Lista de comprobación: ética y evaluación de riesgos de la IA

🏛️ Gobernanza y estructura de supervisión

⬜️ 1. Cread y compartid una política de ética de IA

Publicad una política breve y clara que cubra los usos aceptables, las aplicaciones prohibidas (por ejemplo, tomar decisiones finales de financiación sin revisión humana) y los flujos de aprobación para herramientas de IA nuevas. Vuestra junta directiva debería revisar y aprobar este documento. Exigid a todo el personal y al voluntariado clave que lean y firmen esta política.

Para empezar, podéis buscar plantillas y guías de fuentes fiables como NTEN. Nosotros también publicamos una plantilla de política de IA entre nuestros recursos gratuitos.

⬜️ 2. Cread un inventario de IA

Documentad cada sistema de IA en una hoja de cálculo que se pueda compartir con el equipo. Para cada herramienta, registrad su finalidad, el tipo de datos que procesa, el proveedor, el coste mensual y un nivel de riesgo asignado (bajo, medio, alto). Podéis añadir también un campo de «comentarios» para compartir recomendaciones, lecciones aprendidas, etc.

Este inventario debe actualizarse en cuanto se aprueben nuevos sistemas de IA (por parte de la junta, un comité o la persona responsable de las aprobaciones de IA/TI). Debe compartirse con todo el personal y el voluntariado clave, para aumentar la transparencia y el uso responsable.

📊 Protección de datos y controles de privacidad

⬜️ 3. Anonimizad los datos antes de procesarlos con IA

Antes de subir datos a una herramienta de IA, eliminad o sustituid la información personal identificable (PII) y otros datos sensibles (a menos que esos datos sean realmente necesarios para la tarea, tengáis los consentimientos necesarios para este tipo de procesamiento y estéis seguros de que la herramienta de IA cumple todos los requisitos legales y de seguridad).

Puede que podáis hacer la anonimización en pocos segundos usando las funciones de «buscar y reemplazar» o «regex» de vuestras hojas de cálculo o documentos. Otra opción es usar modelos de IA locales (instalándolos con LM Studio u Ollama, por ejemplo), solo para la tarea de anonimización o para todo el proceso con IA, de forma que los datos sensibles nunca salgan de vuestro ordenador (y podáis borrar completamente la conversación después de terminar la tarea para mayor seguridad).

Para que este proceso sea más eficiente y coherente, considerad compartir con vuestro equipo las versiones anonimizadas de los documentos y bases de datos clave, para que puedan usarlas rápida y de forma segura, en lugar de tener que resolver por su cuenta el proceso de anonimización. O al menos compartid una guía que explique cómo hacerlo por sí mismos.

⬜️ 4. Cartografiad los flujos de datos de la IA

Cread diagramas de flujo de datos para cada herramienta de IA (o al menos para las de alto riesgo). Estos diagramas deberían mostrar visualmente:

  • de dónde vienen los datos
  • qué tipo de datos son (por ejemplo, PII o información sanitaria sensible)
  • dónde y cómo se procesan (usad herramientas seguras, aplicad quizás minimización de datos o anonimización)
  • dónde y durante cuánto tiempo se almacenan (usad almacenamiento seguro, borrad quizás los datos o conversaciones sensibles después de usarlos)

Por ejemplo, un flujo podría ser: Salesforce (PII de donantes) -> Exportación CSV -> Anonimización del CSV (Excel + regex) -> Subida del CSV a ChatGPT -> Borradores guardados en Google Drive (sin PII)

Podéis usar una herramienta específica como Diagrams.net para hacer diagramas más elaborados, pero probablemente sea mejor usar un documento de texto o una hoja de cálculo que podáis compartir fácilmente con vuestro equipo (y quizás dejar que otros compañeros hagan cambios). También es importante poder añadir comentarios (para compartir riesgos relevantes, recomendaciones, cambios, etc.).

⬜️ 5. Actualizad los formularios de consentimiento

Vuestras políticas de privacidad y formularios de consentimiento deben actualizarse para mencionar específicamente que los datos pueden procesarse mediante «sistemas automatizados» o «inteligencia artificial». Podéis mencionar incluso herramientas concretas que ya usáis o que podríais usar. Ofreced una casilla clara o una opción manual para no participar. Controlad las tasas de renuncia para detectar posibles problemas de usabilidad o confianza entre determinados grupos.

Usad un lenguaje sencillo y claro. Por ejemplo: «Podemos usar sistemas de IA para analizar y optimizar la eficacia de nuestros programas. Puedes optar por no participar escribiendo a [[email protected]], sin que esto afecte a tus servicios».

⬜️ 6. Confirmad las ubicaciones de procesamiento de datos y las transferencias internacionales

Comprobad con cada proveedor de IA dónde están ubicados sus servidores. Si tratáis datos de personas de la UE, aseguraos de que el proveedor cumple las normas de transferencia del RGPD. Buscad un «centro de confianza» o un «acuerdo de tratamiento de datos (DPA)» en el sitio web del proveedor, o escribidles directamente por correo.

⬜️ 7. Aseguraos de poder eliminar todo rastro de los datos de una persona en un plazo de 30 días tras su solicitud

Probablemente tengáis que atender una solicitud de «derecho al olvido» dentro del plazo legalmente exigido (por ejemplo, 30 días según el RGPD). Cread una guía interna paso a paso para gestionar estas solicitudes, detallando cómo pedir la eliminación a cada proveedor concreto y asignando a una persona responsable de ejecutarla.

🎯 Prevención de sesgos y medidas de equidad

⬜️ 8. Probad los resultados de la IA con datos de distintos grupos demográficos

Antes de implantar un sistema de IA que afecte a personas, probadlo con datos de muestra de los distintos grupos a los que atendéis (por ejemplo, raza, género, edad, ubicación). Cread un pequeño «conjunto de pruebas de equidad» en una hoja de cálculo con perfiles ficticios de orígenes diversos. Pasadlos todos por el sistema y comprobad si los resultados muestran algún patrón no deseado, como puntuar sistemáticamente más bajo a los solicitantes de un determinado barrio.

⬜️ 9. Exigid revisión humana para las decisiones importantes

Toda comunicación pública generada por IA, o recomendación que afecte a la elegibilidad de una persona para vuestros servicios o implique una decisión financiera importante (por ejemplo, más de 500 dólares), debe ser revisada y aprobada por una persona formada con capacidad para anularla.

Puede que os interese registrar cada vez que la decisión de la persona revisora no coincida con la recomendación de la IA, y hacer una revisión a fondo de los procesos de IA donde estas discrepancias sean frecuentes.

🔒 Seguridad y controles de acceso

⬜️ 10. Implementad el acceso basado en roles

Aseguraos de que solo tiene acceso a una herramienta de IA el personal formado que realmente lo necesita, y exigid la autenticación multifactor (MFA). Revisad la lista de usuarios con acceso cada 90 días y revocad el acceso de inmediato en cuanto alguien deje de trabajar con vosotros. Por ejemplo, una persona que redacta subvenciones puede necesitar acceso a un asistente de escritura con IA, pero no a la herramienta de IA que usa el equipo financiero.

⬜️ 11. Usad cuentas de pago o empresariales con controles de seguridad

No uséis nunca cuentas personales para el trabajo de la organización. Si es posible, pasad a planes de pago que ofrezcan controles administrativos, registros de auditoría y funciones de privacidad de datos.

⬜️ 12. Desactivad el uso de vuestros datos para entrenar modelos

Muchos servicios de IA usan los datos de sus clientes para entrenar sus modelos por defecto. Buscad la opción para desactivarlo y revisadla de nuevo al menos cada 6 meses (sus ajustes, funciones y valores por defecto pueden cambiar). Podéis encontrar las políticas de control de datos de proveedores importantes como OpenAI y Google AI en sus respectivos sitios web.

⬜️ 13. Rotad las claves API cada 90 días (si usáis API de IA)

Tratad las claves API como si fueran contraseñas. No las incluyáis nunca directamente en scripts ni las compartáis por correo electrónico. Guardadlas en un gestor de contraseñas seguro y programad un recordatorio periódico en el calendario para rotarlas cada 90 días. Herramientas pensadas para equipos como Bitwarden o 1Password son excelentes para guardar y compartir de forma segura claves API y otros secretos.

📢 Prácticas de transparencia y rendición de cuentas

⬜️ 14. Aseguraos de que las personas usuarias saben cuándo están interactuando con IA

Indicad con claridad cuándo una persona está hablando con un chatbot de IA o leyendo contenido generado por IA. Un chatbot de vuestro sitio web debería llevar la etiqueta «Asistente de IA» e incluir un botón u opción para «Hablar con una persona». Cualquier entrada de blog o informe redactado en gran parte por IA debería incluir un aviso, como «Este artículo se redactó con la ayuda de IA y fue verificado por nuestro equipo».

⬜️️ 15. Cread un canal específico para consultas sobre IA

Ofreced una forma sencilla para que cualquiera pueda hacer preguntas o plantear inquietudes sobre vuestro uso de la IA, como una dirección de correo específica ([email protected]) o un formulario web. Responded lo antes posible a estos mensajes, seguid las tendencias y presentad un informe mensual a la dirección.

🚨 Planes de respuesta a incidentes y recuperación

⬜️ 16. Elaborad un plan de respuesta a incidentes de IA de una página

Preparad un plan sencillo para qué hacer si un sistema de IA falla o sufre una brecha de seguridad. Debería incluir información de contacto clave (quizás también de personas expertas externas que puedan ayudar), los pasos para desactivar el sistema y plantillas de comunicación ya redactadas. Podéis adaptar orientación completa de recursos como el manual de gestión de incidentes del SANS Institute para crear un plan simplificado de una sola página.

⬜️ 17. Aseguraos de poder volver a los procesos manuales en un plazo de 4 horas

Si un sistema de IA crítico falla, debéis poder seguir con las operaciones esenciales de forma manual. Documentad los flujos de trabajo previos a la IA y aseguraos de que al menos dos personas del equipo sepan ejecutarlos. Guardad estos documentos en una carpeta compartida llamada «ALTERNATIVAS DE PROCESO MANUAL».

👥 Protección de poblaciones vulnerables y personas beneficiarias

⬜️ 18. Identificad qué procesos o grupos de personas beneficiarias necesitan salvaguardas adicionales frente a la IA

Enumerad explícitamente las poblaciones vulnerables a las que atendéis (por ejemplo, menores, personas refugiadas, supervivientes de abusos) y aplicad controles más estrictos cuando la IA pueda afectarlas. Por ejemplo, una política podría indicar: «La IA no se usará para gestionar las comunicaciones iniciales de admisión ni para almacenar ningún relato personalmente identificable de las personas supervivientes».

⬜️ 19. Implicad a las personas beneficiarias en el diseño de la IA mediante métodos participativos

Incluid a las personas beneficiarias en grupos de discusión o paneles asesores antes de implantar una IA que las afecte. Documentad sus comentarios y cómo abordasteis sus inquietudes.

Antes de implantar una herramienta de IA que vaya a afectar directamente a vuestras personas beneficiarias, incluidlas en el proceso de diseño y prueba mediante grupos de discusión o paneles asesores. Documentad sus comentarios y cómo abordasteis sus inquietudes. Esta práctica, conocida como codiseño, genera confianza y da lugar a herramientas más equitativas y eficaces.

🌍 Sostenibilidad medioambiental

⬜️ 20. Priorizad los modelos de IA pequeños y locales

Cuando sea posible, usad modelos más pequeños o locales (son suficientemente «inteligentes» para la mayoría de las tareas, dan resultados más rápidos y necesitan mucha menos energía para funcionar). Comprobad si los últimos modelos grandes dan resultados significativamente mejores para vuestras tareas más frecuentes o no. Compartid lo aprendido con vuestro equipo (por ejemplo, una lista de tareas en las que un modelo pequeño os dio buenos resultados).

Por ejemplo, para corregir el formato o la gramática de un documento, un modelo de IA pequeño o una herramienta específica como Grammarly es mucho más eficiente energéticamente que pasar el texto por un modelo de razonamiento grande.

⬜️ 21. Aplicad la minimización de datos

Recopilad y procesad solo los datos absolutamente necesarios para una tarea concreta. Antes de empezar un proyecto de IA, preguntaos: «¿Cuál es la cantidad mínima absoluta de datos que necesitamos para lograr este objetivo?»

Aportar muchos datos y documentos puede confundir a algunas herramientas de IA y, desde luego, requiere más «esfuerzo» (= más energía) para procesarlos. La minimización de datos mejora la privacidad y reduce el impacto medioambiental a la vez.

⬜️ 22. Evaluad la huella de carbono de vuestro uso de la IA

Si es posible, elegid proveedores que sean transparentes sobre su consumo energético y estén comprometidos con las renovables. Grandes proveedores de nube como Google, Microsoft y AWS publican informes detallados de sostenibilidad que pueden orientar vuestras decisiones.

📚 Formación del personal y aprendizaje continuo

⬜️ 23. Ofreced formación en IA a todo el personal

Ofreced formación básica a todo el personal, a las nuevas incorporaciones y quizás al voluntariado clave, a los socios, a la junta, etc. Si es posible, ofreced también formación más avanzada o especializada para determinados roles (comunicación, subvenciones, programas, recursos humanos, finanzas…). Seguid las tasas de finalización y comprobad la comprensión con escenarios prácticos.

Una mejor formación se traduce en un mejor uso de la IA (más eficiencia, menor impacto medioambiental, menos riesgos, etc.). El panorama de la IA cambia muy deprisa (aparecen herramientas y funciones nuevas casi cada semana), así que la formación continua es muy recomendable.

⬜️ 24. Mantened una base de conocimiento interna de buenas prácticas de IA

Cread un repositorio consultable para vuestra política de IA, el inventario de herramientas, las lecciones aprendidas y los usos aprobados. Esto ayuda a institucionalizar el conocimiento y garantiza la coherencia. Los niveles gratuitos de herramientas como Notion funcionan bien para esto.

🚀 Optimizaciones avanzadas (opcionales)

⬜️ 30. Realizad ejercicios de equipo rojo con pruebas adversarias cada trimestre

Para los sistemas de alto riesgo, contratad a personas expertas o asignad un equipo interno para intentar activamente «romper» la IA probando vulnerabilidades como la inyección de prompts o el sesgo. Podéis encontrar las vulnerabilidades habituales que conviene probar en el Top 10 de OWASP para aplicaciones de grandes modelos de lenguaje.

⬜️ 31. Constituid un comité independiente de ética de IA con personas expertas externas

Para las organizaciones muy dependientes de la IA, cread un comité formal que incluya especialistas en ética externos, personas expertas técnicas y representantes de la comunidad. Este comité debería tener capacidad para revisar y vetar las implantaciones de IA de alto riesgo.

⬜️ 32. Aplicad técnicas de IA explicable (XAI) para todas las decisiones automatizadas

Para las decisiones de alto impacto, usad herramientas técnicas que puedan aportar información sobre por qué un modelo de IA hizo una recomendación concreta. Esto es técnicamente complejo, pero bibliotecas de código abierto como SHAP y LIME (para Python) pueden ayudar.

⬜️ 33. Realizad evaluaciones de riesgo con el marco NIST de gestión de riesgos de IA

Adoptad un enfoque estructurado y formal de gestión de riesgos siguiendo la guía del Instituto Nacional de Estándares y Tecnología de Estados Unidos. El oficial marco NIST de gestión de riesgos de IA (AI RMF) es el estándar de referencia para un enfoque integral de gobernanza, cartografiado, medición y gestión de los riesgos de la IA.

ℹ️ Nota

Probablemente deberíais adaptar esta checklist a las necesidades y prioridades concretas de vuestra organización. Podéis copiar el contenido de esta página en un Google Doc o herramienta similar, editar la lista y quizás exportarla como PDF para compartirla con vuestros compañeros.

¿Necesitas un plan práctico de IA para tu ONG?

Pide una consulta gratuita de IA para resolver tus dudas, desbloquear problemas concretos y encontrar la estrategia adecuada para tu equipo.