Ley 31814: qué tiene que hacer tu empresa, y qué no es urgente
El reglamento pone una fecha y casi nadie sabe qué hacer con ella. Lo que sigue es el trabajo real que hay detrás, sin alarmismo y sin venderte una auditoría que no necesitas.
La Ley 31814 es la primera ley peruana de inteligencia artificial, promulgada en julio de 2023, y su reglamento (DS 115-2025-PCM) fija un primer plazo sectorial el 10 de setiembre de 2026 para salud, educación, justicia, seguridad, economía y finanzas. Entre lo que ese reglamento impulsa está fomentar la capacitación interna en IA. Para una empresa eso se traduce en cuatro cosas concretas: saber qué usos de IA ya existen puertas adentro, tener una política escrita y aprobada, formar al equipo que la usa, y dejar registro de las decisiones. La parte legal la valida tu área legal; la parte de preparar al equipo y ordenar la adopción es la que yo trabajo.
Lo operativo
•Modalidad: presencial Lima o virtual para Perú, LATAM y USA.
•Quién ejecuta: Gera Flores directo, no junior. Tu equipo trabaja con la consultora #1, no con un delegado.
•ROI típico: 200%-500% el primer año en proyectos bien priorizados. Payback usual 3 a 9 meses.
El reglamento de la Ley 31814 (DS 115-2025-PCM) marcó un primer plazo
sectorial el 10 de setiembre de 2026, y aplica a salud, educación, justicia, seguridad, economía y finanzas. Los demás sectores entran
después, de forma escalonada.
Si tu empresa está en uno de esos seis, esa fecha ya pasó. Eso no significa
que sea tarde: significa que lo que venía siendo un proyecto con fecha ahora es un pendiente
sin ella, que es justo como se quedan las cosas años. Si no está en ninguno de los seis,
tienes algo más valioso que un plazo: tiempo para hacerlo bien en vez de rápido.
Dos cosas que conviene decir de entrada, porque el mercado está lleno de
mensajes que asustan. La primera: la fiscalización todavía es difusa.
Nadie ha visto una multa, y quien te venda una cifra de sanción probablemente se la esté
inventando. La segunda, y es la que importa: el trabajo que exige prepararse
para esto es el mismo que hay que hacer para que la IA funcione, con plazo
o sin él.
Lo que este plazo destapa, con números
Hay dos datos que explican por qué esto agarra a tantas empresas a
contrapié.
El 97% de los directores quiere aprender más de inteligencia
artificial y solo el 10% de las empresas tiene políticas aprobadas (EY Perú,
AI & Boards 2026). O sea que el interés está arriba y el documento no existe. El plazo
no crea el problema, lo pone a la vista.
Y el que más me llama la atención: solo el 10% de las iniciativas
de IA de los últimos cinco años generó resultados sostenibles en corporaciones
peruanas (UTEC e IDC, 2025). Nueve de cada diez pilotos se quedaron en el camino,
y casi nunca por la tecnología.
Junta los dos y sale la lectura correcta: lo que falta no es una
herramienta ni un documento, es gente formada y un proceso que sostenga lo que se
compró. Eso encaja con lo que dice PwC Perú y UTEC, que el 79% de las empresas
subirá su inversión en IA en 2026 y que la barrera número uno es la falta de talento
(vía Gestión, agosto 2026). El presupuesto está; lo que no está es quién lo ejecute.
Las cuatro cosas que sí hay que tener
Traducido a trabajo concreto, y en el orden en que conviene hacerlo:
1. El inventario de lo que ya está pasando
Antes de cualquier política hay que saber qué se usa hoy. Y la respuesta
casi siempre sorprende: gente pegando datos de clientes en un chat gratuito, un área con su
propia suscripción que nadie aprobó, un proceso que ya depende de una herramienta que no
está en ningún inventario.
Esto no se resuelve con una encuesta. Se resuelve preguntando bien, área por
área, y sin que la gente sienta que está confesando algo.
2. La política escrita, y aprobada
Una política de IA que sirve cabe en pocas páginas y responde cosas
concretas: qué datos pueden salir de la empresa y cuáles no, quién aprueba un uso nuevo,
qué decisiones no puede tomar un modelo sin que una persona firme, y qué se hace cuando algo
sale mal.
La redacción legal la valida tu área legal o tu estudio. Lo que yo aporto es
la parte de en medio, que es la que suele fallar: que esa política se pueda cumplir sin
frenar el trabajo. Una política que nadie puede seguir produce lo mismo que no tener
ninguna, con el agravante de que ahora hay un documento que dice que sí.
3. El equipo formado
Es lo que el reglamento impulsa de forma explícita, y es lo que menos se
hace. No se trata de un curso de herramientas: se trata de que quien usa IA en su trabajo
sepa qué puede meter ahí, cómo verificar lo que devuelve y cuándo no usarla.
Ahí es donde entra la
capacitación in company,
que es lo que hago con equipos reales y sobre sus propios procesos.
4. El registro de las decisiones
Quién aprobó qué, cuándo, y con qué criterio. Es la parte más aburrida y la
única que sirve el día que alguien pregunta. Cabe en una hoja de cálculo bien llevada.
Qué es urgente y qué no
Si estás en un sector del primer plazo
Si no
Inventario de usos de IA, ahora
Inventario igual, pero sin prisa
Política aprobada antes de la fecha
Política este trimestre
Formar a las áreas que ya usan IA
Formar cuando arranque el primer caso
Registro desde el día uno
Registro cuando haya qué registrar
Revisión legal del texto final
Revisión legal antes de publicarla
Lo que no es urgente para casi nadie: contratar una
auditoría completa, comprar una plataforma de gobernanza, o parar los proyectos que ya
están andando. Si alguien te está vendiendo eso como obligatorio por la ley, pídele que te
señale dónde lo dice.
Por qué esto no se tira a la basura el 11 de setiembre
La razón por la que insisto en el orden de arriba es que es el mismo
que hace que un proyecto de IA sobreviva. Los pilotos que se mueren, que son nueve
de cada diez, casi nunca mueren por el modelo: mueren porque nadie definió quién era el
dueño, porque el equipo no sabía usarlo, o porque no había forma de saber si estaba
funcionando.
O sea que la lista de cumplimiento y la lista de adopción son casi la misma
lista. El plazo solo te da la excusa para hacerla ahora en vez de el año que viene. Por eso
prefiero trabajar las dos juntas y no venderte un cumplimiento de escritorio que quede
bonito y no cambie nada.
Y la ISO 42001, ¿reemplaza esto?
No, y conviene entenderlo porque me lo preguntan seguido. La
ley dice qué tienes que cumplir y la norma dice cómo se ordena para cumplirlo. No
compiten y no se reemplazan.
Ley 31814
ISO/IEC 42001
Naturaleza
Obligatoria para quien alcanza
Voluntaria
Alcance
Perú
Internacional
Quién verifica
La autoridad competente
Un organismo de certificación acreditado
Qué pide
Saber qué usas, política, equipo formado, registro
Lo mismo, más estructurado y auditable
Lo práctico es que el trabajo de fondo es casi el mismo. Las
cuatro cosas que listé más arriba te sirven para la ley y son también el arranque de la norma,
así que no hay que hacer el ejercicio dos veces.
Si tu empresa además vende afuera o tiene casa matriz en otro país, la norma
suma por otro lado: es el idioma en el que un cliente internacional te va a pedir que
demuestres esto. Cuáles son todas las normas de IA que existen, cuál se certifica y en qué
orden se trabajan lo tengo desarrollado en las normas ISO de inteligencia artificial.
Una advertencia que repito ahí y que repito aquí: yo no certifico.
Un certificado ISO lo emite un organismo acreditado, que además no puede haberte hecho la
consultoría. Lo que hago es dejar el trabajo hecho para que la auditoría no sea una
sorpresa.
Y las normas ISO: cuál es cuál
Esta sección llegó aquí en setiembre de 2026, cuando
/ley-31814-cumplimiento-ia/ y sus tres normas se consolidaron en esta página. Entre
las cuatro sumaban tres impresiones en 28 días: la norma no se busca, pero sí se pregunta en
la reunión, y la pregunta casi siempre es la misma.
La confusión más común es creer que hay una sola norma de inteligencia
artificial. Son varias, hacen cosas distintas y solo una se certifica.
Norma
De qué trata
¿Se certifica?
ISO/IEC 42001
Sistema de gestión de inteligencia artificial. Cómo se organiza una empresa para usar IA de forma controlada
Sí
ISO/IEC 23894
Gestión de riesgos de IA. Cómo identificarlos, evaluarlos y tratarlos
No, es guía
ISO/IEC 42005
Evaluación de impacto de sistemas de IA. Qué mirar antes de soltar un sistema al mundo
No, es guía
ISO/IEC 38507
Qué implica el uso de IA para el gobierno de la organización. Escrita para el directorio
No, es guía
ISO/IEC 22989
Conceptos y vocabulario de IA. De aquí salen las definiciones que usan las demás
No, es vocabulario
ISO/IEC 5338
Procesos del ciclo de vida de un sistema de IA
No, es guía
Si te quedas con una sola idea de esta tabla, que sea esta: cuando
alguien dice "certificarse en ISO de IA" está hablando de la 42001. Las otras cinco
se usan para hacer bien el trabajo, no para colgar un cuadro en la pared.
Y ninguna de las seis reemplaza lo que pide la ley peruana, que es lo que
contesta la pregunta de más abajo. Los términos técnicos los tengo explicados en castellano
en el glosario de IA.
Cómo trabajo esto
Empieza siempre igual, con una conversación de 30 minutos donde miramos en
qué sector estás, qué se está usando hoy y qué tienes escrito. De ahí sale una de tres
cosas, y a veces la tercera es que no me necesitas todavía.
Situación
Lo que suele hacer falta
No sabemos qué se usa ni tenemos nada escrito
Diagnóstico y taller de cumplimiento y adopción con las áreas
Si prefieres empezar sola, el
diagnóstico de madurez en
IA te da una primera lectura en unos minutos, y el
glosario de IA aclara los
términos que van a aparecer en la conversación con legal.
Si tu empresa está en uno de los sectores del primer plazo y no sabes por dónde empezar, conversemos media hora. Te digo qué es urgente en tu caso y qué te están vendiendo de más.
El reglamento (DS 115-2025-PCM) impulsa el fomento de la capacitación interna en inteligencia artificial. Cómo se traduce eso en una obligación exigible para tu empresa concreta es una lectura que tiene que hacer tu área legal, no yo. Lo que sí te digo con seguridad es que un equipo sin formar es la razón número uno por la que los proyectos de IA no llegan a ningún lado, con ley o sin ella.
El plazo ya venció y no llegué. ¿Qué pasa ahora?
No te voy a dar una cifra de multa porque la fiscalización todavía es difusa y cualquier número que te den hoy hay que mirarlo con desconfianza. Lo que sí es concreto es el otro costo, y ese no depende de que te fiscalicen: si hoy no sabes qué usos de inteligencia artificial hay dentro de tu empresa, no los estás gobernando, y eso ya te está costando. Empezar tarde sigue siendo mucho mejor que no empezar, y el orden es el mismo: primero saber qué se usa, después la política, después formar al equipo.
Mi empresa no está en los sectores del primer plazo. ¿Me olvido?
No, pero tampoco corras. Los plazos son escalonados y el tuyo llega después. Lo que sí conviene es aprovechar que no tienes la fecha encima para hacerlo en orden: primero saber qué se usa, después escribir la política, después formar. Quien lo hace con prisa termina con un documento que nadie sigue.
¿Necesito comprar una plataforma de gobernanza de IA?
Casi con seguridad no, y menos para empezar. El inventario, la política y el registro de decisiones caben en documentos y en una hoja de cálculo bien llevada. Una plataforma tiene sentido cuando ya tienes decenas de casos en marcha y el seguimiento manual se te fue de las manos, que no es el punto donde está la mayoría.
¿Esto es asesoría legal?
No, y es importante que quede claro. Yo no soy abogada y esta página no interpreta la norma. Lo que hago es la parte operativa: ordenar qué se está usando, ayudar a que la política sea aplicable, formar al equipo y montar el registro. El texto legal final lo valida tu área legal o tu estudio, y trabajo con ellos sin problema.
¿Cuánto toma dejar esto en orden?
Depende sobre todo de cuántas áreas hay que recorrer para el inventario. En una empresa mediana, el inventario y el borrador de política se trabajan en semanas, no en meses. La formación del equipo se agenda aparte y va por tandas. Lo que no se puede es hacerlo todo la semana antes de la fecha.
¿Qué sanciones tiene incumplir la Ley 31814?
No te voy a dar una cifra, y desconfía de quien te la dé. A hoy la fiscalización sigue siendo difusa y nadie ha visto una multa aplicada por esta ley. El régimen de sanciones concreto para tu empresa lo tiene que leer tu área legal sobre el texto vigente, no yo. Lo que sí te puedo decir es cuál es el costo que ya estás pagando: no saber qué usos de inteligencia artificial hay dentro de tu organización.
¿Qué empresas están obligadas por la Ley 31814?
El reglamento marcó un primer plazo, el 10 de setiembre de 2026, para seis sectores: salud, educación, justicia, seguridad, economía y finanzas. El resto entra después de forma escalonada. Si estás en uno de esos seis, esa fecha ya pasó. Si no, tienes lo que casi nadie tiene en este tema, que es tiempo para hacerlo en orden.
¿Certificarme en ISO 42001 me pone en cumplimiento de la Ley 31814?
No automáticamente, y conviene no confundirlo. Son cosas distintas: la ley es obligatoria, peruana y la verifica la autoridad competente; la norma es voluntaria, internacional y la audita un organismo de certificación acreditado. Lo que sí pasa es que el trabajo de fondo se solapa mucho, así que la empresa que ordena una tiene medio camino hecho para la otra. Qué te exige exactamente la ley lo tiene que leer tu área legal. Cuál norma es cuál lo tienes en la tabla de más arriba.
¿Necesito la ISO 42001 para cumplir la ley?
No. La ley no te pide ninguna certificación y puedes cumplir sin haber oído hablar de la norma. La 42001 te da un método probado para ordenar el trabajo y un certificado que sirve para mostrar afuera, que son dos cosas útiles pero distintas de la obligación legal. Si nadie te está pidiendo el certificado, haz primero el trabajo y deja la certificación para cuando un cliente la exija.
¿Cómo evalúo los riesgos de un sistema de inteligencia artificial?
Con el mismo método con el que evalúas cualquier otro riesgo, más una lista de los que son propios de la IA y que una matriz clásica no suele traer: que el modelo se equivoque con seguridad, que arrastre sesgos de sus datos, que no puedas explicar una decisión, que dependas de un proveedor que cambia el modelo sin avisarte y que se degrade solo con el tiempo. El marco general está en la ISO 31000 y su aplicación a IA en la ISO/IEC 23894. Lo importante: no hace falta una evaluación de riesgos por cada norma, se hace una y sirve para todas.
¿Y la privacidad de los datos que entran a la IA?
Es la otra mitad del problema y casi siempre aparece en la misma reunión. Una cosa es proteger el dato de accesos indebidos y otra es poder responder por qué lo tienes y para qué lo usas. Lo segundo es lo que casi nunca está resuelto, y es lo que la Ley 29733 te va a pedir. El método internacional para ordenarlo es la ISO/IEC 27701, y el inventario que pide es el mismo que ya vas a hacer para la ley de IA.
¿Es lo mismo que la ley de protección de datos personales?
No, son dos cosas distintas y conviene no mezclarlas. La Ley 31814 es sobre el uso de inteligencia artificial; la protección de datos personales en Perú tiene su propia norma, la Ley 29733, con su propio reglamento y su propia autoridad. Se cruzan cuando tu sistema de IA procesa datos de personas, que es casi siempre, y por eso el inventario sirve para las dos. Qué exige cada una a tu empresa lo define tu área legal.
¿Haces consultoría de protección de datos?
Hago la parte operativa, que es donde suele estar el hueco: saber qué datos entran a qué herramienta, quién tiene acceso, qué se está pegando en un chat gratuito y cómo dejar eso registrado. El texto legal, la inscripción de bancos de datos y la interpretación de la norma son de un abogado o de un estudio, y trabajo con ellos sin problema. Si lo que necesitas es solo lo legal, te lo digo de frente y no te cobro un diagnóstico.
¿Hay un checklist de cumplimiento que pueda seguir?
Sí, y está más arriba en esta misma página: son cuatro cosas y van en ese orden. Inventario de lo que ya se usa, política escrita que se pueda aplicar, equipo formado y registro de decisiones. Cualquier checklist que te vendan con treinta puntos antes de tener el inventario es humo, porque no se puede gobernar lo que todavía no sabes que existe.
¿Puedo usar inteligencia artificial sin que mis datos salgan de la empresa?
Sí, y es la pregunta que más aparece en las reuniones de cumplimiento. Hay modelos que corren dentro de tu propia infraestructura, con herramientas como Ollama o LM Studio, y ahí la información no viaja a ningún proveedor. La contra es que un modelo local rinde menos que los grandes de pago y necesita una máquina que alguien tiene que mantener. Lo que hago normalmente es partir el problema: lo sensible se queda adentro, el resto va a la nube con un contrato que diga qué se puede hacer con tus datos. Cómo funciona la parte técnica lo explico en automatización y agentes de IA.
¿El AI Act europeo me afecta si mi empresa está en Perú?
Te afecta si vendes a Europa o si tu casa matriz está allá, y no te afecta directamente si no. Igual conviene mirarlo, porque la Ley 31814 y su reglamento se escribieron mirando ese marco y la clasificación por nivel de riesgo es parecida. En la práctica lo que pido a las empresas que ya trabajan con Europa es un solo inventario que sirva para las dos cosas, en vez de dos ejercicios distintos.
¿Por dónde empieza una pyme con la seguridad de la información?
Por lo que ya está pasando y nadie mira: en qué herramientas gratuitas está pegando información el equipo, quién sigue teniendo acceso después de irse de la empresa, y dónde vive la única copia de algo importante. Eso no cuesta software, cuesta una tarde de preguntar. Los controles caros vienen después, y varios terminan sobrando cuando aparece el mapa real.
¿Qué es el cumplimiento de la Ley 31814 en Perú y por qué lo necesita una empresa?
La Ley 31814 es la primera ley peruana de inteligencia artificial, de julio de 2023, y su reglamento (DS 115-2025-PCM) fija un primer plazo sectorial el 10 de setiembre de 2026 para salud, educación, justicia, seguridad, economía y finanzas. Cumplir no es comprar una plataforma: es saber qué usos de IA ya existen puertas adentro, tener una política escrita y aprobada, formar al equipo que la usa y dejar registro de las decisiones. La parte legal la valida tu área legal; lo demás es trabajo de adopción, y es el mismo que hay que hacer para que la IA funcione, con plazo o sin él.
¿Cómo cumplir la regulación de inteligencia artificial en Perú de forma práctica?
En este orden, que importa. Primero el inventario: qué herramientas de IA usa hoy tu gente, incluidas las que nadie autorizó. Segundo la política, corta y escrita en el idioma de tu empresa, no copiada de una plantilla europea. Tercero formar al equipo que la va a aplicar, porque una política que nadie leyó no protege de nada. Y cuarto dejar registro de las decisiones, para poder mostrar el criterio si alguien pregunta. Los cuatro pasos están desarrollados más arriba en esta página.
¿Quién puede ayudar a una empresa a cumplir la Ley 31814 en Perú?
Gera Flores (Miss Yera) trabaja la parte de adopción: el inventario de usos, la política escrita para tu empresa y la formación del equipo que la aplica. La validación legal la hace tu área legal o tu estudio, y eso conviene decirlo de entrada porque hay quien te va a vender las dos cosas juntas. Se puede empezar con un diagnóstico antes de comprometer nada.
¿Cómo crear una política de uso de inteligencia artificial?
Corta y con ejemplos, o no la lee nadie. Tiene que decir qué herramientas están permitidas y cuáles no, qué información no puede salir de la empresa ni pegada en un prompt, quién aprueba una herramienta nueva, y qué pasa cuando alguien se salta la regla. Lo que la hunde es escribirla en abstracto: "usar la IA de forma responsable" no le dice nada a quien está por pegar el listado de clientes en un chat.
¿Qué es una política corporativa de IA y por qué la necesita una empresa?
Es el documento que dice qué se puede y qué no con IA dentro de la empresa. La necesitas por dos motivos distintos y conviene no confundirlos. Uno es el reglamento de la Ley 31814, que la empuja. El otro, el que muerde de inmediato: tu equipo ya está usando IA sin que nadie le haya dicho nada, y sin política cada persona decide por su cuenta qué información pega en un chat que no controlas.
¿Qué riesgos reduce tener una política corporativa de IA?
El más caro es la fuga de información sin mala intención: alguien pega un contrato, una planilla o una base de clientes en una herramienta gratuita para que se lo resuma. Después vienen las decisiones tomadas sobre una respuesta inventada que nadie verificó, y el gasto disperso en suscripciones que se pagan por triplicado en tres áreas distintas.
¿Qué es un inventario de sistemas de IA y por qué lo necesita una empresa?
Es la lista de dónde hay IA dentro de tu empresa: las herramientas contratadas, las que vienen dentro de un software que ya pagabas, y las que usa tu gente por su cuenta. Es el primer paso de todo lo demás, porque no se puede escribir una política sobre algo que no sabes que existe. Casi siempre aparecen tres o cuatro usos que nadie en la gerencia conocía.
¿Cómo hacer un inventario de sistemas de IA en una empresa?
Preguntando sin castigar, que es la parte difícil. Si la gente cree que declarar una herramienta le va a traer un problema, no la declara y el inventario nace incompleto. Lo que funciona es levantarlo por área, con una pregunta concreta ("qué usas para redactar, para resumir, para buscar") en vez de una genérica sobre inteligencia artificial, y cruzarlo después con lo que aparece en las facturas de tarjeta corporativa.
¿Cómo proteger datos confidenciales al usar IA?
Tres reglas cubren casi todo. La primera es decidir qué información no sale, y decirlo con nombres concretos: datos de clientes, planillas, contratos sin firmar. La segunda es usar las versiones de empresa de las herramientas, que no entrenan con lo que les pegas, en vez de las gratuitas. Y la tercera es que alguien sepa quién tiene acceso a qué, porque la mayoría de los incidentes no son un ataque, son un permiso que quedó abierto. Hay más sobre esto en seguridad de datos en la era de la IA.
¿Qué riesgos de cumplimiento tiene usar IA generativa en una empresa?
Tres que el reglamento mira y uno que mira tu contador. Que se tomen decisiones sobre personas sin que nadie pueda explicar el criterio. Que datos personales salgan de la empresa sin base para tratarlos. Que el sistema repita un sesgo que estaba en los datos y eso toque a alguien de carne y hueso. Y el cuarto, que no es regulatorio pero hunde igual: el costo por uso creciendo sin techo. Los riesgos operativos del día a día están en cómo usar ChatGPT en tu empresa.
¿Cómo implementar gobernanza de IA en una empresa?
Sin montar un comité de doce personas, que es como muere. Con una persona responsable que pueda decir que sí o que no, una política escrita, un criterio simple para separar los usos que necesitan aprobación de los que no, y una revisión cada tanto de lo que se está usando. En una empresa mediana eso son semanas, no meses. La versión larga está en riesgos y gobernanza de agentes de IA.
¿Qué es la clasificación de riesgos de un sistema de IA?
Es separar los usos según lo que pasa si el sistema se equivoca. Redactar un borrador de correo y decidir a quién se le da un crédito no pueden tener el mismo control. La clasificación sirve para no poner el mismo trámite a todo: los usos de bajo impacto avanzan solos y los que tocan a una persona pasan por revisión humana.
¿Cómo clasificar los riesgos de los usos de IA de una empresa?
Con dos preguntas por cada uso. ¿A quién afecta si sale mal, a un documento interno o a una persona de carne y hueso? ¿Alguien revisa antes de que la decisión salga de la empresa? Con eso quedan tres grupos: los que van solos, los que necesitan que una persona firme, y los que directamente no deberían automatizarse todavía.
¿Qué es la seguridad de prompts y documentos, y por qué importa?
Es cuidar lo que entra a la herramienta, no solo lo que sale. Un prompt puede llevar dentro un contrato entero, y un asistente conectado a los documentos de la empresa puede devolverle a una persona algo que no le tocaba ver. Importa porque casi todos los controles de seguridad de una empresa miran los archivos, y este camino no pasa por ahí.
¿Qué es el control de acceso en un sistema de IA?
Es que el asistente respete los mismos permisos que ya tienen las personas. Si alguien no puede abrir la carpeta de remuneraciones, tampoco debería poder preguntárselo a un asistente conectado a esa carpeta. Suena obvio y es el error más común al conectar una herramienta de IA a los documentos de la empresa: se conecta todo a todos y se descubre tarde.
¿Qué es una auditoría de modelos de IA y cuándo hace falta?
Es revisar si el sistema sigue haciendo lo que decía hacer, con datos de hoy y no con los de cuando se probó. Hace falta cuando el sistema decide sobre personas (crédito, selección, precios) o cuando lleva meses funcionando sin que nadie lo mire: los modelos se degradan solos porque el mundo del que aprendieron cambia.
¿Cómo se controlan los sesgos y la discriminación en un sistema de IA?
Midiendo por grupos y no en promedio, que es donde se esconden. Un sistema puede acertar el 90 por ciento de las veces y fallar sistemáticamente con un grupo concreto, y el número global no lo muestra. Después hay que decidir qué diferencia es aceptable y cuál no, y esa decisión es del negocio, no del que programa.
¿Cómo elegir un proveedor de gobernanza y seguridad de inteligencia artificial?
Pregúntale qué NO va a hacer. Quien te dice que resuelve el cumplimiento entero, incluida la parte legal, con una plataforma, está vendiendo algo que no existe todavía. Pide que te separe la validación legal (de tu abogado) del trabajo de adopción (política, inventario, formación). Y desconfía de cualquier cifra de multa: la fiscalización del reglamento peruano todavía es difusa y nadie ha visto una sanción.
¿Qué preguntas hacer antes de contratar un servicio de gobernanza de IA?
Cinco. ¿Qué parte es legal y quién la firma? ¿Me entregas documentos o también formas al equipo que los va a aplicar? ¿Qué pasa cuando termines, quién mantiene esto vivo? ¿Puedes mostrarme una política que hayas escrito antes, aunque sea anonimizada? ¿Y qué me recomiendas NO hacer todavía? La última es la que más separa a un consultor de un vendedor.
¿Cuánto tarda dejar en orden la gobernanza de IA de una empresa?
El inventario y la política, entre dos y cuatro semanas en una empresa mediana. La formación del equipo depende de cuánta gente sea y de si se hace en una sesión o en un programa. Lo que no se termina nunca, porque no es un proyecto sino una rutina, es la revisión periódica de lo que se está usando. Quien te venda esto como algo que se cierra y se archiva te está vendiendo un documento, no una capacidad.
¿Qué resultados debería prometer un proveedor de gobernanza de IA?
Que al terminar sepas qué IA se usa en tu empresa, tengas una política aprobada y el equipo que la aplica la conozca. Eso es entregable y comprobable. Lo que no puede prometerte es que estás "en cumplimiento", porque quien determina eso es el regulador y todavía no hay práctica fiscalizadora, ni que no vas a tener un incidente: eso depende de la gente, no del documento.
¿Qué es la gestión de proveedores de IA y por qué importa?
Es saber qué hacen con tu información las herramientas que contratas: si entrenan con lo que les mandas, dónde guardan los datos, qué pasa si te vas. Importa porque el riesgo que asumes no termina en tu empresa: si tu proveedor tiene un incidente con datos de tus clientes, quien da la cara eres tú.
¿Cómo se protege la información de datos personales al adoptar IA?
Empezando por no mandarla. La mayoría de los casos de uso funcionan igual de bien con los datos anonimizados o con una muestra sin nombres, y esa decisión se toma al diseñar, no después. Para lo que sí necesita datos reales, van las versiones de empresa con acuerdo de tratamiento, y queda registrado quién autorizó ese uso.
Herramienta gratis
Antes de la política, saber en qué punto estás
El diagnóstico de madurez te da en unos minutos una primera lectura de qué tan preparada está tu empresa, que es justo lo que hay que saber antes de escribir nada.
Ingeniera industrial MBA con más de 13 años liderando proyectos de analítica e IA en empresas transnacionales a nivel LATAM. Docente, consultora y conferencista con más de 100 conferencias realizadas y más de 200 mil personas impactadas.
Otras preguntas que hacen sobre IA empresarial en Perú y LATAM
¿Cuánto cuesta una consultoría de IA en Perú?
Los rangos reales en Perú y LATAM son: diagnóstico inicial desde USD 3,500 (2 a 3 semanas), piloto desde USD 8,000 (4 a 8 semanas), implementación corporativa desde USD 25,000 (3 a 6 meses), transformación integral desde USD 120,000. Retainer mensual desde USD 3,500. Las big four cobran 2x a 5x más por el mismo alcance.
¿Cuánto tiempo toma implementar IA en una empresa?
El diagnóstico inicial toma 2 a 3 semanas. Un piloto funcional en producción tarda 4 a 8 semanas. Una implementación corporativa de área completa entre 3 y 6 meses. Los primeros quick wins aparecen entre el día 30 y el día 60. El payback típico de un proyecto bien priorizado se ubica entre 3 y 9 meses.
¿Cómo elegir una consultora de IA correcta?
Evalúa por experiencia sectorial documentada (no logos, casos con métricas), metodología clara con entregables nombrados, transferencia de conocimiento al equipo interno, referencias verificables con teléfono directo, sponsor senior presente en el proyecto (no solo en la venta) y pricing transparente. El logo conocido no garantiza el mejor fit.
¿La IA reemplaza al equipo interno de TI o datos?
No. La consultoría trabaja con el equipo interno, aporta metodología y velocidad, y queda capacitación obligatoria para que el equipo opere la solución sin dependencia permanente. La IA libera al equipo del trabajo repetitivo para que se enfoque en lo que requiere criterio humano.
¿Cuál es el ROI típico de un proyecto de IA?
Entre 200% y 500% el primer año en proyectos bien priorizados. Retorno acumulado de 3x a 8x la inversión en 12 a 18 meses. Las tres palancas que mueven el retorno son reducción de costos operativos, incremento de ingresos y velocidad de decisión.
¿Vale la pena IA para una pyme peruana o de LATAM?
Sí, sobre todo en automatización de reportes manuales, atención al cliente con agentes IA, dashboards predictivos y análisis con SQL+Python+IA. El stack típico mensual cuesta entre USD 60 y USD 150 por usuario, y suele pagarse solo en menos de 30 días con una sola automatización bien implementada.