La respuesta corta
Elige por la pregunta que necesitas responder, no por la lista de funciones. Si la pregunta es “¿qué herramientas de IA se usan en mi empresa, quién las usa y con qué riesgo?”, necesitas una plataforma de gobernanza de uso: descubrimiento técnico, catálogo con riesgo clasificado, política con aceptación y evidencia para auditoría. Si la pregunta es “¿cómo documento, pruebo y monitoreo los modelos que desarrollamos?”, necesitas gobernanza de modelos. Son compras distintas, con compradores distintos, y poner un producto de cada familia en la misma tabla comparativa solo genera confusión.
Esta guía trae diez criterios para comparar plataformas de gobernanza de uso, la pregunta que hacer al proveedor en cada uno y la señal de alerta que delata una respuesta débil. Al final hay una tabla de puntuación para completar durante los pilotos.
68%
de las organizaciones que sufrieron una violación no tenían gobernanza de IA para gestionar la IA o detectar shadow AI, según el informe de 2026. Es un dato de organizaciones que sufrieron violación, no una previsión para la tuya.
Primero: ¿qué problema vas a comprar para resolver?
El mercado usa el mismo nombre para productos que resuelven problemas distintos. Antes de pedir cualquier demostración, ubica tu caso:
| Familia | Pregunta que responde | Quién compra | Señal de que es la tuya |
|---|---|---|---|
| Gobernanza de modelos | ¿Cómo documentar, probar y monitorear los modelos que la empresa desarrolla o ajusta? | Equipos de datos, ML y producto | Entrenas o ajustas modelos propios y necesitas ficha técnica, métricas y versionado. |
| Gobernanza de uso | ¿Qué herramientas de IA usan las personas, con qué datos y bajo qué política? | TI, seguridad, DPO y compliance | Tus colaboradores usan ChatGPT, copilotos y extensiones y nadie tiene el mapa completo. |
| GRC o privacidad con módulo de IA | ¿Cómo organizar riesgos, controles y auditorías, incluidos los de IA? | Compliance y jurídico | Ya tienes una plataforma de GRC y quieres extenderla, sabiendo que depende de carga manual. |
El resto de la guía trata la segunda familia, la que la mayoría de las empresas necesita primero: es difícil gobernar modelos propios cuando aún no se sabe qué herramientas de terceros ya están dentro de la empresa. Si ese es tu punto de partida, empieza por entender qué es Shadow AI y por cómo armar un inventario de IA.
1. Independencia de proveedor
Pregunta: ¿la plataforma ve y gobierna la IA de cualquier proveedor, o solo la de su propio ecosistema?
Los proveedores de IA suelen ofrecer controles administrativos para sus propios productos, pero no visibilidad sobre los productos de la competencia. Quien usa tres o cuatro herramientas de proveedores distintos termina con tres o cuatro consolas y ninguna visión única. “Independiente”, aquí, significa solo eso: el producto no depende de que la empresa use un ecosistema específico.
Señal de alerta: la demostración solo muestra al proveedor que vende la plataforma, o la cobertura de terceros aparece como “integración en roadmap”.
2. Cómo descubre la plataforma lo que está en uso
Pregunta: ¿de dónde viene el dato de uso y qué queda fuera?
Hay tres caminos principales, y cada uno ve una parte del problema:
| Método | Qué ve bien | Qué suele escapar |
|---|---|---|
| Agente en las estaciones | Uso en cualquier red, incluso remoto, con el equipo y la persona identificados. | Dispositivos sin agente: celular personal, equipos de terceros. |
| Logs de firewall, SSE o SIEM | Visión central de la red, sin instalar nada en las máquinas. | Tráfico fuera de la red corporativa y quien usa datos móviles. |
| Extensión de navegador | Detalle de lo que se escribe o pega, cuando la extensión inspecciona contenido. | Aplicaciones de escritorio y navegadores sin la extensión. Atención al punto 4. |
Ningún método cubre todo por sí solo, y un proveedor honesto lo dice. La pregunta útil es qué combinación acepta la plataforma y cómo trata el solapamiento entre fuentes, para que el mismo uso no se cuente dos veces.
Señal de alerta: promesa de “100% de visibilidad” o de detectar “toda” la IA de la empresa. Ninguna plataforma seria promete eso.
3. Catálogo y clasificación de riesgo
Pregunta: ¿contra qué se compara cada señal detectada y quién mantiene esa base actualizada?
Detectar un dominio no basta: hay que saber qué herramienta representa y qué riesgo trae. El tamaño del catálogo importa menos que tres preguntas: qué criterio de riesgo usa y si ese criterio es público; si registra lo que importa para tu caso (país del proveedor, política de retención, uso de los datos para entrenamiento, diferencia entre la versión de pago y la gratuita); y con qué frecuencia se revisa, porque las herramientas aparecen, cambian de términos y desaparecen cada semana. Pregunta también si las herramientas que salieron del aire siguen en la base: un dominio inactivo puede volver, y el riesgo registrado es lo que permite auditar un evento antiguo.
Una forma de probarlo: pide consultar, en la demostración, tres herramientas que conoces bien. Nuestro propio catálogo público funciona sin registro, y cualquier proveedor que se niegue a mostrar el suyo no te está dando lo que necesitas para evaluarlo.
Señal de alerta: clasificación de riesgo sin criterio explicado, o un número de herramientas catalogadas presentado como si fuera el argumento.
4. Privacidad del propio monitoreo
Pregunta: ¿la plataforma recoge el contenido de lo que las personas escriben, o solo el registro de que se usó una herramienta?
Esta es la decisión de arquitectura más importante y la más subestimada. Recoger el contenido de conversaciones y archivos amplía lo que la plataforma ve, y crea a la vez un nuevo repositorio de datos sensibles, con los riesgos de privacidad, de fuga y de relación laboral que eso trae. Registrar solo qué herramienta se usó, cuándo y en qué estación reduce el alcance del monitoreo y reduce mucho la exposición. No hay una respuesta universalmente correcta, pero sí una exigencia universal: el proveedor debe decir con claridad qué recoge y qué no, y eso debe constar en el contrato.
Señal de alerta: respuesta vaga, o “depende de la configuración”. Si lo que se recoge es una opción, pregunta cuál es el valor por defecto y quién puede cambiarlo.
5. Del inventario a la acción
Pregunta: ¿qué pasa después de detectar una herramienta?
Un inventario sin consecuencia es un informe que envejece. El ciclo que importa tiene cinco pasos: encuadrar la herramienta según la política de la empresa (permitida, restringida o prohibida), registrar la aceptación de la política por quienes la usan, convertir cada desvío en una tarea con responsable y plazo, resolver la tarea sola cuando el desvío desaparece, y guardar el historial. Si el producto termina en la pantalla de inventario, la acción sigue dependiendo de planillas y correo. Un buen punto de partida para la política es el modelo comentado en diez secciones.
Señal de alerta: la demostración termina en la lista de herramientas detectadas.
69%
de las organizaciones ya sospechan o tienen evidencia de que los empleados usan herramientas generativas públicas prohibidas. Sospechar no es inventariar: la plataforma existe para convertir la sospecha en lista, y la lista en tarea.
Gartner, Previsão sobre incidentes de Shadow AI até 2030 (Infosecurity Magazine)
6. Frameworks y evidencia
Pregunta: ¿contra qué frameworks mide la plataforma y la evidencia se reutiliza entre ellos?
Lo que la empresa necesita mostrar suele repetirse entre frameworks: el inventario sirve tanto a la ISO/IEC 42001 como al NIST AI RMF y a la LGPD. Una plataforma que te obliga a adjuntar la misma evidencia tres veces no te ahorra tiempo. Verifica además cuáles frameworks son pertinentes para tu caso: el NIST AI RMF es voluntario y la ISO/IEC 42001 es certificable, mientras que el EU AI Act es un reglamento con obligaciones por categoría de riesgo.
Señal de alerta: “garantiza el cumplimiento”, “certifica a tu empresa” o cualquier variación. El software reúne evidencia y muestra brechas; quien certifica es un organismo certificador, y quien decide el cumplimiento es la empresa.
7. Vista de auditor y exportación
Pregunta: ¿cómo ve un auditor externo la evidencia y puedo llevarme mis datos?
Un auditor necesita ver la evidencia por control, con fecha, sin recibir acceso a toda la plataforma. Pregunta si existe un modo de visualización restringido y con plazo. Pregunta también qué pasa con tus datos si te vas: formato de exportación, plazo de retención y de eliminación.
Señal de alerta: la evidencia solo existe dentro de informes en PDF generados por el proveedor, sin el rastro que hay detrás.
8. Dónde están los datos y quiénes son los subencargados
Pregunta: ¿dónde se almacenan los datos, qué subencargados participan y qué informes independientes puede mostrar el propio proveedor?
Estás contratando una herramienta de gobernanza, y ella misma se convierte en proveedor de datos sensibles. Pide la lista de subencargados, el país de almacenamiento y lo que constará en el contrato de tratamiento de datos. Si el proveedor afirma tener una certificación o un informe de auditoría (SOC 2, ISO/IEC 27001), pide el documento y verifica el alcance y la fecha. La certificación de un subencargado, como la nube en la que corre el producto, no es la certificación del proveedor, y un proveedor transparente hace esa distinción por sí solo.
Señal de alerta: sello de cumplimiento destacado, sin el documento correspondiente.
9. Tiempo hasta el primer resultado y costo total
Pregunta: ¿en cuánto tiempo veo el primer inventario real y qué más entra en el costo además de la licencia?
Compara por tiempo hasta el primer resultado útil, no por promesa de implementación. Verifica si hay precio público o solo “hable con ventas”, cómo escala el precio (por estación, por usuario, por herramienta) y si la capacitación, las integraciones y el soporte se cobran aparte. Una prueba con tus datos reales vale más que cualquier presentación.
Señal de alerta: un plazo de implementación medido en trimestres para un resultado que el método de descubrimiento permite obtener en días.
10. Ajuste al contexto regulatorio local
Pregunta: ¿la plataforma trata la LGPD, la ANPD y las normas de mi sector, y el soporte funciona en mi idioma y huso horario?
Para una empresa brasileña, esto significa más que traducir la interfaz. Significa entender la LGPD y la regulación de la ANPD, las normas sectoriales (financiero, seguros, salud) y las exigencias que clientes extranjeros hacen a tu empresa, como las del EU AI Act. Las herramientas pensadas para otro mercado suelen cubrir bien el NIST y mal la legislación local.
Señal de alerta: frameworks locales tratados como “próximamente”.
Cómo comparar: una tabla de puntuación
Da 0 (no cumple), 1 (cumple en parte) o 2 (cumple, con evidencia en la demostración) a cada criterio. Pide la comprobación en pantalla, no en la presentación. Los pesos de abajo son un punto de partida: sube el del criterio que más pese en tu caso.
| Criterio | Peso sugerido | Proveedor A | Proveedor B |
|---|---|---|---|
| 1. Independencia de proveedor | 2 | ||
| 2. Descubrimiento (método y cobertura) | 3 | ||
| 3. Catálogo y criterio de riesgo | 3 | ||
| 4. Privacidad del monitoreo | 3 | ||
| 5. Del inventario a la acción | 2 | ||
| 6. Frameworks y evidencia | 2 | ||
| 7. Vista de auditor y exportación | 1 | ||
| 8. Datos y subencargados | 2 | ||
| 9. Tiempo hasta el resultado y costo | 2 | ||
| 10. Contexto regulatorio local | 1 |
Cinco señales de alerta
- Promesa de completitud. “100% de las herramientas” o “toda la IA de la empresa”.
- Promesa de cumplimiento. “Garantiza” o “certifica” frameworks.
- Respuesta vaga sobre la recolección de contenido. Lo que se recoge debe decirse y contratarse.
- Demostración sin tus herramientas. Si el proveedor solo muestra un entorno de ejemplo, todavía no has visto el producto.
- El catálogo como único argumento. Un número de herramientas sin criterio, sin frecuencia de revisión y sin consulta abierta.
51%
de las organizaciones que usan IA ya tuvieron al menos una consecuencia negativa derivada de ello, según la encuesta de McKinsey de 2025 (1.993 encuestados en 105 países). Es el telón de fondo en el que ocurre la decisión de compra.
El piloto: qué medir en 14 días
No firmes antes de correr un piloto con tus datos. Define, antes de empezar, qué significa el éxito:
| Qué medir | Cómo medirlo | Resultado esperado |
|---|---|---|
| Descubrimiento | Cuántas herramientas encontró la plataforma que ya sabías que existían, y cuántas no sabías. | Todas las conocidas, más una cantidad de nuevas que justifique el proyecto. |
| Atribución | ¿Puedes decir qué estación y qué departamento usaron cada herramienta? | Sí, sin identificar contenido. |
| Clasificación | ¿La clasificación de riesgo de las herramientas que conoces coincide con tu criterio? | Divergencias explicadas por el criterio. |
| Acción | ¿Una herramienta prohibida detectada se convierte en tarea con responsable y plazo? | Sí, sin trabajo manual. |
| Evidencia | ¿Un auditor puede ver la evidencia de un control sin acceso al resto? | Sí, con fecha e historial. |
El diagnóstico gratuito de Tangerin AI, en /diagnostico, sirve de termómetro antes del piloto: son nueve preguntas, sin registro, y el resultado muestra por dónde empezar.
Aplica esta lista también a nosotros
Declaración de interés: Tangerin AI vende una plataforma de gobernanza del uso de IA, y esta guía fue escrita por ella. Por eso los criterios anteriores están formulados como preguntas que puedes hacer a cualquier proveedor, incluidos nosotros. Nuestro agente y la ingesta de logs, nuestro catálogo público, la decisión de no recoger el contenido de las conversaciones y la lista de lo que tenemos y lo que no tenemos en certificaciones están descritos en las páginas de catálogo y de seguridad. Si una respuesta nuestra no resiste tu puntuación, la guía cumplió su objetivo.
Preguntas frecuentes
¿Qué es una plataforma de gobernanza de IA?
Es el software que ayuda a la empresa a saber qué herramientas de IA están en uso, evaluar el riesgo de cada una, aplicar una política y guardar la evidencia de que la regla se cumple. Hay dos familias: las que gobiernan modelos que la empresa construye (ciclo de vida, pruebas, documentación técnica) y las que gobiernan el uso de IA por parte de quienes trabajan en la empresa (descubrimiento de herramientas, política, aceptación, evidencia). Antes de comparar proveedores, decide cuál es tu problema.
¿Cuál es la diferencia entre gobernanza de IA y una plataforma de GRC común?
Una plataforma de GRC organiza riesgos, controles y auditorías de cualquier tema, pero no ve lo que se está usando: depende de que alguien lo registre. Una plataforma de gobernanza de IA agrega el descubrimiento técnico de las herramientas en uso y la clasificación de riesgo de cada una. En la práctica se complementan, y la evidencia de la segunda alimenta los controles de la primera.
¿Necesito una plataforma o basta con una planilla de inventario?
La planilla sirve para empezar y para empresas pequeñas con pocas herramientas conocidas. Deja de funcionar cuando el uso lo hacen personas a las que nadie consultó: la planilla solo registra lo que alguien recordó declarar. Si la primera pregunta de tu auditor es "¿cómo saben que la lista está completa?", la planilla no la responde.
¿Cuánto tarda la implementación?
Depende del método de descubrimiento. Un agente instalado en las estaciones suele dar el primer inventario en días. La integración con logs de firewall, SSE o SIEM depende del acceso y del formato, y puede llevar semanas. Pide al proveedor un piloto con plazo y criterio de éxito definidos antes de firmar.
¿Una plataforma de gobernanza de IA garantiza el cumplimiento de la LGPD o del EU AI Act?
No, y desconfía de quien diga que sí. La plataforma reúne evidencia y muestra brechas frente a los requisitos de los frameworks; el cumplimiento depende de las decisiones y los procesos de la empresa. Frameworks como el NIST AI RMF son voluntarios y no certificables, y la certificación ISO/IEC 42001 la concede un organismo certificador, no un software.
Fuentes
- IBM / Ponemon Institute — Cost of a Data Breach Report 2026 (2026). https://www.ibm.com/reports/data-breach
- Gartner — Previsão sobre incidentes de Shadow AI até 2030 (2025). vía Infosecurity Magazine. https://www.infosecurity-magazine.com/news/gartner-40-firms-hit-shadow-ai/
- McKinsey & Company — The State of AI: Global Survey (2025). https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai
- NIST — AI Risk Management Framework 1.0 (2023). https://www.nist.gov/itl/ai-risk-management-framework
- ISO/IEC — ISO/IEC 42001:2023 — AI management systems (2023). https://www.iso.org/standard/81230.html
- União Europeia — Regulamento (UE) 2024/1689 — EU AI Act (2024). https://eur-lex.europa.eu/eli/reg/2024/1689/oj