Los marcos de referencia —NIST AI RMF, ISO/IEC 42001, OWASP Top 10 para LLM— describen bien el destino, pero no el orden del camino. La pregunta que nos hacen los comités no es qué dice la norma, sino qué se puede tener funcionando antes del próximo cierre trimestral sin frenar a los equipos de producto.
Estos son los seis controles que, en nuestra experiencia, dan más reducción de riesgo por unidad de esfuerzo. Ninguno requiere comprar una plataforma nueva.
1. Inventario de casos de uso con dueño asignado
No un inventario de modelos ni de proveedores: de casos de uso. Cada entrada necesita cuatro campos —qué hace, qué datos toca, quién responde por él y qué pasa si falla— y un nombre y apellido en la casilla del responsable.
Es el control más básico y el que más veces falta. Sin él, todos los demás se aplican a ciegas, porque no sabes sobre qué. Si solo puedes hacer una cosa este trimestre, haz esta.
2. Clasificación de datos permitidos por caso
Para cada caso de uso del inventario, define explícitamente qué categorías de información pueden entrar al modelo. Conviene escribirlo como lista blanca, no como lista de prohibiciones: "este asistente trabaja con documentación pública de producto" es una regla operable; "no subas información confidencial" es una aspiración que cada persona interpreta a su manera.
3. Identidad propia para cada agente
Un agente que actúa sobre sistemas no debe usar las credenciales de la persona que lo invoca ni una cuenta de servicio compartida entre varios. Necesita identidad propia, permisos mínimos para su tarea y credenciales rotables.
Este control tiene un beneficio inmediato más allá de la seguridad: cuando algo sale mal, los registros dicen qué agente lo hizo. Con credenciales compartidas, la investigación empieza y termina en un callejón sin salida.
4. Aprobación humana en acciones irreversibles
Define la lista corta de acciones que nunca se ejecutan sin confirmación explícita: enviar comunicaciones externas, mover dinero, borrar datos, publicar contenido, modificar permisos. La confirmación debe ocurrir fuera del canal conversacional, en una interfaz donde la persona vea exactamente qué se va a ejecutar.
Es un control barato, poco elegante y desproporcionadamente eficaz: convierte casi cualquier fallo del modelo en un incidente sin consecuencias.
5. Registro de la cadena completa
Guarda, con retención definida, el contexto recuperado, las herramientas invocadas con sus parámetros, la salida del modelo y la acción resultante. Guardar solo pregunta y respuesta es lo que hace casi todo el mundo y es lo que vuelve imposible una investigación.
Dos advertencias prácticas. Primero, estos registros contienen datos personales: aplícales la misma política de retención y acceso que a cualquier otro log sensible. Segundo, defínelos antes del incidente; no hay forma de reconstruir lo que no se registró.
6. Evaluación adversarial versionada
Un conjunto pequeño de casos de prueba adversariales —treinta o cuarenta bastan para empezar— guardado en el repositorio y ejecutado en cada cambio relevante: nuevo prompt de sistema, nueva herramienta conectada, nueva versión del modelo del proveedor.
El objetivo no es certificar que el sistema es seguro, sino detectar cuándo deja de comportarse como ayer. Las actualizaciones silenciosas del proveedor son la causa más común de regresiones que nadie ve venir.
Cómo repartirlo en el trimestre
Un reparto que suele funcionar: el primer mes para inventario y clasificación de datos (controles 1 y 2), que son trabajo de coordinación más que de ingeniería; el segundo mes para identidades y aprobaciones humanas (3 y 4), que sí requieren tocar sistemas; y el tercero para registro y evaluación adversarial (5 y 6), que se apoyan en lo anterior.
Al cierre tendrás algo que ningún documento de política entrega por sí solo: la capacidad de responder, con evidencia, qué IA opera en tu organización, sobre qué datos, con qué permisos y con qué rastro. Que es exactamente lo que pregunta un auditor, un regulador o un directorio después del primer incidente público del sector.
Si quieres ver cómo encaja esto con el proyecto de ley chileno, lo desarrollamos en nuestra página sobre la Ley IA en Chile.