Gobierno de IA gestionado: que el diagnóstico no caduque

Operación continua | Bluak Managed Governance

El diagnóstico dice dónde estás. La operación continua es lo que impide que vuelvas a no saberlo.

Entre 4 y 6 horas al mes por tu parte. El resto lo operamos nosotros.

Capa
4 · Operación
Formato
Servicio gestionado anual
Alcance
Los tres marcos a la vez
Salida
Un número, no una sensación
Permanencia
Ninguna

Un assessment excelente tiene un solo defecto: empieza a caducar el día que se entrega.

Mantenemos vivos el inventario, la clasificación, los controles y las evidencias. Vigilamos la normativa y traducimos cada cambio a lo que significa para tu empresa. Preparamos el comité, ejecutamos las pruebas y damos a dirección un cuadro de mando.

2 días

es el plazo del art. 73 del AI Act para notificar un incidente severo. Nadie improvisa una notificación regulatoria en 48 horas.

Reglamento (UE) 2024/1689, art. 73 · plazos de 2, 10 y 15 días
2 veces

ha cambiado el calendario del AI Act en ocho meses. Quien hizo su plan en enero trabaja con fechas que ya no existen.

57 %

de los empleados oculta que usa IA. Tu inventario envejece a la velocidad a la que la empresa adopta tecnología.

97 %

de las organizaciones con brecha en IA carecía de controles de acceso adecuados. Un control declarado no es un control.

Fuentes: Reglamento (UE) 2026/1744 (DOUE, 24 de julio de 2026), KPMG y Universidad de Melbourne e IBM, Cost of a Data Breach Report 2025.

En una frase

El gobierno de IA gestionado es la función de riesgo, cumplimiento y resiliencia que una empresa necesita tener —inventario vivo, vigilancia normativa aplicada, comité que se reúne, evidencias siempre listas y pruebas periódicas— operada de forma externa con la empresa al mando. Bluak la presta como servicio anual sobre AI Act, RGPD, ISO 42001, DORA, NIS2 e ISO 22301, con un cuadro de mando trimestral y sin permanencia: el sistema montado es del cliente.

Qué es este servicio

La función de gobierno que necesitas tener, operada por nosotros, con tu empresa al mando.

Bluak Managed Governance es la función de gobierno de IA, cumplimiento y resiliencia que tu empresa necesita tener.

Sí es esto
  • Inventario, clasificación y controles vivos Mantenemos actualizados el registro de sistemas de IA, de proveedores TIC y de casos de uso, con su clasificación de riesgo.
  • Vigilancia normativa traducida Cada cambio se analiza y se convierte en qué te afecta, en qué sistemas, con qué acción, plazo y responsable.
  • Comité preparado y facilitado Convocamos, preparamos, facilitamos, levantamos acta y seguimos los acuerdos hasta cierre.
  • Pruebas periódicas ejecutadas Simulacros, tabletop, pruebas de recuperación y testing técnico según el calendario acordado.
  • Un cuadro de mando para dirección Score de exposición, nivel de madurez y KPIs con evolución trimestral. Un número, no una sensación.

Lo que se contrata es criterio y ejecución, con calendario propio.

No es esto
  • No es un soporte ni una bolsa de horas No esperamos a que llames. El servicio tiene calendario propio y produce entregables tanto si preguntas como si no.
  • No es un SOC ni seguridad gestionada No monitorizamos amenazas 24×7. Gobernamos riesgo, cumplimiento y resiliencia: una capa por encima, que decide qué debe vigilar tu SOC.
  • No es una licencia de software Hay herramienta —el Control Center—, pero la herramienta es el soporte, no el servicio.

Gobernamos riesgo, cumplimiento y resiliencia: la capa que decide qué debe vigilar todo lo demás.

¿Te suena esto?

Cinco frases que anuncian que el gobierno de tu IA ha dejado de funcionar.

Pincha en cada una para ver qué revela. Ninguna aparece de golpe: todas son el resultado de meses sin ritmo.

El calendario del AI Act ha cambiado dos veces en ocho meses: el Reglamento (UE) 2026/1744 se publicó el 24 de julio de 2026 y reescribió las fechas de aplicación de los sistemas de alto riesgo. Quien hizo su plan en enero está trabajando con un calendario que ya no existe.

En seis meses aparecen tres SaaS que trajeron IA en una actualización que nadie leyó, dos automatizaciones montadas por un departamento sin pasar por IT, un proveedor que cambió de modelo y un caso de uso que pasó de piloto a producción sin reevaluarse.

Cuando convocar es responsabilidad de alguien que además tiene su propio trabajo, el comité no se reúne. Cuando la responsabilidad de convocar, preparar y levantar acta es externa, se reúne. Es la diferencia entre un gobierno que decide y uno que solo existe.

Si las evidencias no se generan y versionan según se producen, cada solicitud externa es un proyecto interno de urgencia. Y a veces la respuesta llega tarde: pliegos con fecha de cierre, cuestionarios con plazo, incidentes con 48 horas de notificación.

Es el patrón que más se repite. Dieciocho meses después se contrata otro assessment que descubre en buena parte lo mismo, más lo nuevo. Se ha pagado dos veces por saber y no se tiene gobierno en ningún momento.

El patrón que se repite

Pagar dos diagnósticos y no tener gobierno.

Se contrata un assessment, se ejecuta el 60 % del roadmap, el sponsor cambia de prioridad, y dieciocho meses después se contrata otro assessment que descubre en buena parte lo mismo, más lo nuevo.

×2
diagnósticos pagados

Y un coste peor: el día que alguien pregunta, la respuesta hay que fabricarla en tres semanas de pánico interno.

qué valor te proporciona

Qué valor te aporta tener tu IA gobernada

Elige tu rol y lo verás.

Lo que le quita el sueño

«Si mañana pasa algo, ¿estamos cubiertos? No lo sé, y no sé a quién preguntar.»

Lo que se lleva

Un cuadro de mando trimestral, un responsable identificado por cada riesgo y un acta de comité que acredita diligencia debida ante el consejo.

Una respuesta con fecha y con nombre.

Los cinco compromisos

Cinco frases que puedes verificar. Eso es lo que compras.

No son valores ni intenciones: son afirmaciones comprobables sobre el estado de tu gobierno en cualquier momento del año.

  1. 01 Tu inventario está vivo Ningún sistema de IA ni proveedor TIC crítico entra en la empresa sin pasar por el registro, y ningún cambio relevante se queda sin reflejar. Lo que había hace un año no es lo que hay hoy, y el registro lo demuestra.
  2. 02 Tu obligación está mapeada a fecha de hoy Cada cambio normativo se analiza y se traduce a impacto concreto sobre tu inventario, con acciones y plazos. No enviamos boletines: enviamos «esto te afecta en estos tres sistemas y esto es lo que hay que hacer antes de esta fecha».
  3. 03 Tus evidencias están listas en cualquier momento No hay ejercicio de recopilación previo a una auditoría, un cuestionario o una inspección, porque las evidencias se generan y se versionan según se producen. El dossier se descarga; no se fabrica.
  4. 04 Tus controles se prueban, no se declaran Simulacros, tabletop, pruebas de recuperación y pentest según el calendario acordado. Un control que nunca se ha probado es una intención, y ante un supervisor vale lo mismo que nada.
  5. 05 Tu dirección tiene un número, no una sensación Score de exposición, nivel de madurez y KPIs con evolución trimestral. La pregunta «¿estamos mejor que hace seis meses?» tiene respuesta numérica y trazable.
Cómo se hace efectivo

Un ritmo, cinco mecanismos, un portal, un equipo y treinta días.

Esto es lo que separa un servicio gestionado de una bolsa de horas: produce aunque no preguntes, y se puede auditar cómo.

01 El ritmo operativo Elige una cadencia y verás qué ocurre, quién participa y qué sale.
Trimestral · qué ocurre

Recálculo del score de exposición, top de riesgos, decisiones que requieren dirección, y cierre y apertura de acciones con responsable y fecha.

Quién participa Bluak + tu comité
Qué sale de aquí

Cuadro de mando trimestral y acta con acuerdos

90 minutos de tu comité. Nosotros preparamos, convocamos, facilitamos y levantamos acta, y seguimos los acuerdos hasta cierre.

Nuestro SLA más visible: un cambio normativo con impacto se analiza y se te comunica en 5 días hábiles desde su publicación.

Y no en forma de boletín: «esta norma afecta a estos tres sistemas tuyos, hay que hacer esto, antes de esta fecha, y lo asume esta persona».

02 Los mecanismos

Cinco procesos, no buena voluntad.

Los adoptas durante el onboarding y son lo que hace que el sistema no vuelva a envejecer. Sin ellos, cualquier servicio recurrente depende de que alguien se acuerde.

01
Alta de sistema

Nada entra sin ficha, clasificación y responsable asignado. Es el mecanismo que impide que el inventario vuelva a envejecer.

02
Cambio y retirada

Un sistema que cambia de uso o de proveedor se reclasifica. Uno que se retira se archiva con su histórico, no se borra.

03
Cambio normativo

Publicación, análisis de impacto, acciones, plazos y responsable. Siempre en ese orden y con fecha.

04
Incidente

Detección, clasificación, decisión de notificar, notificación en plazo y evidencia archivada.

05
Solicitud externa

Cuestionario, pliego o auditoría: el dossier se genera desde el repositorio, no se redacta de cero.

03 El soporte

AIRGA Control Center: donde se refleja el trabajo.

AIRGA Control Center: donde se refleja el trabajo.

Ahí viven el inventario, la clasificación, el registro de terceros, el catálogo de controles, las evidencias versionadas y el cuadro de mando. Tres cosas importantes sobre él:

  • Es tuyo No es una licencia que se pierde al terminar el contrato: es un activo que se queda contigo.
  • No sustituye al servicio Es donde se refleja el trabajo, no quien lo hace. La herramienta es el soporte.
  • Es el argumento de continuidad más honesto Puedes irte llevándote el sistema montado y operarlo solo.

Vender la herramienta sin el criterio es exactamente el error de las plataformas GRC.

04 El equipo

Un equipo estable con interlocutor único, y entre 4 y 6 horas al mes por tu parte.

Por parte de Bluak
Rol y función Dedicación
Governance Lead Interlocutor único, criterio y facilitación del comité Continua
Analista de riesgo y cumplimiento Inventario, clasificación, evidencias e informes Continua
Especialista regulatorio Vigilancia normativa y análisis de impacto Compartida
Offensive Security Testing, pentest y AI security testing Por calendario
Arquitecto · Cloud Continuidad, dependencias e integraciones Bajo demanda
PMO Seguimiento, actas y cumplimiento del calendario Continua

No es una rotación de consultores: el Governance Lead es quien facilita tu comité todos los trimestres.

Por tu parte · lo mínimo indispensable
1–2 h

al trimestre de un sponsor de dirección, que aprueba y desbloquea

2–4 h

al mes de un referente operativo, el punto de contacto del día a día

90 min

al trimestre del comité

Total real: entre 4 y 6 horas mensuales en contacto directo contigo.

05 Los primeros 30 días

Al cierre del día 30 tienes un número, un calendario y un acta.

Si no los tienes, el onboarding ha fallado. Así de simple es el criterio.

  1. 1
    Semana 1

    Traspaso y acceso

    Traspaso desde la capa 1, 2 o 3 —o mini-diagnóstico si entras directo—, designación de roles y acceso al Control Center.

    El sistema montado con tus datos dentro
  2. 2
    Semana 2

    Carga y mecanismos

    Carga del inventario, los controles y las evidencias existentes, y activación de los cinco mecanismos de gobierno.

    Tu realidad reflejada, no una plantilla
  3. 3
    Semana 3

    Línea base

    Cálculo del score de exposición, nivel de madurez y backlog priorizado por impacto.

    Tu número de partida
  4. 4
    Semana 4

    Primer comité

    Primer comité de gobierno y aprobación del calendario anual de gobierno y testing.

    Un plan del año con fechas y responsables
06 Cómo se sale

Sin permanencia más allá del año en curso.

En un servicio que gestiona tu dependencia de terceros, crearte una dependencia nueva sería una contradicción difícil de defender.

Que decidas quedarte es la mejor prueba de que quieres seguir gobernando tu IA.

Al terminar te llevas
  • El Control Center con todo su contenido y su histórico
  • Los cinco procedimientos y el RACI en formato editable
  • El histórico completo de evidencias, versionado
  • Una sesión de transferencia con tu equipo
Qué incluye

Siete dominios de servicio.

Despliega cada uno para ver qué se hace exactamente y cuál es el que mejor se adapta a tu caso para seguir gobernando tu IA o, si aún no lo has hecho, empezar.

La clave está en el adjetivo «aplicada»: el valor no es el boletín, es el cruce contra tu inventario. La salida no es «ha salido esta norma», sino «ha salido esta norma, afecta a estos cuatro sistemas tuyos, hay que hacer esto, antes de esta fecha, y lo asume esta persona».

Un cambio con impacto, analizado y comunicado en 5 días hábiles.

Qué te llevas

«¿Y esto qué me da cada mes?»

Esta es la respuesta. Entregables recurrentes a lo largo de un año.

  • Continuo Inventario y registro de terceros actualizados, y repositorio de evidencias versionado.
  • Mensual Informe operativo, backlog priorizado y alertas normativas con su impacto sobre tus sistemas.
  • Trimestral Cuadro de mando ejecutivo con score, madurez, KPIs y evolución, más acta de comité con acuerdos y responsables.
  • Semestral Informe de descubrimiento e informe de la prueba ejecutada.
  • Anual Informe anual de gobierno, reclasificación completa, preauditoría, y plan y calendario del ejercicio siguiente.
  • Nivel 3 Informe de exposición y attack paths, informe de AI security testing, informe de retest con score de mejora y dossier de certificación.
  • Por evento Análisis de impacto normativo, dossier de respuesta a cuestionario o pliego, y expediente de notificación de incidente.
Imagen pendiente · Cuadro de mando trimestral del AIRGA Control Center. Sin captura del portal, un recurrente se percibe como horas de consultoría. Es la imagen más importante de esta página.

Todo lo que producimos es tuyo desde el primer día.

En formato editable, con su histórico completo y sin permanencia. Vive en el AIRGA Control Center, que también es tuyo.

Cómo se demuestra que funciona

Cinco métricas con evolución, no con valor absoluto.

La pregunta «¿estamos mejor que hace tres meses?» tiene respuesta numérica y trazable. Se revisan en cada comité trimestral.

En nivel Assured se añaden vulnerabilidades críticas abiertas y su antigüedad, tiempo medio de remediación y resultado de las pruebas de recuperación frente al RTO comprometido.

  • Score de exposición

    Riesgo agregado ponderado del inventario. Es el número que responde a «¿estamos mejor que hace tres meses?».

  • Nivel de madurez (1–5)

    Reactivo, Experimental, Gestionado, Gobernado, Optimizado. Un lugar donde colocarse y una dirección hacia la que avanzar.

  • Cobertura del inventario

    Porcentaje de sistemas con ficha, clasificación y responsable. Mide directamente si el gobierno funciona o solo existe.

  • Tiempo de respuesta documental

    Horas hasta entregar un dossier o contestar un cuestionario. Es el valor que se nota, y el que convierte cumplimiento en argumento comercial.

  • Acuerdos de comité cerrados en plazo

    Porcentaje de compromisos ejecutados. Distingue un gobierno que decide de uno que solo se reúne.

Niveles de servicio

Tres niveles. Tú eliges por dónde empezar.

Escalada por perímetro —sistemas de IA inventariados, entidades legales y procesos críticos— y no por número de empleados.

1

Monitor

Para quien ya tiene el diagnóstico hecho y necesita que no caduque.

  • Vigilancia regulatoria aplicada
  • Mantenimiento del inventario y la clasificación
  • Repositorio de evidencias versionado
  • Informe mensual
  • Comité trimestral
  • AIRGA Control Center
La promesa
No vuelves a estar a ciegas.
3

Assured

Para entidades reguladas, empresas en certificación y proveedores críticos.

  • Todo el nivel Governed, más:
  • Preauditoría y acompañamiento en certificación ISO 42001, 27001 y 22301
  • AI-Pentest Ready periódico: attack surface monitoring, pentest asistido por IA y AI security testing
  • Pruebas de recuperación con validación de RTO y RPO
  • Registro de información y homologación de terceros
  • Soporte en TLPT
  • Informe anual a dirección y al consejo
La promesa
Llegas a la auditoría sin preparar la auditoría.

Fuera de cuota, por evento: TLPT completo, auditoría de certificación, respuesta a incidente mayor e integraciones a medida en el Control Center. Si vienes de AIRGA, AI Act Ready o DORA Ready, los tres primeros meses entran a precio reducido.

El aporte diferencial de valor

La pregunta no es cuánto cuesta. Es contra qué lo comparas.

Tienes tres alternativas a esto, y las tres tienen el mismo hueco.

Alternativa Qué te da Qué le falta
Contratar a alguien interno Conocimiento del negocio y disponibilidad. Un perfil que domine AI Act, DORA, ISO y riesgo técnico no existe en una sola persona. Si existe, cuesta más que el servicio y se va a los dos años.
Un despacho o una Big Four Autoridad legal y tranquilidad en la firma. Trabaja por proyecto y por hora. No mantiene nada vivo entre facturas y no implanta lo que recomienda.
Una plataforma GRC Registro ordenado y workflows. El software no clasifica, no decide y no comparece ante el comité. Termina siendo un inventario vacío que nadie actualiza.
Bluak Managed Governance Criterio de consultoría, ritmo de servicio gestionado y capacidad de construir la herramienta que lo sostiene. Exige las tres cosas a la vez. Por eso es un hueco defendible, y por eso casi nadie lo cubre.
×2

El patrón de «assessment cada 18 meses» supone pagar dos veces por descubrir lo mismo, sin gobierno entre medias.

1

Un solo cuestionario de cliente contestado a tiempo, o un solo pliego al que puedes concurrir, puede cubrir el año de servicio.

35 M€

El techo sancionador del AI Act es 35 M€ o el 7 % de la facturación mundial. La cuota es de otro orden de magnitud.

Impacto en tu negocio

Cuatro cifras que explican por qué esto es un ritmo y no un proyecto.

Cada una con su fuente primaria enlazada.

Fuentes: DOUE, ESAs, IBM, KPMG y Universidad de Melbourne, Gartner y Allianz.

Por qué Bluak

Puedes irte llevándote el sistema montado.

Es el argumento de continuidad más honesto que podemos dar: en un servicio que gestiona tu dependencia de terceros, crearte una nueva sería una contradicción difícil de defender. Que decidas quedarte es la mejor prueba de que aporta.

  • Sin permanencia
  • Control Center incluido
  • Equipo estable
  • SLA de 5 días

El Control Center es un activo, no una licencia

No se pierde al terminar el contrato: se queda contigo, con todo su contenido y su histórico.

Procedimientos en formato editable

Los cinco mecanismos de gobierno, el RACI y las plantillas son tuyos y los puedes operar sin nosotros.

Salida con transferencia

Al terminar te llevas el histórico completo de evidencias y una sesión de transferencia. Sin permanencia más allá del año en curso.

Prueba social

Lo que un año de servicio deja por escrito.

Caso · Nivel Governed · 12 meses
−34 %
score de exposición en cuatro trimestres
9
sistemas nuevos detectados en los barridos
6 h
para contestar un cuestionario de cliente

Datos de ejemplo. Sustituir por cifras reales en cuanto haya un año de servicio prestado y autorización del cliente.

Pendiente

Logos de clientes en recurrente y cifras propias de cartera

Con un año de servicio prestado podréis decir «gestionamos el gobierno de IA de X organizaciones y Y sistemas inventariados». Es exactamente la prueba social que hoy falta en todo el portfolio.

Preguntas frecuentes

Lo que preguntan antes de firmar un recurrente.

Es la función de riesgo, cumplimiento y resiliencia que la empresa necesita tener, operada de forma externa con la empresa al mando. En la práctica significa cinco cosas: el inventario de IA y de proveedores se mantiene vivo, cada cambio normativo se traduce a impacto concreto sobre tus sistemas, las evidencias están listas en cualquier momento, los controles se prueban según calendario, y dirección recibe un cuadro de mando trimestral con score de exposición y nivel de madurez.

Que dentro de un año sigas sabiendo lo que sabes hoy.

Cuéntanos qué tienes hecho y te decimos por qué nivel conviene entrar y qué produciría el servicio en tus primeros 30 días. Si vienes de AIRGA, AI Act Ready o DORA Ready, hablemos de cómo encajar esta capa.