Antes de empezar · Perfil de aplicabilidad
Responda estas preguntas para que el diagnóstico active solo las capas que aplican a su organización. No necesita conocimientos técnicos: marque lo que reconozca en su caso.
3. ¿La IA influye en decisiones sobre personas en alguno de estos casos?
Ninguno de los casos descritos Uso interno general o de bajo impacto directo sobre las personas.
Identificación de personas mediante rasgos físicos Reconocimiento facial, de huella, de voz o similares.
Acceso a crédito, seguros o servicios esenciales Aprobación de préstamos, pólizas, becas o beneficios sociales.
Reclutamiento y gestión de personal Selección de candidatos, evaluación del desempeño o decisiones laborales.
Admisión o calificación de estudiantes Decidir el ingreso a una institución o evaluar/calificar alumnos.
Operación de infraestructura crítica Energía, agua, transporte o telecomunicaciones esenciales.
Apoyo a autoridades policiales o de seguridad Investigación, vigilancia o prevención del delito.
Control migratorio o de fronteras Gestión de visas, solicitudes de asilo o cruces fronterizos.
Administración de justicia o procesos electorales Apoyo a decisiones judiciales o a procesos democráticos.
4. ¿En qué regiones opera o tiene clientes y usuarios?
5. ¿En qué sector opera su organización?
General / otro
Banca y servicios financieros
Seguros
Salud
Sector público / gobierno
Educación
Recursos humanos
Retail / consumo
Tecnología / software
Telecomunicaciones
Energía
Analizar respuestas y dar diagnóstico inicial
Con base en sus respuestas, estas son las capas del marco que aplican a su organización. Active cada una para responder sus preguntas: hay una por cada control del marco. Las capas no son secuenciales.
Capa 1
Viabilidad y valor
¿El proyecto de IA tiene un caso de negocio real y medible?
1.1 · Definición del problema
¿Cómo se decide iniciar un proyecto de IA en su organización?
N0 Por iniciativa individual o moda, sin proceso
N1 Alguien lo propone y se aprueba informalmente
N2 Existe un proceso de propuesta, pero sin caso de negocio estructurado
N3 Caso de negocio formal con problema, JTBD (Jobs-to-be-Done) y alternativas evaluadas
N4 Portafolio priorizado por valor con gate de aprobación y comité de decisión
Cláusula de referencia · NIST AI RMF MAP 1.1 (contexto/propósito) · ISO 42001 A.6.1.2 · Madurez objetivo del marco: N2
1.2 · Caso de uso & especificidad de dominio
¿Los casos de IA que se financian son específicos de su dominio y están integrados al flujo de trabajo?
N0 Se hacen pruebas de IA sin un caso de uso definido
N1 Casos genéricos —«un asistente», «usar IA»— sin conexión con un proceso concreto
N2 El caso está descrito, pero la IA se usa fuera del flujo real: es una herramienta aparte
N3 Cada caso candidato se posiciona en una matriz de especificidad × integración y se financia lo específico e integrado al proceso
N4 La cartera se gobierna con esa matriz: el caso sin especificidad ni integración se descarta de forma explícita, con ficha del caso priorizado
Cláusula de referencia · NIST AI RMF MAP 1.1/3.1 · EU AI Act Art. 6 (propósito previsto) · Madurez objetivo del marco: N2
1.3 · Métricas de éxito (KPIs)
¿Se definen KPIs y métrica norte ANTES de construir?
N0 No se definen métricas
N1 Métricas técnicas vagas, definidas después de construir
N2 KPIs definidos pero desconectados del PyG o del estado de resultados
N3 KPIs de negocio y métrica norte (North Star) definidos antes de construir
N4 Métrica norte con línea base, meta cuantificada y criterios de cancelación acordados con el comité
Cláusula de referencia · NIST AI RMF MEASURE 1.1/2.1 · ISO 42001 cláusula 6.2 (objetivos) · Madurez objetivo del marco: N2
1.4 · Costo total vs. costo de no hacer nada
¿Se estima el costo total de propiedad y el retorno esperado, frente al costo de no hacer nada?
N0 No se estima costo ni retorno
N1 Solo se estima el costo inicial; falta la operación
N2 Costo total parcial, sin incluir tokens, inferencia ni costos recurrentes
N3 Costo total completo y retorno proyectado con horizonte de 3-5 años
N4 Costo total y retorno con valor presente neto, punto de equilibrio y sensibilidad por escenarios
Cláusula de referencia · NIST AI RMF MAP 3.1/3.2 (beneficios y costos) · FinOps Framework · Madurez objetivo del marco: N2
1.5 · Build vs. Buy
¿Se evalúa explícitamente comprar vs. construir?
N0 No se considera; siempre se construye internamente
N1 Se asume una opción sin analizar alternativas
N2 Comparación informal de proveedores u opciones internas
N3 Análisis estructurado de comprar vs. construir con matriz especificidad × integración
N4 Decisión sustentada en tasas de éxito por ruta y costo total por opción, con responsabilidades de proveedor acordadas
Cláusula de referencia · ISO 42001 A.10.2/A.10.3 (responsabilidades y proveedores) · CSA AICM STA · Madurez objetivo del marco: N2
1.6 · IA en la sombra (Shadow AI)
¿Conoce el uso de IA no gobernada (shadow AI) en la organización?
N0 No se sabe si existe uso de IA no autorizado
N1 Se sospecha pero no se ha medido
N2 Conocimiento anecdótico, sin relevamiento formal
N3 Relevamiento de shadow AI realizado, con inventario de uso
N4 Monitoreo continuo + política de uso aceptable comunicada y aplicada
Cláusula de referencia · ISO 42001 A.6.2.2 (inventario/objetivos) · NIST AI RMF GOVERN 1.6/MAP 1.6 · política de uso aceptable · Madurez objetivo del marco: N3
Capa 0
Gobernanza y cumplimiento
¿Existe un marco, roles y evidencia que hagan auditable la IA?
0.1 · Sistema de Gestión de IA (AIMS)
¿Existe un marco formal de gestión de IA (ISO/IEC 42001 o NIST AI RMF)?
N0 No existe ningún marco
N1 Lineamientos informales aislados
N2 Política de IA documentada, sin alineación a un estándar reconocido
N3 Marco alineado a ISO/IEC 42001 o al NIST AI RMF, operando bajo un ciclo de mejora
N4 Marco certificado o auditado externamente, con revisión por la dirección y mejora continua
Cláusula de referencia · ISO 42001 cláusulas 4–10 + A.2 (políticas), A.3 (roles) · NIST AI RMF GOVERN 1.1–1.7 · EU AI Act Art. 17 (sistema de gestión de calidad) · Madurez objetivo del marco: N4
0.2 · Gestión de Riesgo de IA
¿Cada sistema de IA tiene un perfil de riesgo vivo, con tratamiento priorizado y un dueño que acepta el riesgo residual?
N0 No se evalúa el riesgo de los sistemas de IA
N1 Los riesgos se comentan verbalmente; no hay registro ni método
N2 Registro de riesgos por proyecto, sin metodología común ni riesgo residual aceptado
N3 Metodología de riesgo de IA con registro por caso de uso, valoración probabilidad × impacto y tratamiento priorizado
N4 Perfil de riesgo vivo por sistema y evaluación de impacto documentada, con riesgo residual aceptado formalmente por un dueño con autoridad
Cláusula de referencia · NIST AI RMF GOVERN/MAP/MEASURE/MANAGE · ISO 23894 (alineado a ISO 31000) · ISO 42001 6.1.2/6.1.3/6.1.4 + A.5 · ISO/IEC 42005:2025 (evaluación de impacto de sistemas de IA) · Madurez objetivo del marco: N3
0.3 · Cumplimiento Regulatorio
¿Se clasifican los sistemas de IA por riesgo y por obligación regulatoria aplicable?
N0 No se clasifica el riesgo de los sistemas de IA
N1 Clasificación informal, caso por caso
N2 Inventario de sistemas con un nivel de riesgo básico
N3 Clasificación formal por riesgo y por regulación aplicable a cada sistema
N4 Clasificación viva ligada a controles, evidencia de auditoría y revisión periódica
Cláusula de referencia · EU AI Act Art. 5/6+Anexo III (clasificación), Art. 9–15, Art. 11+Anexo IV · MX: LFPDPPP y normativa sectorial · Madurez objetivo del marco: N3
0.4 · Roles, Comité & Centro de Excelencia
¿Hay roles claros y un comité con autoridad para detener un modelo?
N0 Nadie es responsable formalmente
N1 Responsabilidad difusa entre TI y negocio
N2 Roles definidos pero sin autoridad para detener un modelo
N3 Matriz de responsabilidades y Comité de IA con mandato, con dueño asignado por modelo
N4 Comité de IA y Centro de Excelencia operando, con autoridad de parada y ruta de escalamiento definida
Cláusula de referencia · ISO 42001 cláusula 5.3 (roles) + A.3.2 · NIST AI RMF GOVERN 2.1/3.1/3.2 · Madurez objetivo del marco: N3
0.5 · Trazabilidad & Documentación
¿Existe trazabilidad: inventario de modelos, model cards y registro de decisiones?
N0 No hay inventario ni documentación
N1 Documentación dispersa e incompleta
N2 Inventario básico de modelos en operación
N3 Model cards documentadas y registro de decisiones del comité
N4 Trazabilidad extremo a extremo: datos → modelo → decisión, auditable y firmada
Cláusula de referencia · ISO 42001 7.5 (info documentada) + A.6.2.7/A.6.2.8 + A.4.2 · NIST GOVERN 1.6 · EU AI Act Art. 11–12 · Madurez objetivo del marco: N3
0.6 · Ética, Confianza & Principios
¿Hay principios de IA responsable aplicados, no solo declarados?
N0 No existen principios éticos formales
N1 Declaración genérica sin aplicación práctica
N2 Principios definidos, con aplicación inconsistente entre proyectos
N3 Principios de IA responsable operacionalizados como verificación dentro del ciclo de vida
N4 Revisión ética sistemática con evidencia documentada y comité que la respalda
Cláusula de referencia · OECD AI Principles · NIST AI RMF (características de IA confiable) · ISO 42001 A.9.2/A.6.1.2 · UNESCO Rec. Ética IA · Madurez objetivo del marco: N3
Capa 2
Selección del modelo
¿La solución elegida sirve para el propósito, resiste el mundo real y se puede explicar?
2.1 · Selección de enfoque & modelo
¿Se establece un punto de comparación simple antes de ir a modelos complejos?
N0 No se usa ningún punto de comparación
N1 Se elige el enfoque por preferencia del equipo o por lo que está de moda, sin comparar
N2 Punto de comparación informal en algunos proyectos
N3 Punto de comparación obligatorio —regla heurística o modelo simple— como referencia de decisión
N4 Además, criterio cuantitativo: la complejidad solo se justifica si supera esa referencia por un margen definido
Cláusula de referencia · NIST AI RMF MAP 2.1 · ISO 42001 A.6.1.2 (objetivos de desarrollo) · Madurez objetivo del marco: N3
2.2 · Aptitud para el propósito (fitness for purpose) y evals
¿Con qué prueba se demuestra que la solución sirve para el propósito declarado?
N0 No hay evaluación formal: se decide por demostración o por percepción
N1 Pruebas manuales puntuales, sin conjunto fijo ni criterio de aceptación
N2 Existe un conjunto de pruebas, pero no está versionado ni tiene criterio de aceptación acordado con el negocio
N3 Suite de evaluación versionada (conjuntos de referencia y escenarios) con criterio de aceptación acordado con el dueño de negocio: ninguna versión se promueve sin pasarla
N4 La evaluación cubre la solución completa —no solo el modelo— y se verifica que no haya fuga de información entre entrenamiento y validación
Cláusula de referencia · ISO 42001 A.6.2.4 (verificación y validación del sistema de IA) · NIST AI RMF MEASURE 2.5 (validez y confiabilidad) · Madurez objetivo del marco: N3
2.3 · Evaluación alineada al negocio
¿La evaluación está alineada al KPI de negocio y no solo a la métrica técnica?
N0 Solo métricas técnicas genéricas
N1 Métricas técnicas (precisión, exhaustividad, F1) sin relación con el negocio
N2 Se menciona el KPI de negocio pero no se mide en la evaluación
N3 Métricas atadas al KPI y matriz de costo del error, con curvas de aprendizaje y validación cruzada estratificada
N4 Evaluación por segmento ligada al PyG, con umbral de decisión optimizado por valor y estabilidad verificada entre folds y entre subgrupos
Cláusula de referencia · NIST AI RMF MEASURE 2.3/2.13 · matriz de costo de error · Madurez objetivo del marco: N3
2.4 · Explicabilidad & interpretabilidad
¿El sistema es explicable cuando la decisión es de alto impacto?
N0 Es una caja negra total
N1 No se considera la explicabilidad como requisito
N2 Explicabilidad solo si la solicita un regulador o un auditor
N3 Explicabilidad sistemática con técnicas reconocidas, documentada en la model card
N4 Explicaciones validadas por expertos de dominio e información al usuario sobre el alcance y los límites del sistema
Cláusula de referencia · NIST AI RMF MEASURE 2.9 (explicabilidad e interpretabilidad) · EU AI Act Art. 13 · Madurez objetivo del marco: N3
2.5 · Robustez & pruebas de estrés
¿Se prueba el sistema más allá del escenario feliz antes de exponerlo?
N0 No se prueba fuera de los casos que se espera que funcionen
N1 Se sabe que hay escenarios no cubiertos, pero no se prueban: los fallos aparecen en producción
N2 Pruebas con datos atípicos de forma informal, sin umbral definido
N3 Batería de pruebas de estrés y de datos fuera de distribución, con casos adversarios del dominio y verificación previa al despliegue
N4 Umbral mínimo de robustez como criterio de aprobación, con degradación elegante medida y documentada
Cláusula de referencia · NIST AI RMF MEASURE 2.7 (seguridad y resiliencia) · EU AI Act Art. 15 · CSA AICM MDS · Madurez objetivo del marco: N3
2.6 · Reproducibilidad & versionado
¿Los modelos son reproducibles y están versionados?
N0 No se puede reproducir un modelo entrenado hace meses
N1 Reproducción manual difícil, dependiente de la persona
N2 Versionado del código solamente
N3 Versionado de datos, código, hiperparámetros y experimentos
N4 Registro de modelos con promoción trazable y entorno reproducible (contenedores, semillas fijas)
Cláusula de referencia · ISO 42001 A.6.2.3/A.6.2.4 (desarrollo, verificación) · NIST AI RMF MANAGE 1.1 · Madurez objetivo del marco: N3
Capa 3
Calidad de los datos
¿Los datos son aptos, lícitos, representativos y trazables?
3.1 · Calidad de datos
¿Se evalúa la calidad de los datos antes de entrenar o de alimentar al sistema?
N0 No se evalúa la calidad antes de usarlos
N1 Revisión manual superficial, sin reglas formales
N2 Validaciones ad-hoc por proyecto
N3 Reglas sistemáticas de calidad con esquema canónico y contratos entre productor y consumidor del dato
N4 Calidad monitoreada en producción, con alertas y contratos de datos exigibles
Cláusula de referencia · DAMA-DMBOK Data Quality · ISO 42001 A.7.4 (calidad de datos) · NIST AI RMF MAP 2.1 · Madurez objetivo del marco: N3
3.2 · Licencias, copyright e IP
¿Con qué derecho se usa cada dato, y de quién es el resultado que produce la IA?
N0 No se revisa el derecho de uso de los datos ni la propiedad del resultado
N1 Se asume que si el dato está disponible, se puede usar
N2 Revisión legal solo en contratos grandes o cuando alguien pregunta
N3 Registro de derechos sobre insumos, datos de entrenamiento, salidas y datos sintéticos, con base legal verificada y responsable nombrado
N4 Postura declarada por escrito sobre propiedad y uso permitido del resultado antes de exponerlo a un cliente, con política de derechos de autor y resumen del contenido de entrenamiento cuando aplica
Cláusula de referencia · EU AI Act Art. 53(1)(c) y (d) (política de derechos de autor y resumen del contenido de entrenamiento) · ISO 42001 A.7.3 (adquisición de datos) · Madurez objetivo del marco: N3
3.3 · Representatividad, sesgo y equidad
¿Los datos representan a la población donde operará el sistema, y el trato es equitativo entre cohortes?
N0 No se analiza ni la representatividad ni el sesgo
N1 Hay conciencia del tema, sin medición: se asume que los datos representan la realidad
N2 Análisis puntual de una de las dos mitades —cobertura o equidad—, nunca de ambas
N3 Cobertura por cohorte y métricas de equidad medidas por separado, con umbrales acordados con el dueño de negocio
N4 Mitigación activa, estabilidad verificada entre cohortes y reevaluación periódica gobernada por el comité
Cláusula de referencia · NIST SP 1270 · NIST AI RMF MEASURE 2.11 (equidad/sesgo) y MEASURE 2.13 · ISO 42001 A.7.4 (calidad de los datos) · Madurez objetivo del marco: N3
3.4 · Residencia y conocimiento RAG
¿Dónde vive el contenido que determina la respuesta de la IA, y quién gobierna ese corpus?
N0 No se sabe qué documentos alimentan las respuestas ni dónde residen
N1 El corpus se arma por proyecto, sin dueño ni inventario
N2 Inventario parcial del corpus; la residencia y la jurisdicción del dato no están declaradas
N3 Corpus inventariado con dueño, clasificación, control de acceso y residencia declarada
N4 Criterios de calidad, vigencia y caducidad aplicados al corpus: ningún documento determina una salida sin pasar los mismos controles que el dato de entrenamiento
Cláusula de referencia · LFPDPPP (residencia y transferencia de datos personales) · ISO/IEC 27001 A.5.12 (clasificación de la información) y A.5.15 (control de acceso) · ISO 42001 A.7.4 aplicada al corpus de recuperación · Madurez objetivo del marco: N3
3.5 · Linaje & trazabilidad
¿Conoce el linaje y la procedencia de los datos?
N0 Se desconoce el origen de los datos
N1 Origen conocido informalmente, sin documentación
N2 Documentación parcial de fuentes en una wiki o una hoja de cálculo
N3 Linaje técnico trazado, con transformaciones versionadas y reproducibles
N4 Linaje y versionado de conjuntos de datos con auditoría completa de extremo a extremo
Cláusula de referencia · DAMA-DMBOK Metadata/Lineage · ISO 42001 A.7.5 (procedencia de datos) · NIST AI RMF MAP 4.1 · Madurez objetivo del marco: N3
3.6 · Privacidad & datos sensibles
¿Se gestiona la privacidad y los datos personales o sensibles?
N0 No se identifican datos sensibles ni datos personales
N1 Identificación manual e inconsistente
N2 Controles básicos en proyectos críticos únicamente
N3 Detección y anonimización sistemática, con minimización del dato
N4 Privacidad desde el diseño, minimización exigida y auditoría de acceso al dato personal
Cláusula de referencia · ISO 27701 · ISO 42001 A.7.x · CSA AICM DSP (Data Security & Privacy) · GDPR / LFPDPPP (MX) · Madurez objetivo del marco: N3
Capa 4
Seguridad y resistencia adversaria
¿El sistema resiste ataques y abusos, y quién puede actuar en su nombre?
4.1 · Modelado de amenazas de IA
¿Se ha hecho modelado de amenazas específico de IA?
N0 No se ha modelado ninguna amenaza específica de IA
N1 Solo seguridad de TI tradicional
N2 Identificación informal de riesgos, sin marco de referencia
N3 Modelado dirigido por MITRE ATLAS y OWASP Top 10 for LLM, con la extracción/exfiltración del modelo cubierta como escenario
N4 Modelado vivo, biblioteca de amenazas propia y cada amenaza ligada a un control y a un responsable
Cláusula de referencia · MITRE ATLAS (tácticas/técnicas) · OWASP Top 10 LLM 2025 + Agentic · Madurez objetivo del marco: N3
4.2 · Identidad, acceso y secretos
¿Quién y qué puede actuar en su nombre, con qué privilegio y con qué credenciales?
N0 Las credenciales viven en el código o en los prompts y se comparten entre usos
N1 Las credenciales están fuera del código, pero una sola cuenta o llave sirve para todo
N2 Autenticación básica y algunas credenciales en bóveda, sin alcance acotado por herramienta
N3 Identidad propia por servicio y por agente, con alcance de herramientas acotado y secretos en bóveda con rotación
N4 Mínimo privilegio verificado en ejecución y registro de concesión y revocación: revocar una identidad detiene efectivamente su capacidad de actuar
Cláusula de referencia · CSA AICM IAM · OWASP LLM06 (excessive agency) · ISO/IEC 27001 A.5.15 (control de acceso), A.5.17 (información de autenticación) y A.8.2 (derechos de acceso privilegiado) · Madurez objetivo del marco: N3
4.3 · Envenenamiento & ataques adversarios
¿Se prueba contra envenenamiento y ataques adversarios?
N0 No se considera el envenenamiento ni la evasión
N1 Conciencia del riesgo, sin pruebas concretas
N2 Validación básica de la integridad de los datos de entrenamiento
N3 Pruebas adversarias sistemáticas y validación de la cadena de suministro del modelo
N4 Endurecimiento adversario incorporado al pipeline, con procedencia verificada de datos y modelos
Cláusula de referencia · MITRE ATLAS (Poisoning) · OWASP LLM04 (envenenamiento de datos/modelo), LLM03 (cadena de suministro) · CSA AICM STA/MDS · Madurez objetivo del marco: N3
4.4 · Seguridad de LLM & GenAI
¿Se gestionan los riesgos propios de LLM y GenAI (inyección de prompt, fuga, agencia excesiva)?
N0 No se conocen los riesgos específicos de LLM y GenAI
N1 Se conocen los riesgos pero no se mitigan
N2 Mitigaciones ad-hoc: filtros de palabras, validación básica
N3 Controles guiados por OWASP Top 10 for LLM 2025 (inyección de prompt, fuga de información, agencia excesiva)
N4 Guardrails con validación de la salida y mínimo privilegio de los agentes, incluidos los escenarios agénticos y multimodales
Cláusula de referencia · OWASP LLM01 (prompt injection), LLM02, LLM06 (agencia excesiva), LLM07, LLM08 · NIST AI 600-1 · Madurez objetivo del marco: N3
4.5 · Controles & defensa en profundidad
¿Cada amenaza priorizada tiene detrás un control concreto y auditable?
N0 No hay controles específicos de IA
N1 Controles heredados de TI, sin mapeo a las amenazas de IA
N2 Controles sueltos —autenticación, algún límite de consumo— sin matriz ni responsable
N3 Matriz de controles por dominio mapeada a estándares, con límites de consumo, cuotas y monitoreo de patrones de consulta
N4 Guardrails independientes del modelo, cada control con evidencia y responsable, y marca de agua o huella del modelo con respuesta definida ante sospecha de robo
Cláusula de referencia · CSA AICM (MDS, AIS, IAM, LOG, TVM) · ISO 27001 Anexo A · NIST SP 800-53 · Madurez objetivo del marco: N3
4.6 · Red-teaming & validación adversaria
¿Se hace red-teaming de IA antes de producción?
N0 Nunca se ha hecho red-teaming
N1 Pruebas funcionales solamente
N2 Pruebas de seguridad genéricas de aplicación
N3 Red-teaming de IA dirigido por amenazas, con jailbreaks, inyección y evasión
N4 Red-teaming continuo que cubre además escenarios de agentes y multimodales, con remediación trazable y auditada
Cláusula de referencia · NIST AI 600-1 (GenAI red-teaming) · MITRE ATLAS · OWASP Top 10 LLM 2025 · Madurez objetivo del marco: N3
Capa 5
Despliegue y operación
¿El sistema se sostiene en producción de forma gobernada, y se puede detener?
5.1 · MLOps / LLMOps
¿Existe un proceso industrializado para llevar y sostener modelos en producción?
N0 Despliegue manual, sin proceso definido
N1 Scripts manuales por proyecto
N2 Automatización parcial: solo del código, no del modelo
N3 Pipeline automatizado con pruebas y aprobaciones, bajo control de cambios
N4 Gates obligatorios de calidad, sesgo y seguridad antes de cada despliegue
Cláusula de referencia · ISO 42001 A.6.2.5 (despliegue) · CSA AICM CCC (control de cambios) · NIST AI RMF MANAGE 1.1 · Madurez objetivo del marco: N3
5.2 · Despliegue controlado
¿El despliegue es controlado y el sistema se puede detener por completo?
N0 Despliegue directo a todos los usuarios
N1 Liberación a un grupo reducido, pero sin estrategia de reversión definida
N2 Reversión manual lenta: horas o días
N3 Liberación gradual con reversión automática ante umbral, y parada de emergencia documentada con dueño y condiciones de activación
N4 Liberación progresiva con criterios objetivos, versionado de configuración y prompts, y parada de emergencia ejecutada al menos una vez en un simulacro registrado
Cláusula de referencia · CSA AICM CCC/BCR · NIST AI RMF MANAGE 1.3 · Madurez objetivo del marco: N3
5.3 · Human-in-the-loop & fallback
¿Hay supervisión humana y una alternativa de respaldo en las decisiones críticas?
N0 El sistema decide solo, sin control humano
N1 Hay revisión humana en algunos casos, sin criterio definido ni plan para cuando el sistema falle
N2 Intervención humana reactiva, a partir de quejas
N3 Supervisión humana en las decisiones críticas y respaldo determinista definido
N4 Umbrales de confianza calibrados, degradación elegante y escalamiento automático a una persona
Cláusula de referencia · EU AI Act Art. 14 (supervisión humana) · NIST AI RMF MANAGE 1.2/4.1 · ISO 42001 A.9.2 · Madurez objetivo del marco: N3
5.4 · Observabilidad de IA
¿Hay observabilidad del comportamiento del sistema en vivo?
N0 No hay observabilidad del modelo en producción
N1 Solo registros técnicos de infraestructura
N2 Métricas básicas de disponibilidad y volumen
N3 Registro de entradas y salidas más métricas propias del modelo, conservado como evidencia
N4 Observabilidad de extremo a extremo con trazas, suficiente para reconstruir una decisión pasada
Cláusula de referencia · CSA AICM LOG (logging & monitoring) · NIST AI RMF MEASURE 2.4 · EU AI Act Art. 12 · ISO 42001 A.6.2.8 · Madurez objetivo del marco: N3
5.5 · FinOps de IA en producción
¿Se controla el costo de inferencia y de tokens en producción?
N0 No se mide el costo de inferencia
N1 Solo se ve la factura del proveedor a fin de mes
N2 Monitoreo básico del consumo total
N3 Costo por transacción con alertas por desviación
N4 Presupuesto por modelo, enrutamiento y caché por costo, y atribución por caso de uso
Cláusula de referencia · FinOps Framework · NIST AI RMF MAP 3 / MANAGE 1 · Madurez objetivo del marco: N2
5.6 · Seguridad & cumplimiento en runtime
¿La seguridad definida en el papel se está ejecutando en producción?
N0 No hay controles de IA en producción ni forma de saber si existen
N1 Controles aplicados en el desarrollo, sin equivalente en ejecución
N2 Filtros básicos de entrada y salida, sin detección de abuso ni evidencia
N3 Guardrails de entrada y salida en ejecución, mínimo privilegio de agentes y herramientas y límites de consumo activos
N4 Detección continua de abuso con evidencia de cumplimiento operativo y respuesta a incidentes definida
Cláusula de referencia · OWASP Top 10 LLM 2025 (runtime) · CSA AICM AIS/IAM/TVM · NIST AI RMF MANAGE 2.1 · Madurez objetivo del marco: N3
Capa 6
Monitoreo y mejora continua
¿El sistema sigue cumpliendo en el tiempo, y se puede demostrar?
6.1 · Detección de drift
¿Se detecta la deriva de los datos y del concepto?
N0 No se monitorea nada tras el despliegue: se asume que la distribución de los datos no cambia
N1 Se sabe que los datos pueden cambiar, pero no se mide
N2 Revisión manual esporádica de las entradas
N3 Detección automática de deriva de datos y de concepto en producción
N4 Deriva ligada a umbrales con disparo automático de revisión o reentrenamiento
Cláusula de referencia · NIST AI RMF MEASURE 2.4 (monitoreo en producción) · CSA AICM LOG · Madurez objetivo del marco: N3
6.2 · Decaimiento de desempeño
¿Se mide el decaimiento del KPI de negocio en producción?
N0 No se mide el desempeño después del despliegue
N1 Solo métricas técnicas
N2 Revisión periódica informal del KPI
N3 Monitoreo del KPI de negocio contra la línea base, con tablero
N4 Comparación periódica contra alternativas y criterios de cancelación activos
Cláusula de referencia · NIST AI RMF MEASURE 2.4 / MANAGE 2.2 · kill criteria (Capa 1) · Madurez objetivo del marco: N3
6.3 · Reevaluación de sesgo, calidad & seguridad
¿Se reevalúan sesgo, calidad y seguridad de forma periódica?
N0 Nunca se han evaluado sesgo, calidad ni seguridad
N1 Se evaluaron una sola vez, al inicio del proyecto, y no se han vuelto a revisar
N2 Reevaluación reactiva, solo ante incidentes
N3 Reevaluación programada de sesgo, calidad y seguridad con cadencia definida
N4 Seguimiento continuo ligado a la Capa 0, con reverificación de controles
Cláusula de referencia · ISO 42001 cláusula 9.1 (seguimiento) · NIST AI RMF MANAGE 4.1 · NIST SP 1270 · Madurez objetivo del marco: N3
6.4 · Gestión de incidentes & reentrenamiento
¿Hay gestión de incidentes de IA y reentrenamiento gobernado?
N0 No hay plan de gestión de incidentes de IA
N1 Se improvisa cuando algo falla
N2 Proceso genérico de incidentes de TI, sin especificidad para IA
N3 Runbooks específicos de IA y pipeline de reentrenamiento controlado
N4 Incidentes con análisis posterior documentado, comunicación a las partes que corresponde y notificación regulatoria cuando aplica
Cláusula de referencia · ISO 42001 A.8.4 (comunicación de incidentes) + cláusula 10 · CSA AICM SEF · NIST AI RMF MANAGE 4.1 · EU AI Act Art. 73 · Madurez objetivo del marco: N3
6.5 · Auditoría continua & cumplimiento
¿La gobernanza se puede demostrar en el tiempo, y no solo el día de la revisión?
N0 No hay auditoría del uso de IA
N1 Se revisa solo si un cliente o un regulador lo pide
N2 Auditorías puntuales, sin programa ni seguimiento de acciones
N3 Programa de auditoría contra el sistema de gestión, con evidencia viva y reporte a dirección o comité
N4 Auditoría continua con acciones correctivas seguidas hasta su cierre y cadencia acordada
Cláusula de referencia · ISO 42001 cláusula 9.2 (auditoría interna)/9.3 (revisión por dirección) · CSA AICM A&A · Madurez objetivo del marco: N4
6.6 · Mejora continua & retroalimentación
¿Lo aprendido retroalimenta a los datos y al modelo?
N0 No hay retroalimentación de producción hacia datos y modelo
N1 Hay aprendizajes documentados, pero se pierden al cambiar de proyecto
N2 Mejoras puntuales sin proceso documentado
N3 Bucle formal: los hallazgos de producción entran al backlog de datos y modelo
N4 Mejora continua con revisión periódica del retorno real contra el proyectado y lecciones aprendidas
Cláusula de referencia · ISO 42001 cláusula 10.1 (mejora continua) · NIST AI RMF (lifecycle) · PDCA · Madurez objetivo del marco: N4
Capa 7
Adopción y gestión del cambio
¿Las personas adoptan la IA y la organización cambia con ella?
7.1 · Estrategia de adopción & cambio
¿Hay una estrategia deliberada de gestión del cambio?
N0 No se gestiona el cambio
N1 Se anuncia el proyecto y se capacita al final, sin plan de adopción
N2 Comunicación de lanzamiento y algunas actividades de acompañamiento, sin metodología
N3 Plan estructurado con una metodología reconocida de gestión del cambio
N4 Cambio gestionado con patrocinio ejecutivo activo y red de agentes de cambio
Cláusula de referencia · ADKAR · Kotter · ISO 42001 A.4.5 (recursos humanos) · NIST AI RMF GOVERN 2 · Madurez objetivo del marco: N3
7.2 · Democratización & habilitación
¿La IA está al alcance del negocio y no solo del equipo técnico?
N0 Solo el equipo técnico usa IA
N1 Acceso restringido, sin estrategia de habilitación
N2 Algunos pilotos con usuarios de negocio
N3 Programa de habilitación con red de champions por área, apoyado por el Centro de Excelencia
N4 Autoservicio gobernado, catálogo interno de casos y entorno seguro de prueba para el negocio
Cláusula de referencia · ISO 42001 A.4.5 · vínculo con CoE (0.4) · Madurez objetivo del marco: N3
7.3 · Formación & alfabetización en IA
¿Existe formación y alfabetización en IA diferenciada por rol?
N0 No hay formación en IA
N1 Capacitación genérica única
N2 Formación técnica solo para el equipo de datos
N3 Currículos diferenciados por rol: liderazgo, negocio, técnico y cumplimiento
N4 Competencia medida y alfabetización en IA sostenida como obligación, con uso responsable embebido en el trabajo diario
Cláusula de referencia · EU AI Act Art. 4 (alfabetización en IA) · ISO 42001 cláusula 7.2 + A.4.5 (competencia) · NIST AI RMF GOVERN 2.2 · Madurez objetivo del marco: N3
7.4 · Rediseño de procesos & roles
¿Se rediseñan procesos y roles alrededor de la IA?
N0 La IA se inserta en el proceso viejo y nadie revisa el impacto
N1 Se reconoce que el proceso debería cambiar, pero no se toca
N2 Ajustes menores, reactivos al problema
N3 Rediseño de procesos con reparto explícito de tareas entre persona y sistema
N4 Procesos rediseñados con métricas de impacto contra el proceso anterior y roles redefinidos
Cláusula de referencia · ISO 42001 A.6.1.2 (objetivos de uso) · A.9.2 (uso responsable) · Madurez objetivo del marco: N3
7.5 · Comunicación & gestión de resistencias
¿Se gestionan explícitamente los temores y la resistencia que genera la IA?
N0 No se comunica: la IA aparece sin explicación
N1 Comunicación unidireccional en el lanzamiento
N2 Se responde a la inquietud cuando surge, sin plan ni canal
N3 Plan de comunicación bidireccional con canales de escucha y registro de temores —empleo, control, errores— abordados con hechos
N4 Se comunica el porqué, el impacto y los límites con honestidad, vinculando la confianza a los principios de la Capa 0
Cláusula de referencia · ISO 42001 A.8.2/A.8.5 (información a partes interesadas y usuarios) · A.9.2 · Madurez objetivo del marco: N3
7.6 · Medición de adopción & valor realizado
¿Se mide la adopción real y el valor realizado, y no solo el despliegue?
N0 No se mide la adopción
N1 Se pregunta informalmente si la gente lo usa; no hay dato
N2 Métricas básicas de actividad
N3 Adopción activa medida —usuarios recurrentes, retención, profundidad de uso— y atada al KPI
N4 Valor realizado cuantificado y retroalimentado al caso de negocio de la Capa 1
Cláusula de referencia · NIST AI RMF MEASURE 2.1 · benefits realization · KPI/ROI (Capa 1) · Madurez objetivo del marco: N3