La gobernanza de IA entró en la agenda de ingeniería cuando las encuestas de Stack Overflow pasaron a mostrar más de 80% de los desarrolladores usando asistentes de código. Tu equipo adoptó estas herramientas antes de que existiera política alguna. Tratar esa realidad como escándalo atrasa la solución; tratarla como punto de partida acelera.
La shadow AI ya es el estado por defecto
Los ingenieros pegan fragmentos de código en chatbots públicos desde 2023. La shadow AI creció en el vacío de política y sigue creciendo mientras la aprobación formal demora. Reconocer el uso y canalizarlo reduce riesgo; fingir que no existe deja a la empresa expuesta en todos los flancos.
La clasificación de datos viene antes que todo
Mapa directo: qué datos pueden tocar APIs externas como las de OpenAI y Anthropic, y cuáles deben permanecer en tu infraestructura. La exposición a la LGPD y al EU AI Act depende de ese mapa. Sin él, cada herramienta nueva reinicia la discusión desde cero.
Aprobación liviana en cinco días
Formulario de una página, análisis conjunto de seguridad y legal, plazo de cinco días hábiles. El proceso lento empuja el uso a la clandestinidad, y la empresa pierde visibilidad sobre lo que corre de todas formas. Publica el estado de cada pedido en un canal abierto; la transparencia elimina la fila paralela.
Procedencia del código
Registra qué herramienta generó cada contribución, en el commit message o en una tag del repositorio; una línea en el template de commit resuelve. Las preguntas de propiedad intelectual aparecen en adquisiciones y disputas contractuales. Responder con historial documentado protege la valuación de la compañía.
Responsabilidad con nombre en el PR
Cada línea originada por IA tiene un revisor identificado. El revisor responde por el código como si lo hubiera escrito; ese es el estándar. El auto-merge permanece apagado en los caminos críticos: pagos, autenticación, datos personales.
Rastro de auditoría
Deja log de los modelos y versiones que tocaron código de producción, guardando el registro junto del artefacto de build. Auditores y compradores de due diligence hacen la pregunta, y un "no sabemos" cuesta caro en la negociación.
El checklist de ocho ítems
- Mapear los datos de cada sistema y clasificarlos por sensibilidad.
- Definir qué clases pueden ir hacia proveedores externos.
- Publicar formulario de aprobación de una página con SLA de cinco días hábiles.
- Exigir procedencia registrada por contribución de código.
- Vincular cada PR con código de IA a un revisor designado.
- Mantener auto-merge apagado en repositorios críticos.
- Registrar modelo y versión de cualquier IA que toque producción.
- Revisar la política cada seis meses.
Ocho controles, un mes de implementación, cero presupuesto adicional. La gobernanza de IA en este nivel cabe en una tarde de arquitectura.