con nombres, riesgos priorizados y responsables. En 2–6 semanas y con un plan de 180 días encima de la mesa.

El 57 % de los empleados oculta a su empresa que usa IA. KPMG y Universidad de Melbourne, 48.000 personas en 47 países.

El riesgo ya está dentro. Y ya tiene precio.

1 de cada 4

brechas maliciosas ya está habilitada por IA.

Fuente: IBM, Cost of a Data Breach Report 2026.

6 M$

es el coste medio de una brecha con IA implicada, frente a 4,99 M$ de media global.

Fuente: IBM, Cost of a Data Breach Report 2026.

97 %

de las organizaciones que sufrieron una brecha en un modelo o aplicación de IA no tenían controles de acceso adecuados.

Fuente: IBM, Cost of a Data Breach Report 2025.

Shadow AI: ¿te suena esto?

Cinco frases que escuchamos en casi todas las primeras reuniones. Si reconoces alguna, no tienes un problema de herramientas: tienes un problema de mapa. Y ninguno de estos problemas se resuelve comprando software: se resuelven con un mapa y unas reglas.

001

«Sé que hay gente usando ChatGPT, pero no sé con qué datos.»

Shadow AI sin política de uso.

002

«Nuestro CRM tiene funciones de IA que nadie ha clasificado.»

IA embebida en el SaaS que ya pagas: riesgo invisible.

003

«Si mañana un cliente pregunta cómo decidimos esto, no sé qué contestar.»

Falta de explicabilidad y trazabilidad.

004

«Tenemos tres proyectos de IA y ninguno tiene dueño formal.»

Ausencia de gobierno.

005

«Nadie ha mirado qué pasa si el proveedor del modelo cambia las reglas.»

Dependencia de terceros no evaluada.

Autocalificación
¿Esto te aplica?
Marca lo que reconozcas en tu empresa. Si marcas tres o más, AIRGA es tu punto de partida.
IA generativa en más de un departamento Sin inventario formal aprobado por dirección Sin comité ni responsable único de IA Datos de clientes o empleados en herramientas externas Sistemas que deciden o recomiendan sobre personas Un cliente, auditor o regulador va a preguntar Proyectos de IA parados por dudas legales

Qué hacemos

Inventario de IA completo

Descubrimos toda la IA que usa tu empresa, incluida la que nadie sabe que usa: copilotos, IA embebida en el CRM y el ERP, automatizaciones montadas por un departamento. Entrevistas, cuestionarios, workshops y escaneo técnico opcional hasta construir un registro único que sustituye la intuición por evidencia. En un AIRGA casi siempre aparecen sistemas que dirección no tenía identificados.

Clasificación de riesgo real

Evaluamos cada sistema en cinco dimensiones —legal, técnica, operacional, reputacional y de datos— con un modelo de scoring publicado: impacto en negocio 25 %, datos sensibles 20 %, cumplimiento 20 %, automatización 15 %, dependencia de terceros 10 % y reputacional 10 %. Sabes cómo se calcula tu riesgo, no solo cuál es.

Matriz AIRGA y mapa de calor

Un mapa de calor que traduce docenas de hallazgos en las diez decisiones que importan. De un vistazo ves qué hay que parar, qué hay que controlar y qué puede seguir tal como está.

Gobierno y hoja de ruta

Comité de IA, responsables, procedimientos de alta, cambio y retirada, y una escala de madurez de 1 a 5 —Reactivo, Experimental, Gestionado, Gobernado, Optimizado— para saber dónde estás hoy y adónde vas. El diagnóstico solo vale si después se ejecuta.

Cómo lo hacemos

Siete fases reales, cada una con un hito que apruebas tú. En cada fase hay un punto donde decides si seguimos: no hay caja negra.

001

Activación

Kickoff ejecutivo, alcance, stakeholders, RACI y calendario. Hito: apruebas el alcance.

002

Inventario y descubrimiento

Entrevistas, cuestionarios, workshops y escaneo técnico opcional. Hito: validas el inventario.

003

Clasificación

Riesgo regulatorio, operacional y de datos, con scoring de exposición. Hito: apruebas la clasificación.

004

Assessment multidimensional

Gobierno, legal, tecnológico, operacional, reputacional y datos. Hito: validas los riesgos.

005

Modelo de gobierno

Comité de IA, dueños, procesos de alta, cambio y retirada, y controles. Hito: apruebas el modelo de gobierno.

006

Roadmap de mitigación

Quick wins de 0 a 30 días, medio plazo de 30 a 90 y largo plazo de 90 a 180. Hito: apruebas el roadmap.

007

Cierre ejecutivo

Comité de cierre y transferencia de conocimiento a tu equipo. Hito: ejecución activada.

No entregamos un PDF y nos vamos.

Qué te llevas

Executive Report

15–20 páginas. El documento que dirección lleva al consejo sin tener que traducirlo.

Informe técnico completo

El que trabajan IT y seguridad, con el detalle de cada sistema, cada hallazgo y cada control.

Inventario de IA corporativo

El registro único que sustituye la intuición por evidencia. Es también el punto de partida obligatorio de cualquier cumplimiento posterior: AI Act, ISO 42001.

Matriz AIRGA y mapa de calor

Los riesgos priorizados por impacto real en el negocio, no por orden de descubrimiento.

Dashboard ejecutivo

Para seguir la evolución del riesgo mes a mes, no una foto fija que caduca en semanas.

Roadmap a 180 días

Con los quick wins de los primeros 30 días ya identificados y priorizados.

Paquete de evidencias

Versionado y auditable, listo para el día en que alguien pregunte.

Impacto real en tu negocio

57 %

de los empleados oculta que usa IA y presenta como propio trabajo generado por ella; casi la mitad la usa incumpliendo políticas internas, incluida la subida de información sensible. El shadow AI no es una sospecha: es el escenario por defecto.

Fuente: KPMG y Universidad de Melbourne, 48.000 personas en 47 países.

13 %

de las organizaciones ya han sufrido una brecha en un modelo o una aplicación de IA. Por eso el inventario es lo primero: no puedes controlar accesos a sistemas que no sabes que existen.

Fuente: IBM, Cost of a Data Breach Report 2025.

40 %

de los proyectos de IA agéntica se cancelarán antes de que acabe 2027. El coste de no gobernar no es solo legal: es inversión quemada.

Fuente: Gartner.

35 M€

o el 7 % de la facturación mundial: el techo de sanción del Reglamento Europeo de IA, con obligaciones ya vigentes desde febrero de 2025. Cumplir empieza por saber qué tienes.

Fuente: Reglamento (UE) 2024/1689, art. 99.

El coste de no hacerlo
El riesgo no desaparece por no medirlo
Cuatro cosas que ya están pasando en empresas que todavía no han mirado. Exposición legal: hay obligaciones vigentes desde febrero de 2025 —empezando por la alfabetización en IA— y sanciones de hasta 35 M€ o el 7 % de la facturación mundial. Fuga de información: casi la mitad de los empleados que usan IA lo hace incumpliendo la política interna, incluida la subida de datos de clientes y empleados a herramientas públicas. Decisiones que nadie puede explicar: cuando un cliente, un empleado o un auditor pregunta cómo se decidió algo, el riesgo operativo se convierte en riesgo reputacional. E inversión quemada: proyectos que se paran cuando legal o seguridad los descubre tarde, y más del 40 % de los proyectos de IA agéntica se cancelarán antes de que acabe 2027.
Exposición legal Fuga de información Decisiones que nadie puede explicar Inversión quemada

Modelos de servicio

Puedes empezar por el escalón más pequeño. El Discovery se paga solo si el inventario aparece con sorpresas, y aparece. Ampliable después con AIRGA Monitor (seguimiento trimestral), AIRGA Control Center (portal de inventario, riesgos y evidencias) y AIRGA Certification Readiness.

001

Discovery · 2–3 semanas

Fases 0 a 2: inventario y clasificación. Para quien quiere saber qué tiene antes de decidir nada.

002

Assessment completo · 4–6 semanas

Fases 0 a 5, hasta el roadmap aprobado. Para quien necesita el plan completo y validado por dirección.

003

Transformación · 3–6 meses

Implantación del roadmap. Para quien ya tiene el diagnóstico y quiere ejecutarlo.

004

Managed Governance · anual

Gobierno de IA continuo. Para quien no quiere volver a estar a ciegas.

Propiedad y confianza
Lo que construimos es tuyo. Siempre.
En Bluak no creamos dependencias. El inventario, la matriz de riesgo y los procedimientos son tuyos desde el primer día y en formato editable: tu equipo puede operarlos y mantenerlos sin nosotros, y si decides seguir solo te llevas todo el sistema de gobierno montado. Hay además tres cosas que un despacho no puede ofrecerte: somos la consultoría que después construye lo que recomienda (portal de inventario, automatizaciones, dashboards), miramos el riesgo desde el negocio y no solo desde lo legal, y publicamos nuestro método de scoring para que sepas cómo se calcula tu riesgo.
Propiedad total de los entregables Manual operativo del modelo de gobierno Sin permanencia Consultoría que después construye Enfoque de negocio, no solo legal Método de scoring publicado

Dónde encaja AIRGA

AI Act Ready · Cumplimiento

¿Necesitas demostrar que cumples? Es el paso siguiente, y el inventario que produce AIRGA es su punto de partida obligatorio: sin él no hay clasificación normativa posible bajo el AI Act, el RGPD o la ISO 42001. Ver AI Act Ready.

DORA Ready · Resiliencia

¿Eres entidad financiera o proveedor tecnológico de una? El riesgo de IA y el riesgo TIC comparten inventario, controles y comité: conviene resolverlos con una sola arquitectura de gobierno y no con dos proyectos en paralelo. Ver DORA Ready.

Legal & Governance · La foto completa

AIRGA es la capa de riesgo del portfolio. Si quieres ver cómo encajan las cuatro capas —riesgo, cumplimiento, resiliencia y operación continua— y por dónde conviene empezar en tu caso, está todo aquí. Ver Legal & Governance.

Preguntas frecuentes

¿Qué es un AI Risk Governance Assessment y para qué sirve?

Es un diagnóstico que identifica todos los sistemas de IA que usa una empresa, mide su nivel de riesgo real y traduce esa foto en un plan de gobierno con responsables y plazos concretos.

Si nadie ha hecho un inventario formal, es casi seguro que sí. El estudio global de KPMG y la Universidad de Melbourne sobre 48.000 personas en 47 países concluye que el 57 % de los empleados oculta a su empresa que usa IA y presenta como propio trabajo generado por ella, y que casi la mitad la utiliza incumpliendo políticas internas, incluida la subida de información sensible. Ese uso queda muy por encima de lo que detectan los departamentos de IT sin un proceso de descubrimiento estructurado. Fuente: KPMG y Universidad de Melbourne, Trust, attitudes and use of AI (2025).

No, la complementa. AIRGA responde a "¿dónde está el riesgo?" antes de entrar en la clasificación normativa formal. Es el paso natural previo a un servicio como AI ACT READY.

Un discovery inicial se puede resolver en 2-3 semanas. Un assessment completo, con matriz de riesgo y modelo de gobierno diseñado, se suele cerrar en 4-6 semanas.

El riesgo no desaparece por no medirlo. Se traduce en: exposición legal cuando llega una inspección, en fugas de información cuando un empleado pega datos sensibles en una herramienta pública, y en decisiones de negocio que nadie puede explicar ni defender si algo sale mal.

Menos de la que sueles temer. El grueso del trabajo —análisis, clasificación, scoring y redacción de entregables— lo asumimos nosotros. Tu equipo participa en entrevistas cortas con los responsables de negocio, IT, legal y operaciones, y en las sesiones de hito donde se aprueba cada entrega. En la fase 0 fijamos el RACI y la dedicación exacta de cada perfil, para que nadie descubra sobre la marcha cuánto tiempo le toca poner.

Se puede. Trabajamos bajo acuerdo de confidencialidad y adaptamos el descubrimiento al nivel de discreción que necesites: entrevistas individuales en lugar de workshops abiertos, comunicación interna acordada contigo y entregables restringidos al comité que decidáis.

Dicho esto, el inventario mejora mucho cuando la gente puede hablar sin miedo: casi la mitad de quienes usan IA en el trabajo lo hace incumpliendo alguna política interna, y solo lo cuenta si el ejercicio no se percibe como una caza de brujas. Ese encuadre lo diseñamos contigo en la fase de activación.

Sí, porque cubren cosas distintas. La ISO 27001 gobierna la seguridad de la información y el DPO vela por los datos personales; ninguno de los dos te dice qué sistemas de IA hay en tu empresa, quién los aprobó, qué decisiones toman sobre personas o qué ocurre si el proveedor del modelo cambia las reglas.

AIRGA parte de lo que ya tienes y añade la capa que falta: el inventario de IA, la clasificación de riesgo en cinco dimensiones y el modelo de gobierno. Si ya tienes ISO 27001, buena parte del trabajo de controles está hecho y el assessment avanza más rápido.

Entra en el alcance. La IA embebida en el software que ya pagas —CRM, ERP, suites de ofimática, herramientas de RRHH— es una de las fuentes de riesgo invisible más habituales, y la dependencia de terceros es una de las dimensiones que puntúa nuestro modelo de scoring.

En el inventario aparecen tanto las herramientas que habéis decidido incorporar como las funciones de IA que os han llegado dentro de una actualización sin que nadie las evaluara. Si operas en el sector financiero, esa cadena de proveedores tiene además requisitos propios: es el terreno de DORA Ready.

Solicita tu diagnóstico AIRGA y sal de la próxima reunión con un mapa, no con una sospecha.