Modelo de madurez de gobernanza de IA: dónde se encuentran las organizaciones
Aug 5, 2026
Un modelo de madurez de gobernanza de IA revela los puntos ciegos creados cuando pilotos, copilotos y funciones de IA SaaS superan la gestión de inventarios, la propiedad, los controles de acceso a datos y el registro de incidentes. Un modelo defendible evalúa esos controles en inventario, propiedad, datos e identidad, evidencia y respuesta para que los líderes puedan mejorar la ciberresiliencia con evidencia defendible.
La adopción de IA suele avanzar más rápido que la gobernanza. Los pilotos de Copilot se lanzan antes de que alguien revise los permisos, y las funciones de IA en SaaS aparecen antes de una aprobación de seguridad. El WEF and Accenture 2025 Playbook encontró que el 81% de 1,500 empresas aún están en las primeras etapas de madurez en IA responsable.
Cuando la dirección pregunta cuán madura es la gobernanza de IA de la organización, esperan un número que puedan seguir año tras año, respaldado por una evidencia clara. La mayoría de las afirmaciones de madurez no pueden ofrecer esa evidencia, y una defendible debe basarse en lo que los controles pueden probar, no en lo que dice la política. Pocas organizaciones pueden respaldar la afirmación; según The Netwrix 2026 Data and Identity Security Report, solo el 11 % reporta una preparación completa en seguridad de IA.
El costo de esa brecha ya se refleja en los datos de violaciones: las organizaciones donde la IA ha ampliado materialmente el acceso de identidad reportan una tasa de violación del 43 %, frente al 11 % donde los patrones de acceso no han cambiado. Eso es lo que sucede cuando la gobernanza no escala con la adopción de IA.
Aquí es donde entra el modelo de madurez de la gobernanza de IA: convierte "qué tan maduros somos" de una afirmación política en un número respaldado por evidencia.
¿Qué es un modelo de madurez de gobernanza de IA?
Un modelo de madurez de gobernanza de IA es un marco estructurado que describe niveles de capacidad de gobernanza de IA, desde supervisión ad hoc hasta control adaptativo y en mejora continua. Para un líder de seguridad o director de TI, funciona como un referente, una forma de comunicar la postura al Chief Information Security Officer (CISO) o al consejo, justificar la siguiente solicitud de presupuesto y seguir el progreso año tras año con una medida constante.
El modelo de madurez es distinto de un marco de gobernanza de IA. El marco es lo que la organización construye: las políticas, roles, ciclos de revisión y controles que regulan el uso de IA. El modelo de madurez muestra si ese marco funciona y dónde falla.
Cómo se relaciona esto con NIST AI RMF, EU AI Act e ISO/IEC 42001
Los siguientes marcos definen obligaciones y expectativas de control en lugar de puntuaciones de madurez:
- NIST AI RMF 1.0 define cuatro funciones: GOVERN, MAP, MEASURE y MANAGE, sin etapas de madurez escalonadas.
- ISO/IEC 42001 certifica la conformidad con los requisitos del sistema de gestión en una base de aprobado o reprobado.
- La Ley de IA de la UE clasifica los sistemas por nivel de riesgo e impone obligaciones concretas. Artículo 26(6) exige a los implementadores de sistemas de alto riesgo mantener bajo su control los registros generados automáticamente durante al menos seis meses, y el comunicado de prensa del Consejo de la Unión Europea de junio de 2026 confirmó la adopción del Digital Omnibus, que aplazó las obligaciones de alto riesgo del Anexo III hasta el 2 de diciembre de 2027.
Juntos, estos marcos establecen los requisitos de gobernanza, mientras que el modelo de madurez a continuación traduce esas expectativas en una puntuación operativa, con GOVERN y MAP asignados a los niveles iniciales y MEASURE y MANAGE a los posteriores.
Trátelo como un modelo pragmático, amigable para el mercado medio, que sea defendible frente a esos marcos, y úselo junto con el mapeo de cumplimiento.
Netwrix 1Secure™ controla a qué pueden acceder los agentes de IA y registra cada interacción de datos impulsada por IA. Solicite una demostración
Los 5 niveles de madurez en la gobernanza de IA
Cada organización se encuentra en algún lugar de esta escala, incluso cuando el nivel no tiene nombre. Usa estos niveles para reconocer cómo es cada etapa, tanto en el día a día como en un documento de políticas.
Nivel 1: Ad Hoc (IA sombra en todas partes)
El Nivel 1 se parece a cómo fue la adopción de la nube hace una década: sin gobernanza, invisible para seguridad y solo notado después de que algo falla. No existe una gobernanza formal de IA. La Shadow AI prolifera porque los empleados adoptan herramientas más rápido de lo que TI puede evaluarlas, y los problemas solo aparecen a través de incidentes o hallazgos de auditoría. Las señales son consistentes: no hay inventario de IA, políticas que nunca mencionan IA, ningún responsable nombrado, ni registros específicos de IA.
Las organizaciones en este nivel tienen exposiciones de datos y puntos ciegos regulatorios que ni siquiera pueden enumerar, y los números lo confirman. El Netwrix 2026 Data and Identity Security Report encontró que solo el 20 % de las organizaciones monitorean completamente el uso de shadow AI por parte de los empleados, lo que deja a la mayoría trabajando desde este tipo de punto ciego.
Nivel 2: Definido (existen políticas, la práctica queda rezagada)
En el Nivel 2, alguien ha redactado la política, pero si alguien la sigue es otra cuestión. La organización ha documentado políticas y responsabilidades de IA y ha iniciado un inventario básico, pero los equipos las aplican de manera desigual. La aplicación de la política de uso aceptable depende de controles manuales, los inventarios permanecen incompletos y los equipos evitan los procesos de aprobación lentos.
Esa brecha entre el papel y la práctica define este nivel; la organización carece de pruebas de control para los auditores o la junta porque falta evidencia de respaldo. El estudio Responsible AI Global Executive 2022 de MIT Sloan Management Review y Boston Consulting Group encontró la misma división: el 84 % de los líderes dice que responsible AI debe ser una prioridad de la alta dirección, pero solo el 25 % reporta un programa completamente maduro, que es el Nivel 2 en una sola estadística.
Nivel 3: Operacionalizado (controles integrados en el proceso)
En el Nivel 3, la gobernanza se convierte en un paso obligatorio de implementación en lugar de un documento que los equipos evitan. La gobernanza reside dentro de los flujos de trabajo de datos, identidad y gestión de cambios, y la organización aplica una clasificación de riesgos a cada caso de uso de IA. La revisión de IA se integra en la admisión de proyectos; los controles de acceso y Data Loss Prevention (DLP) cubren los datos accesibles por IA; y cada implementación pasa un punto de control de gobernanza.
Eso aparece durante incidentes, cuando el equipo de seguridad puede demostrar qué controles estaban en vigor, quién aprobó el sistema y a qué datos podía acceder.
Nivel 4: Medido (la gobernanza puede demostrar el control)
En este nivel, la respuesta a "¿qué tan maduros somos?" tiene un número asociado. La organización supervisa el rendimiento de la gobernanza con métricas y paneles, incluyendo la integridad del inventario, el porcentaje de casos de uso con una evaluación de riesgos completada antes del lanzamiento, violaciones de políticas y tiempos de detección y respuesta a incidentes. El SANS AI Self-Assessment Maturity Model incluye el seguimiento del tiempo medio para detectar (MTTD) y el tiempo medio para responder (MTTR) a incidentes de IA como un requisito de la Etapa 4.
La evidencia de auditoría y del consejo está disponible bajo demanda, con informes preparados antes de cada revisión, haciendo que la gobernanza sea medible para los ejecutivos en lugar de anecdótica. La parte difícil es llegar aquí, y la encuesta PwC's 2025 Responsible AI survey encontró que operacionalizar la inteligencia artificial responsable, convirtiendo principios en procesos repetibles y medidos, es el mayor obstáculo citado por la mitad de los encuestados.
Nivel 5: Adaptativo (la gobernanza evoluciona con el uso de IA)
En los datos de WEF y Accenture, menos del 1 % de las empresas encuestadas habían operacionalizado completamente la IA responsable con un enfoque sistémico y anticipatorio, por lo que pocas organizaciones alcanzan este nivel. En el Nivel 5, los ciclos de retroalimentación impulsan la adaptación continua, y las políticas y controles responden a nuevas capacidades de IA o nuevos incidentes en días en lugar de trimestres.
Las señales incluyen la aplicación automatizada en pipelines de IA, puntuación dinámica de riesgos y pruebas proactivas de escenarios, con equipos de gobernanza e ingeniería trabajando en conjunto. La gobernanza a este nivel permite una adopción segura de la IA en lugar de seguirla como una barrera rezagada.
Lo que miden las cinco dimensiones
Una sola afirmación de "somos Nivel 3" suele ocultar un eslabón débil. Muchas organizaciones son fuertes en políticas y débiles en controles de datos e identidad, o viceversa, por lo que debe evaluar estas cinco dimensiones de forma independiente antes de confiar en el número total.
- Inventario y alcance: El nivel 1 no tiene una lista de sistemas de IA en uso. El nivel 5 cuenta con un catálogo dinámico y completo que cubre herramientas autorizadas, funciones de IA integradas en SaaS y usos no aprobados, cada uno vinculado a una calificación de riesgo. NIST AI RMF menciona este requisito explícitamente en GOVERN 1.6.
- Política y propiedad: El nivel 1 no tiene una política específica para IA. El nivel 5 tiene una política aplicada con un propietario nombrado y responsable, una persona en lugar de un comité. Esta dimensión es donde la mayoría de los programas se estancan: La encuesta de gobernanza de IA 2025 de EY encontró que solo el 18 % de las organizaciones tienen responsabilidades claramente definidas de gobernanza de datos para IA.
- Controles de datos e identidad: El nivel 1 no tiene visibilidad sobre qué datos pueden alcanzar las herramientas de IA. El nivel 5 tiene documentado, least-privilege access asignado por sistema de IA y por identidad. Esta dimensión tiene más peso del que la mayoría de los equipos espera porque herramientas como Microsoft 365 Copilot heredan permisos existentes en lugar de crear nuevas vías de acceso, lo que hace que la sobreexposición previa sea la superficie de exposición de IA.
- Monitoreo, registro y evidencias: El Nivel 1 no tiene registros específicos de IA. El Nivel 5 tiene registros, aprobaciones y registros de incidentes recuperables bajo demanda, en la misma línea que las obligaciones de registro del EU AI Act logging obligations.
- Respuesta y mejora: El Nivel 1 no tiene forma de revocar rápidamente el acceso de un sistema de IA. El Nivel 5 puede aislar o revocar el acceso y actualizar los controles casi en tiempo real.
Por qué los agentes de IA hacen que cada dimensión sea más difícil de mantener
La IA agentiva eleva el nivel en las cinco dimensiones a la vez, y la mayoría de los programas no se han puesto al día. Una encuesta de enero de 2026 Cloud Security Alliance y Aembit realizada a 228 profesionales de TI y seguridad encontró que el 68 % de las organizaciones no puede distinguir claramente las acciones de agentes de IA de la actividad humana, aunque el 85 % ya utiliza agentes en producción. Esa es la trampa: un equipo que alcanza el Nivel 3 o 4 en el uso estándar de IA puede volver al Nivel 1 cuando los agentes, no solo las interfaces de chat, comienzan a actuar sobre esos mismos datos.
Cómo evaluar el nivel de madurez en gobernanza de IA de su organización
Una evaluación útil traduce las dimensiones anteriores en una puntuación defendible para la organización. Los equipos pueden realizar el trabajo sin un consultor.
1. Catalogar cada sistema de IA que toque sus datos
Enumere todas las herramientas de IA autorizadas, cada función de IA integrada dentro de las plataformas SaaS existentes (Copilot, complementos de customer relationship management (CRM) y similares) y cualquier uso no aprobado de IA. Registre a qué se conecta cada una, incluyendo comparticiones de archivos, correo electrónico, registros de CRM y repositorios de código.
El alcance importa más que la existencia, y la brecha entre lo que seguridad asume que se usa y lo que encuentra el catálogo suele ser la primera sorpresa. Solo los registros de adquisición no detectarán las funciones de IA que los proveedores añadieron después de la compra.
2. Responda cinco preguntas de diagnóstico
Responda con honestidad, ya que la diferencia entre respuestas honestas y aspiracionales es el objetivo de este ejercicio.
- ¿Puede la organización enumerar todos los sistemas de IA en uso, incluidas las funciones de IA de SaaS?
- ¿Sabe exactamente a qué datos sensibles puede acceder Copilot o cualquier asistente de IA desplegado?
- ¿Existe un responsable nombrado y accountable para la gobernanza de IA?
- ¿Puede generar un registro de acceso o incidente de IA en 24 horas si lo solicita un regulador o la junta?
- ¿Puede revocar el acceso a datos de un sistema de IA sin un ciclo de gestión de cambios de varias semanas?
Un solo "no" identifica la dimensión débil. Tres o más respuestas "no" sitúan a la organización en el Nivel 1 o 2, independientemente de lo que afirme el documento de la política.
3. Califique cada una de las cinco dimensiones del 1 al 5
Califique cada dimensión en su propia escala del 1 al 5 en lugar de usar un solo número para todo el programa. Un 1 significa que la pregunta diagnóstica anterior recibió un no rotundo. Un 3 significa que la capacidad existe pero se basa en una verificación manual o en la memoria de una persona en lugar de un sistema de registro. Un 5 significa que la evidencia es automática, actual y recuperable sin que nadie tenga que crear un informe para demostrarlo. Puntúe según lo que respalde la evidencia, no según lo que prometa el lenguaje de la política.
4. Asigne las puntuaciones en un mapa de calor, no un promedio
Construya el resultado como una cuadrícula simple: cinco filas para las dimensiones, una columna para la puntuación actual y una para el objetivo a 12 meses, con las dos puntuaciones más bajas señaladas sin importar las otras tres. Esa cuadrícula, no un párrafo de advertencias, es lo que debe presentarse ante la junta. Promediar los cinco números en una sola puntuación oculta exactamente el problema que este ejercicio pretende revelar, ya que un programa de políticas de Nivel 4 con visibilidad de datos de Nivel 1 es en realidad un programa de Nivel 1.
5. Establezca un nivel objetivo y un plazo
Elija un nivel objetivo realista para los próximos 12 a 24 meses, porque una puntuación sin un objetivo se convierte en una diapositiva que nadie vuelve a revisar. Para la mayoría de las organizaciones en las primeras etapas, eso significa alcanzar Defined u Operationalized en lugar de declarar Adaptive por defecto. Pese la exposición regulatoria y los incidentes recientes más que la conveniencia al elegir qué dimensión corregir primero. Un equipo con visibilidad de datos en Nivel 1 antes de una auditoría pendiente no debería pasar el primer trimestre puliendo el documento de políticas.
Cómo cerrar la brecha hacia el siguiente nivel de madurez
El siguiente paso depende de la puntuación obtenida por la organización. Cada transición asume que la evaluación anterior ha identificado el nivel actual y la dimensión más débil.
Pasando del Nivel 1 (Ad Hoc) al Nivel 2 (Definido)
En el Nivel 1, haga visible la IA antes de intentar controlarla. Trátelo como un sprint de 30 días con un entregable: un registro preliminar del sistema de IA que la organización pueda defender en una reunión.
Comience realizando un inventario de IA en los registros de adquisiciones, consolas administrativas OAuth y SaaS, y una encuesta directa a las unidades de negocio, nombrando un responsable único, una persona, no un comité. Una vez que exista esa base, publique una política breve de uso de IA que prohíba el uso de IA sombra de alto riesgo contra datos regulados y requiera aprobación para nuevas herramientas, y utilice las capacidades existentes de descubrimiento de datos para comenzar a mapear dónde la IA podría afectar datos sensibles.
Pasar del Nivel 2 (Definido) al Nivel 3 (Operacionalizado)
En el Nivel 2, traslada la gobernanza fuera del documento de políticas y dentro de los flujos de trabajo que la gente ya usa. Ejecuta esto como un piloto de 90 días en dos o tres sistemas de IA antes de implementarlo más ampliamente.
- Integre la revisión de IA en la gestión de proyectos y cambios para que un despliegue no pueda activarse sin pasar por ella.
- Extienda los controles de mínimo privilegio y DLP a los sistemas accesibles por IA, y comience la certificación de acceso para esos sistemas específicamente.
- Trate los incidentes de IA como cualquier otro evento de seguridad, con la misma cadencia de simulacros y ruta de escalamiento.
El piloto tiene éxito cuando sus flujos de trabajo de aprobación, acceso e incidentes generan evidencia sin que nadie tenga que solicitarla; ese patrón luego se extiende al resto del registro.
Pasando del Nivel 3 (Operacionalizado) al Nivel 4 (Medido)
En el Nivel 3, reemplace "la organización cree que tiene el control" con cifras que lo demuestren, durante un trimestre completo de informes.
- Defina las métricas antes de que comience el trimestre, incluyendo la integridad del inventario, el cumplimiento de políticas y los tiempos de detección y respuesta a incidentes, para tener una línea base con la cual comparar.
- Corrija los flujos de trabajo de registro y evidencia para que una auditoría se responda con una consulta, no con un caos de hojas de cálculo.
- Elabore el primer informe trimestral de gobernanza antes de que alguien lo solicite, cubriendo todas las métricas mencionadas.
Entregar ese primer informe trimestral es lo que diferencia un programa que está Medido de uno que solo parece medido.
Pasando del Nivel 4 (Medido) al Nivel 5 (Adaptativo)
En el Nivel 4, automatice las partes de la gobernanza que siguen siendo manuales y reactivas de forma continua, ya que el Nivel 5 es una capacidad permanente y no un proyecto con fecha de finalización.
- Automatice la aplicación siempre que sea posible, incluyendo controles basados en políticas en pipelines de IA y decisiones dinámicas de acceso.
- Revise los datos de incidentes y tendencias al menos trimestralmente y utilícelos para actualizar la gobernanza de forma proactiva en lugar de después.
- Involucre a las unidades de negocio en una cadencia regular de revisión de gobernanza y gestione la IA como un activo estratégico con su propio responsable, presupuesto y métricas.
La madurez adaptativa depende de señales de gobernanza que cambian las decisiones operativas en tiempo real, no de paneles que solo documentan la historia después de los hechos.
Cómo Netwrix apoya la madurez de la gobernanza de IA
La mayoría de las evaluaciones de madurez fallan en los controles de datos e identidad, así como en la supervisión, el registro y la evidencia. Netwrix proporciona la postura de seguridad de datos y el contexto de identidad que hacen que las afirmaciones de madurez sean comprobables más allá del Nivel 2, la expresión práctica de "Data Security That Starts With Identity™." Plataformas especializadas de AI governance cubren la gobernanza del ciclo de vida del modelo; Netwrix cubre la evidencia subyacente.
Cerrando la brecha de visibilidad de datos e identidad
La Netwrix 1Secure™ Platform utiliza Data Security Posture Management (DSPM) para descubrir y clasificar datos sensibles en SharePoint Online y servidores de archivos Windows, mapeando lo que Copilot o cualquier herramienta de IA puede alcanzar antes de su lanzamiento. Esto cierra una brecha específica identificada por el Netwrix 2026 Data and Identity Security Report: el 79 % de las organizaciones carecen de visibilidad completa sobre los datos sensibles usados en herramientas de IA, modelos o copilotos. Netwrix Access Analyzer extiende esa misma visibilidad a servidores de archivos locales, y su Effective Access Report muestra el acceso que tiene un usuario en lugar de las entradas de permisos sin procesar.
Convertir la deriva de permisos en un registro comprobable
Cada herramienta de IA opera bajo una identidad, y Netwrix Auditor rastrea cómo cambian los permisos de esas identidades con el tiempo en Active Directory y Microsoft Entra ID, incluyendo cambios de rol, actividad de inicio de sesión y escaladas de privilegios. Flagler Bank alcanzó esa visibilidad en 30 minutos y redujo el tiempo de investigación de horas a 10 minutos, el tipo de prueba operativa que convierte esta dimensión de evaluada a demostrable.
Generar evidencia bajo demanda en lugar de reconstruirla
Un programa medido responde a las preguntas del consejo y reguladores con registros, no con memoria. El historial de cambios de Netwrix Auditor y los informes predefinidos de actividad, cumplimiento y riesgo de 1Secure proporcionan al equipo de seguridad registros bajo demanda. El Actualización de 1Secure de marzo de 2026 añadió evaluaciones de preparación de Copilot y registros de auditoría de interacción con IA sobre esa base.
La conclusión sobre la madurez de la gobernanza de IA
La brecha entre el nivel que una organización cree tener y el nivel que puede demostrar es, en casi todos los casos, primero una brecha de visibilidad de datos. Evalúe honestamente las cinco dimensiones, corrija la más débil antes de buscar la siguiente etiqueta y revise la evaluación al menos una vez al año, o antes si hay un despliegue importante de IA o un incidente. Un modelo de madurez que solo se usa durante una auditoría es un artefacto de cumplimiento. Uno que establece las prioridades del próximo trimestre es una herramienta de gobernanza y una ayuda para la planificación de la ciberresiliencia.
Solicite una demostración para ver cómo Netwrix puede ayudarle a convertir las dimensiones de datos e identidad de este modelo de una puntuación autoinformada a un número respaldado por evidencia.
Preguntas frecuentes sobre el modelo de madurez de gobernanza de IA
Compartir en
Aprende más
Acerca del autor
Netwrix Team
Aprende más sobre este tema
Evaluación de gobernanza de IA: Una guía práctica de preparación
Auditoría de Gobernanza de IA para Equipos de Seguridad y TI
Marco de Gobernanza de IA: Cómo Construir Uno que Funcione
Cómo redactar una política de gobernanza de IA (+ qué incluir)
NIST CSF 2.0: Qué hay de nuevo en el Cybersecurity Framework