← Volver al blog

Gobernanza de IA para equipos de ingeniería: el checklist mínimo de 2026

La gobernanza de IA entró en la agenda de ingeniería cuando las encuestas de Stack Overflow pasaron a mostrar más de 80% de los desarrolladores usando asistentes de código. Tu equipo adoptó estas herramientas antes de que existiera política alguna. Tratar esa realidad como escándalo atrasa la solución; tratarla como punto de partida acelera.

La shadow AI ya es el estado por defecto

Los ingenieros pegan fragmentos de código en chatbots públicos desde 2023. La shadow AI creció en el vacío de política y sigue creciendo mientras la aprobación formal demora. Reconocer el uso y canalizarlo reduce riesgo; fingir que no existe deja a la empresa expuesta en todos los flancos.

La clasificación de datos viene antes que todo

Mapa directo: qué datos pueden tocar APIs externas como las de OpenAI y Anthropic, y cuáles deben permanecer en tu infraestructura. La exposición a la LGPD y al EU AI Act depende de ese mapa. Sin él, cada herramienta nueva reinicia la discusión desde cero.

Aprobación liviana en cinco días

Formulario de una página, análisis conjunto de seguridad y legal, plazo de cinco días hábiles. El proceso lento empuja el uso a la clandestinidad, y la empresa pierde visibilidad sobre lo que corre de todas formas. Publica el estado de cada pedido en un canal abierto; la transparencia elimina la fila paralela.

Procedencia del código

Registra qué herramienta generó cada contribución, en el commit message o en una tag del repositorio; una línea en el template de commit resuelve. Las preguntas de propiedad intelectual aparecen en adquisiciones y disputas contractuales. Responder con historial documentado protege la valuación de la compañía.

Responsabilidad con nombre en el PR

Cada línea originada por IA tiene un revisor identificado. El revisor responde por el código como si lo hubiera escrito; ese es el estándar. El auto-merge permanece apagado en los caminos críticos: pagos, autenticación, datos personales.

Rastro de auditoría

Deja log de los modelos y versiones que tocaron código de producción, guardando el registro junto del artefacto de build. Auditores y compradores de due diligence hacen la pregunta, y un "no sabemos" cuesta caro en la negociación.

El checklist de ocho ítems

  1. Mapear los datos de cada sistema y clasificarlos por sensibilidad.
  2. Definir qué clases pueden ir hacia proveedores externos.
  3. Publicar formulario de aprobación de una página con SLA de cinco días hábiles.
  4. Exigir procedencia registrada por contribución de código.
  5. Vincular cada PR con código de IA a un revisor designado.
  6. Mantener auto-merge apagado en repositorios críticos.
  7. Registrar modelo y versión de cualquier IA que toque producción.
  8. Revisar la política cada seis meses.

Ocho controles, un mes de implementación, cero presupuesto adicional. La gobernanza de IA en este nivel cabe en una tarde de arquitectura.

¿Enfrentando este desafío en tu empresa?

Ayudo a CTOs y equipos de ingeniería a resolver problemas como este — con diagnóstico honesto y ejecución enfocada.

Agendar una conversación
Marc Reinan Gomes
Marc Reinan Gomes Staff Engineer & Consultor

Más de 14 años construyendo productos, liderando equipos de ingeniería y ayudando empresas a escalar con calidad técnica.

Compartir en LinkedIn