# Modelo operativo de AI Governance

## Registro de sistemas de IA

```markdown
ID, nombre, versión y estado:
Purpose / intended use / prohibited use:
Business, technical y risk owners:
Build/buy/embed; proveedor, modelos y subproviders:
Inputs/datos, outputs, usuarios y sujetos:
Autonomía, tools, human oversight y fallback:
Mercados, jurisdicciones y lifecycle roles:
Clasificación, impactos y decisión vigente:
Controles, evidence pack, gaps y excepciones:
Fecha/expiración, change triggers y decommission:
```

## AI impact assessment

Definir alcance y stakeholders; necesidad, beneficio y baseline/no-AI alternative; personas, grupos y environment afectados; derechos, seguridad, privacidad, discriminación, manipulación, información, trabajo y accessibility; uso razonablemente previsible, misuse y cascading impacts; severidad, probabilidad, exposición, reversibilidad y distribución; controles, evidencia, residual risk, incertidumbre, redress, monitoreo y decisión. Reabrir ante cambios materiales.

## Gate de decisión

Registrar gate, clasificación, criterio, artifacts obligatorios, reviewers/independencia/conflictos, quorum/decision rights, decisión, condiciones, owner, fecha, expiración y triggers. Estados útiles: intake, prohibited-review, assess, remediate, pilot-approved, production-approved, conditional, rejected, suspended y retired. El agente prepara; sólo la autoridad designada decide.

## Evidence pack

Vincular obligación/política → control → owner → artifact/version/hash → test/fecha/resultado → gap/mitigación → aprobación. Incluir system/data/model documentation, impact/risk assessments, evals, security/privacy, human oversight, transparency, contracts, logs/records, incident plan, monitoring, literacy y decommission. Evitar checklists sin evidencia operativa.

## Cambio regulatorio

Mantener fuente primaria, instrumento, artículo/sección, jurisdicción, actor/rol, sistema/caso, fecha de publicación, vigencia/aplicación, transición, guidance, estado —draft/adopted/in force/applicable—, interpretación Legal y controls afectados. No aplicar automáticamente noticias o resúmenes.

## Fundamento externo

- [NIST AI RMF 1.0](https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-ai-rmf-10): marco voluntario y agnóstico con Govern, Map, Measure y Manage; NIST indica que está en revisión en 2026.
- [ISO/IEC 42001:2023](https://webstore.iec.ch/en/publication/90574): requisitos para establecer y mejorar un AI management system; certificación organizacional no aprueba cada sistema.
- [ISO/IEC 42005:2025](https://webstore.iec.ch/en/publication/107659): evaluación de impactos sobre individuos, grupos y sociedad durante el lifecycle.
- [OECD AI Principles](https://oecd.ai/en/ai-principles): principios intergubernamentales actualizados en mayo de 2024 sobre IA innovadora, trustworthy y respetuosa de derechos.
- [EU AI Act — fuente oficial](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai): ejemplo jurisdiccional con obligaciones y calendario cambiante; verificar EUR-Lex, rol, alcance, modificaciones y fecha aplicable con Legal.

Estas fuentes no sustituyen asesoría jurídica, leyes locales, políticas internas ni decisiones del órgano autorizado.
