La pregunta crítica para quienes ocupan las posiciones de mayor responsabilidad en las organizaciones ya no es qué modelo comprar ni qué herramienta usar, sino qué decisiones tienen que tomar antes de que la inteligencia artificial avance sin control ni criterio. Ese fue el eje del webinar "Gobernar la IA, el nuevo desafío de la alta dirección", organizado por IAE Business School y con el acompañamiento de la Facultad de Ingeniería de la Universidad Austral. Tuvo lugar el jueves 8 de octubre, con la participación de la experta en gobernanza de la IA Andrea Ruotolo y del profesor Juan Pablo Cosentino, director académico de Operaciones y Tecnología del IAE.
Andrea Ruotolo es ingeniera y PhD. Además, es experta en proyectos tecnológicos en industrias reguladas y cuenta con más de veinte años de experiencia en la implementación de IA, automatización y analítica avanzada en sectores industriales y energéticos. Se desempeña como presidenta para Canadá del Global Council for Responsible AI, integra directorios y espacios de asesoramiento internacionales, y acompaña a directorios, reguladores y equipos ejecutivos para que la adopción de IA sea confiable, medible y compatible con el cumplimiento normativo. Es doctora en Política Energética y Ambiental por la Universidad de Delaware, ingeniera aeronáutica graduada en la Universidad Nacional de La Plata y autora, junto con Timothy Stockstill, del libro The Adaptive AI Enterprise.
La idea que atravesó todo el encuentro fue que la IA no necesita menos gobernanza, sino una estructura nueva. Andrea Ruotolo lo explicó con la metáfora de un edificio: si actualmente trabajan en la empresa tanto personas como agentes de IA, la organización tiene que rediseñarse para definir quién tiene las llaves de cada puerta. Y esa tarea no corresponde al área de Sistemas, sino a la alta dirección.
Mucha inversión, poco valor
Al comenzar, Ruotolo le preguntó a la audiencia si su organización está lista para que la IA escale o solo para probarla. La respuesta más frecuente fue: "estamos escalando, pero con dificultad". Según la especialista, es lo habitual y los números lo confirman. Según McKinsey, solo una de cada cincuenta inversiones en IA genera valor transformacional. Por otra parte, el MIT encontró que diecinueve de cada veinte pilotos no muestran ningún resultado medible. Las empresas van a duplicar su gasto en IA este año, pero menos del 30% de los CEO está satisfecho con lo que obtiene.
La inversión se acelera; la satisfacción, no. Y hay algo más urgente: la IA dejó de limitarse a responder preguntas y empezó a actuar. Los agentes procesan miles de decisiones por hora y pueden encontrar, de manera sistemática y a alta velocidad, cada hueco entre lo que dice la política de la empresa y lo que el sistema realmente controla. Una política en un documento alcanzaba cuando la IA solo sugería; cuando la IA actúa, ya no es suficiente.
Por eso, remarcó Ruotolo, la alta dirección tiene que estar presente: al final del día, es la responsable de lo que ocurra si la IA no está bien gobernada.
Lo que falla cuando no se gobierna
La expositora compartió dos casos en los que, según su análisis, no faltaron ni dinero ni tecnología, sino decisiones.
Volkswagen y Cariad. En 2020, la automotriz creó una unidad, que llamó Cariad, para reemplazar el software independiente de sus doce marcas por una sola plataforma común. Invirtió unos 14.000 millones de euros y sumó cerca de 6.000 empleados, pero el proyecto no cumplió lo prometido: terminó en una reestructuración que alcanzó al CEO y a casi todo el equipo ejecutivo, y la empresa debió comprometer casi 6.000 millones de dólares con la fabricante estadounidense de autos eléctricos Rivian (famosa por haber desarrollado su propia arquitectura de software y electrónica) para acceder a una arquitectura de software que no logró construir. Lo llamativo del caso es que un gigante con doce marcas y su propia unidad de software terminó pagando a una empresa mucho más chica para obtener lo que no pudo construir internamente. Según Ruotolo, no faltaron recursos ni talento; faltó definir quién decidía qué entre los equipos.
McDonald's e IBM. La cadena probó la toma de pedidos por IA en más de cien drive-thru. La meta para escalar era una precisión del 95 %, pero el sistema se mantuvo entre el 80 y el 85% durante casi tres años. Los videos de errores se hicieron virales y en junio de 2024 la prueba terminó. En los registros públicos no aparece qué umbral disparaba una alarma, quién era el dueño del sistema ni cuándo se frenaba.
Lo que faltó en ambos casos es lo que pide el estándar profesional de gobernanza: una métrica, una línea de base, un umbral, una alarma automática cuando se cruza y un protocolo escrito para apagar el sistema.
Lo que funciona cuando se gobierna desde el inicio
Del otro lado, Ruotolo mostró organizaciones que escalaron con controles integrados:
JPMorgan Chase
JPMorgan Chase, un banco con más de 200.000 empleados, usa IA generativa en trabajo delicado, que involucra dinero, clientes y reguladores. Los resultados alcanzados fueron concretos: la verificación de la identidad de un cliente (un trámite obligatorio en un banco) cuesta un 40% menos por unidad desde 2022 y la productividad de las áreas de operaciones subió cerca de un 15% en cinco años. La expositora destacó que no son proyecciones, sino que el banco informó estas cifras a sus accionistas en su Investor Day de 2025.
BBVA
El banco BBVA empezó en 2024 con 3.300 licencias de ChatGPT Enterprise y se comprometió a llegar a sus 120.000 empleados en 25 países. El 83% de los usuarios incorporó la herramienta a su trabajo en cinco meses y los empleados crearon más de 3.000 asistentes propios. La clave, según Andrea Ruotolo, es que cada aplicación pasa por controles de seguridad, legales y de compliance antes de usarse en toda la organización. Por ejemplo, el equipo legal responde más de 40.000 consultas de sucursales por año y cada respuesta tiene revisión humana antes de llegar al cliente. Adoptó rápido, pero con reglas.
Marina de Estados Unidos
La Marina de EE.UU. es un entorno donde la exigencia de precisión, trazabilidad y auditoría es máxima. Antes, poner en funcionamiento un modelo nuevo tardaba unos seis meses. Construyeron una plataforma con la gobernanza incorporada y el tiempo bajó a seis días, mientras que el reentrenamiento pasó a dos semanas. Eso equivalió a ser unas 30 veces más rápidos, sin relajar ningún requisito. Lo que cambió fue cómo se hacen cumplir los controles: ahora lo hace el sistema solo, en lugar de revisiones manuales una por una.
HSBC
El banco HSBC, en prevención de lavado de dinero, procesa más de 1.200 millones de transacciones por mes. Con IA gobernada logra: detectar entre dos y cuatro veces más actividad sospechosa; tener un 60 % menos de falsos positivos, es decir, menos alertas que resultan ser operaciones normales y que hacen perder tiempo a los investigadores; y dejar registrado qué patrón disparó cada investigación, de modo que cada decisión se puede explicar y auditar. Por eso, Andrea Routolo sostuvo que no se trata de menos control, sino más control mejor aplicado.
State Grid Shanghai
La empresa que administra la red eléctrica de Shanghái, State Grid Shanghai, en lugar de dispersar la IA en muchos proyectos, la concentró en una sola zona: la gestión energética de la ciudad. La red tiene una confiabilidad del 99,99% para 12 millones de usuarios (equivale a menos de una hora de interrupción al año, un cálculo mío) y más de 1.100 millones de dólares en costos evitados. Es un ejemplo de empezar acotado, con un foco claro, y hacerlo bien.
El patrón es el mismo en todos los casos: la regla vive dentro del sistema y se aplica sola en cada operación. Por eso se puede ir rápido. En palabras de la expositora, gobernar no es frenar; es lo que permite que la IA se mueva lo suficientemente rápido como para importar. En tres años, los líderes en IA crecieron 1,7 veces más en ingresos y 3,6 veces más en retorno total al accionista que los rezagados, con los mismos modelos, la misma nube y el mismo mercado de talento.
De "IA primero" a "gobernar primero"
Hasta hace poco, la conversación era tecnológica: qué modelo, qué proveedor, qué piloto. Hoy la pregunta es otra: qué decisiones debe tomar la organización antes de adoptarla. Ruotolo lo resumió como el paso de AI first a govern first.
Eso implica entender que gobernar la IA ya no es un tema técnico que se delega al área de sistemas, sino una responsabilidad de gobierno corporativo, igual que el riesgo financiero o la ciberseguridad. Sistemas tiene que ser parte de la conversación, pero las preguntas las tiene que hacer la alta dirección.
El negocio gana en tres dimensiones, que deben mirarse siempre en conjunto:
- Valor: retorno auditable, no pilotos. Ingresos, margen y tiempos de ciclo atribuidos a la IA frente a una línea de base medida antes de empezar.
- Riesgo: menos incidentes por unidad de trabajo, con impacto en reputación, litigios y multas.
- Capacidad: cada despliegue más rápido que el anterior, medido en tiempo de despliegue, cobertura del inventario y reutilización.
Si el valor sube pero los incidentes también, la empresa no está creciendo: está acumulando problemas que alguien pagará después. Y si no hay incidentes pero cada caso tarda nueve meses en salir, la gobernanza se convirtió en un freno.
Hacerlo desde el principio importa porque cada despliegue sin gobierno encarece el orden posterior. Ruotolo lo llama deuda de arquitectura, un concepto del libro The Adaptive AI Enterprise, que escribe junto a Timothy Stockstill: funciona como una deuda financiera, cada atajo de hoy se paga después y con intereses.
Seis características que exigen otra gobernanza
La definición que usan la OCDE (2023) y el AI Act europeo describe a la IA como un sistema basado en máquinas que opera con distintos niveles de autonomía, puede adaptarse después de desplegado y, a partir de lo que recibe, infiere cómo generar predicciones, contenido, recomendaciones o decisiones. A diferencia del software tradicional, esta tecnología:
- es probabilística: la misma pregunta puede dar dos respuestas distintas;
- es autónoma: ya no solo sugiere, actúa en nombre de la empresa;
- es opaca: no siempre puede explicar por qué decidió lo que decidió;
- cambia después de desplegada: aprende y deriva, no hay versiones cerradas;
- depende de los datos: hereda sus sesgos y sus permisos;
- escala a velocidad de máquina: miles de decisiones por hora.
Estas características se traducen en preguntas para la dirección: qué pasa cuando se equivoca, quién responde y cómo se detiene. Si una empresa no puede contestar estas preguntas para cada sistema de IA que usa, no lo está gobernando: está esperando a que ocurra algo.
La situación en Argentina
Ruotolo sostuvo que los datos locales muestran que la gente ya está dentro del edificio con la IA en el bolsillo, pero la organización todavía no definió las reglas. De acuerdo con el Monitor Nacional de Inteligencia Artificial 2025, elaborado por Taquion Group junto a RESTART, iplan y el Gobierno de la Ciudad de Buenos Aires, seis de cada diez argentinos usan IA en su vida personal, pero solo el 6% reporta una implementación amplia en el trabajo. El 45% dice que su organización no tiene ningún plan de capacitación. Según la encuesta Directorios en Argentina 2025 de la Cátedra PwC del IAE, el 52% de los directorios argentinos no tiene comités de riesgo ni de auditoría, de modo que no hay un lugar claro donde discutir la IA.
Afuera la situación no es muy distinta: según la encuesta de la IAPP, la asociación que certifica a los profesionales de gobernanza de IA, no hay un dueño único; en algunas empresas la lidera Privacidad; en otras, Legales y en otros, Sistemas. Cuando nadie es el dueño, todos creen que lo es otro.
En lo normativo, Argentina no tiene una ley específica de IA. Hay más de cien proyectos, pero ninguna guía vinculante. Eso significa que la gobernanza la pone la dirección y que siguen aplicando las leyes existentes, en especial las de datos personales, defensa del consumidor y sociedades. El AI Act europeo, en cambio, clasifica los sistemas en cuatro niveles (prohibido, alto riesgo, riesgo limitado y riesgo mínimo), con multas de hasta 35 millones de euros o el 7% de la facturación global. Y la obligación no recae solo en quien desarrolla el sistema, sino también en quien lo usa: quien emplee un sistema de alto riesgo debe asignar supervisión humana con autoridad real, conservar registros e informar a las personas afectadas.
La responsabilidad no se delega en el algoritmo
Dos casos ilustraron esta conclusión. En 2024, el chatbot de Air Canada informó mal una tarifa a un cliente; la aerolínea argumentó que el bot era responsable de sus propias respuestas y el tribunal rechazó ese argumento. Por su parte, Deloitte entregó al gobierno de Australia un informe de unos 440.000 dólares australianos que contenía referencias académicas inexistentes y una cita judicial inventada; la firma reconoció que había usado IA para redactar partes del informe y devolvió parte de los honorarios. Sin importar la herramienta, el informe llevaba su firma.
Cuando la IA habla o actúa en nombre de la empresa, la empresa es dueña de esa decisión. Ante la pregunta de la audiencia sobre quién es responsable en última instancia, la respuesta fue clara: el CEO y el directorio. Pueden designar a alguien que les reporte para ejercer el rol, pero deben tener visibilidad total, tomar las decisiones y contar con información auditable para responder ante reguladores y otras autoridades.
Un edificio con nuevas llaves
Para pensar el desafío, Ruotolo propuso una imagen: la empresa es un edificio con pisos, oficinas y puertas, y cada persona tiene llaves para ciertas puertas, que representan roles, permisos, firmas y límites de aprobación. Hoy trabajan en ese edificio también agentes de IA, nuevos "empleados" que leen correos, consultan bases de datos, redactan respuestas y cada vez más actúan: emiten una nota de crédito, reprograman una visita, envían un mensaje. La pregunta para la alta dirección es simple: ¿quién les dio las llaves, a qué puertas pueden entrar y quién se entera cuando abren una? En la mayoría de las organizaciones, nadie lo decidió.
El riesgo suele entrar por tres puertas:
- Herramientas no autorizadas: un empleado pega un contrato o una base de clientes en una herramienta gratuita para resumirla, sin que nadie lo sepa.
- Modelos que influyen en el juicio: estimaciones, precios, aprobaciones de crédito o prioridades de mantenimiento que terminan en los estados contables o en un cliente. Es clave que las personas entiendan que su responsabilidad como humanos sigue intacta.
- La IA de los proveedores: el software que ya se paga incorpora IA, muchas veces sin contrato nuevo y sin que nadie revise qué hace con los datos. Hay que preguntar dónde está el centro de datos, hacia dónde viajan los datos y si los modelos se reentrenan con ellos. En Canadá, por ejemplo, se exige que ciertos datos de clientes bancarios no salgan del país.
Tres cambios para pasar de probar a escalar
Según la especialista, las organizaciones que escalan la IA se distinguen de las que solo la prueban por tres cambios:
- De la actividad al valor. Dejar de contar pilotos y pasar a medir retornos que un auditor aceptaría. Al directorio no le sirve saber cuántos pilotos hay, sino qué retorno generan.
- Del documento a la política ejecutable. Un documento no detiene a un agente que está por hacer algo que no debería. Las reglas deben estar en el camino por donde pasa el trabajo, para que se apliquen cada vez y no solo cuando alguien se acuerda.
- De lo informal a lo explícito. Del "el equipo se encarga" a un responsable con nombre y apellido y un registro de lo que hizo. Cuando todos son responsables, nadie lo es.
El modelo: la empresa adaptativa y su sistema operativo de IA
Para construir ese nuevo edificio, Ruotolo propone la Adaptive Enterprise, una organización capaz de adaptarse a la velocidad de la IA. Tiene dos componentes:
- Un modelo operativo basado en las 5 P, las decisiones de negocio en el idioma que el directorio ya usa: propósito (para qué usamos IA y dónde invertimos), performance o desempeño (cómo medimos si rinde), políticas (qué reglas se aplican), personas (quién es responsable de qué) y procesos (cómo funciona el trabajo con IA adentro).
- Un sistema operativo de IA, una capa que la empresa coloca sobre los sistemas que ya tiene (ERP, CRM, sistemas de planta). Cada pedido de una persona o un agente pasa por esa capa, que verifica quién pide y en nombre de quién, qué política aplica, qué queda registrado y cómo se vuelve atrás si algo sale mal, sin que nadie tenga que acordarse.
No es un producto que se compre ni un tablero, y hoy no existe una solución plug and play. Pero se puede empezar a diseñar e implementar estos controles, que son, en esencia, un sistema de control de gestión aplicado a la IA.
Cinco preguntas para hacerse esta semana
Para que la alta dirección entienda su rol, Ruotolo propuso elegir un único sistema de IA que ya esté funcionando y hacerse las cinco preguntas:
- Propósito: ¿qué sistemas de IA tocan a nuestros clientes, nuestro dinero o datos regulados?
- Personas: ¿quién es responsable, con nombre y apellido, de cada uno? Una persona, no un comité.
- Políticas: ¿qué puede hacer cada sistema sin intervención humana?
- Desempeño: ¿qué evidencia muestra que los controles funcionan hoy y no solo en el papel?
- Procesos: si falla, ¿qué tan rápido podemos detenerlo o recuperarnos?
Si el equipo puede responder las cinco, está en buen camino. Si no, ahí es donde empieza el trabajo.
Cómo empezar: plantar una semilla
Tener una visión de hacia dónde ir es necesario, pero la implementación debe comenzar con una semilla: un flujo de trabajo acotado, de alto valor y bajo riesgo, que lleve el ADN completo de la nueva empresa (las 5 P, las seis garantías del sistema operativo de IA, los derechos de decisión, las reglas sobre qué datos puede tocar cada acción y la gestión del cambio).
La evolución sigue una lógica de cultivo: en 90 días, un flujo gobernado de punta a punta, medido y con responsable; luego, raíces, con un segundo flujo que reutiliza lo construido; al año, ramas, con flujos gobernados en varias áreas; a los dos años, un árbol, con la gobernanza integrada en la plataforma, tan incorporada a la forma de operar que ya nadie la llama gobernanza. "La empresa adaptativa no se construye, se cultiva", resumió la expositora.
Al cabo de esos 90 días debería quedar instalado:
- un caso de uso evaluado antes de construir, con valor esperado, impacto y riesgo;
- un dueño con nombre, derechos de decisión claros y autoridad para detenerlo;
- niveles de autonomía definidos para lo que la IA sugiere, prepara y ejecuta;
- reglas dentro del flujo, no en un PDF;
- métricas con línea de base, umbral y alarma automática;
- un registro de cada decisión: quién pidió qué, en nombre de quién y qué pasó;
- un plan de incidentes: cómo se detecta, a quién se avisa y cómo se apaga;
- un tablero para el directorio con retorno auditable y evidencia de que los controles funcionan.
Cada una de estas piezas es además una exigencia de los estándares y las leyes mencionadas, por lo que la semilla funciona también como expediente de cumplimiento. Y la segunda semilla cuesta menos que la primera, porque reutiliza el inventario, el registro, el tablero y el plan de incidentes. Así, la gobernanza deja de ser un costo para convertirse en una plataforma.
Qué hacer el lunes
Sin necesidad de un presupuesto nuevo, Ruotolo propuso tres decisiones para la semana siguiente:
- Recorrer el “edificio”: hacer un inventario de los sistemas de IA en uso, incluidos los que vienen dentro del software de los proveedores, y preguntar a los equipos qué herramientas usan de verdad, sin castigo, porque si hay castigo no lo dirán.
- Darle un dueño a cada “llave”: una persona con nombre y apellido para cada sistema, con autoridad real para detenerlo.
- Plantar una “semilla”: elegir un flujo de alto valor y bajo riesgo y gobernarlo de punta a punta en 90 días.
Preguntas y reflexiones del cierre
Durante el espacio de preguntas, los participantes compartieron experiencias de gastos desproporcionados en tareas simples, como una presentación. El profesor Juan Pablo Cosentino lo vinculó con la paradoja de Jevons: cuando algo se vuelve más eficiente, en lugar de lograr el mismo resultado con menos recursos, tendemos a usarlo más. También recordó casos en los que el incentivo estaba mal diseñado y se terminó premiando a quienes más recursos consumían. Subrayó, además, que la intención y el propósito recaen necesariamente en el liderazgo: si no están claros, transformar personas en licencias no sirve de nada. Y destacó que la falta de claridad sobre la responsabilidad es una de las principales causas de que no haya una adopción genuina.
Ruotolo cerró con una imagen cotidiana: si le piden a un robot que les haga una torta, no quieren volver a su casa y encontrarlo trabajando en su auto. Gobernar bien desde el principio es asegurarse de que la IA haga lo que se le pidió y no cualquier otra cosa.
La invitación final, para cualquier organización, fue volver a la pregunta inicial: ¿la empresa está lista para que la IA escale o solo para probarla?
Fuente/Copyright: IAE Business School
