- Separar riesgos técnicos, legales, operativos y de usuario.
- Usar un mapa simple inspirado en NIST: gobernar, mapear, medir y gestionar.
- Decidir cuándo una app de IA puede publicarse y cuándo debe quedarse en piloto.
Cuatro preguntas antes de publicar
- Gobernar: quién decide, quién revisa y qué está prohibido.
- Mapear: qué usuarios, datos, herramientas y decisiones toca el sistema.
- Medir: qué tests prueban errores, sesgos, privacidad y abuso.
- Gestionar: qué límites, logs, permisos y procesos reducen el riesgo.
Ficha de riesgo mínima
riesgo:
nombre: "responder con información médica inventada"
sistema: "chatbot de atención"
usuarios_afectados: ["clientes", "equipo soporte"]
datos: ["preguntas", "historial de tickets"]
probabilidad: media
impacto: alto
controles:
- limitar dominio
- responder con fuentes
- abstención si no hay evidencia
- revisión humana en casos sensibles
tests:
- preguntas sin evidencia
- instrucciones maliciosas
- datos personales en prompt
responsable: "equipo producto"
fecha_revision: "2026-07-03"Responsible AI práctico
No lo conviertas en un manifiesto abstracto. Para cada sistema, revisa sesgo, accesibilidad, explicabilidad, privacidad, posibilidad de apelación y daño por automatizar demasiado.
responsible_ai_check:
usuarios_afectados:
- clientes
- empleados
posibles_sesgos:
- idioma
- nivel_tecnico
- acento_o_audio
mitigaciones:
- revisión humana en decisiones sensibles
- alternativa manual disponible
- logs sin datos personales completos
- explicación breve de límites al usuario
apelacion: "email de soporte humano"Si has guardado la evidencia de esta lección, continúa con «OWASP Top 10 LLM». Si no, repite la comprobación antes de avanzar.