← Todos los insights

Análisis de noticiaEnfoque: España y Unión Europea5 min de lectura

La gobernanza de la IA se vuelve real cuando un control genera evidencia. El ADG 2.0 llega a 180 controles

El marco de EC-Council especifica la evidencia que debe generar cada control de IA y fija revisiones humanas según el nivel de autonomía. Útil, si nadie confunde correspondencia con cumplimiento.

Escuche este artículo · 6 min

Narración completa del artículo, generada con IA.

Un largo pasillo de archivo con estanterías de cajas y carpetas, en duotono La Madre, junto a las palabras El control deja prueba
Foto: rawpixel (CC0)

La mayoría de los documentos de gobernanza de la IA dicen lo correcto: mantener la supervisión humana, vigilar los sesgos, llevar un inventario. Pocos dicen qué demuestra que algo de eso ocurrió. El fundador de EC-Council, Jay Bavisi, lo dijo sin rodeos al presentar el ADG 2.0 el 1 de octubre: “La mayor parte de la gobernanza de la IA hoy es un documento de políticas que nadie pone a prueba.”

El marco es uno más entre muchos. Lo que lo hace interesante es cómo está construido.

Qué contiene el ADG 2.0

ADG significa Adopt, Defend, Govern. La versión 2.0 sustituye los 12 controles mínimos originales por más de 180 controles en 12 familias, vinculados con más de 90 normas, estándares y marcos, entre ellos el NIST AI RMF, la ISO/IEC 42001, el Reglamento europeo de IA, MITRE ATT&CK y ATLAS, y las listas OWASP Top 10 para aplicaciones con LLM y para sistemas agénticos.

Destacan dos decisiones de diseño:

  • Cada control especifica la evidencia que exige, de modo que se recoge mientras el sistema funciona, en lugar de reconstruirse cuando llega el auditor.
  • La revisión humana se vincula a niveles de autonomía. El marco usa tres niveles (Assistive, Conditional, Autonomous) y fija umbrales de revisión en cuatro puntos operativos que denomina ADMIT, DECIDE, EMIT y COMMIT.

El marco y una herramienta de autoevaluación son gratuitos y no requieren registro. EC-Council ofrece además sus correspondencias sin coste a gobiernos, reguladores y organismos de normalización.

Política, control, evidencia

La idea útil es una escalera que cualquier programa de gobernanza puede aplicar, siga el marco que siga:

De un principio a algo que un auditor puede comprobar01Declaración depolítica02Control técnico03Evidencia generadaen la operación04Comprobaciónindependiente de laevidenciaLo que pretendemosLo que el sistema impone
  1. Declaración de política
  2. Control técnico
  3. Evidencia generada en la operación
  4. Comprobación independiente de la evidencia

Lo que pretendemosLo que el sistema impone

Un control sin evidencia es una promesa. Diseñe la evidencia al mismo tiempo que el control.

Tomemos “supervisión humana en decisiones de alto impacto”. Como política, es una frase. Como control, es un paso de aprobación que el flujo no puede saltarse. Como evidencia, es el registro de quién aprobó, qué vio, cuánto tardó y con qué frecuencia corrigió al agente. Solo lo último sobrevive a una auditoría, y solo lo último dice si la supervisión es real. Es la brecha que señalamos en nuestro análisis del estudio de IBM sobre supervisión humana: una revisión que nadie puede cuestionar no es un control.

La evidencia que debería generar un agente en producción

Para cualquier agente con permisos reales, la pregunta ante cada control es la misma: ¿qué artefacto demuestra que esto ocurrió? Un mínimo práctico:

  • Responsable y patrocinador del agente, con fechas de asignación.
  • Modelo y versión, y la versión de sus instrucciones.
  • Identidad con la que se ejecuta el agente y los permisos concedidos.
  • Contexto recuperado en cada decisión, al menos como referencias.
  • Herramientas invocadas, con parámetros y resultados.
  • Aprobaciones solicitadas y concedidas, y por quién.
  • Acciones realizadas en otros sistemas.
  • Resultados de evaluación de la versión en producción, con la fecha en que se ejecutaron.
  • Excepciones y correcciones manuales, con su motivo.

Casi todo esto es ingeniería de telemetría, no redacción de políticas. Se solapa con lo que capturan las herramientas de observabilidad, como explicamos en nuestro análisis de la observabilidad de agentes más allá del uptime, pero el propósito es otro: la observabilidad pregunta si el sistema funciona; la evidencia pregunta si el sistema hizo lo que la gobernanza dijo que haría. Diseñe el esquema con el equipo de cumplimiento normativo en la sala, antes de la puesta en producción. La evidencia reconstruida a posteriori convierte la auditoría en arqueología.

Los niveles de autonomía del ADG enlazan también con nuestro marco para que el agente se gane la autonomía acción a acción: la exigencia de revisión debe depender de lo que el agente puede hacer, y es la evidencia la que permite subir de nivel a una clase de acción.

Lo que no es una correspondencia

Vincular un control con el Reglamento europeo de IA o con la ISO/IEC 42001 dice con qué requisito se relaciona el control. No significa que implantar el control cumpla el requisito. Las normas tienen condiciones de aplicación, obligaciones de documentación y procedimientos propios que una lista de controles no resuelve. Use las correspondencias para encontrar lagunas y evitar trabajo duplicado entre marcos; deje que los asesores jurídicos y los auditores decidan qué significa cumplir.

En la Unión Europea, el calendario ofrece un margen que conviene aprovechar. La modificación del Reglamento de IA aprobada este año dentro del paquete Ómnibus digital aplazó las obligaciones de los sistemas de alto riesgo del anexo III hasta el 2 de diciembre de 2027, mientras que las obligaciones de transparencia del artículo 50 se aplican desde agosto de 2026. Un aplazamiento no es una cancelación: las empresas españolas que usen ese tiempo para generar evidencia operativa de sus controles llegarán a la fecha con registros, no con promesas, y con algo concreto que enseñar a la AESIA cuando pregunte.

Qué hacer ahora

  1. Elija sus cinco controles de IA más importantes y escriba, junto a cada uno, el artefacto que demuestra que funcionó.
  2. Compruebe si ese artefacto se genera hoy de forma automática. Si no, ese es su backlog de ingeniería.
  3. Defina un esquema de evidencia para los agentes con la lista anterior y pida la validación de cumplimiento normativo.
  4. Vincule la exigencia de revisión a los niveles de autonomía, y registre aprobaciones y correcciones como evidencia.
  5. Use las correspondencias para reducir trabajo duplicado, no como prueba de cumplimiento.
  6. Haga la autoevaluación si quiere una lista de comprobación externa, y trate el resultado como una lista de lagunas.

En resumen

El ADG 2.0 no será el último marco, y los marcos no son lo importante. Lo importante es el cambio que representa: la gobernanza de la IA se está convirtiendo en ingeniería de evidencia. Las empresas que definan qué deben registrar sus agentes antes de ponerlos en producción encontrarán más fácil cumplir cualquier marco.

¿Tiene un caso de uso de IA detenido entre el prototipo y la producción?

Cuéntenos qué quiere poner en marcha. Le respondemos con próximos pasos honestos.

Conversemos sobre un caso de uso