La perspectiva de Cyber Academy
AI Risk Manager es la credencial (PECB / ISACA en desarrollo) para profesionales que gestionan programas de riesgo específicos de IA: riesgo de modelos, sesgo, deriva, transparencia y riesgo de modelos de terceros. Capa operativa que complementa ISO 42001 (nivel de sistema) y el AI Act (capa regulatoria). Acompañante habitual del CISO o del Lead AI Auditor.
AI Risk Manager es el rol operativo y la credencial emergente para las personas que dirigen en el día a día el programa de riesgos de IA de una organización. Allí donde ISO 42001 establece el sistema de gestión y el EU AI Act fija el suelo legal, el AI Risk Manager es quien convierte esos marcos en un registro operativo: identificar dónde puede fallar un modelo, decidir qué controles colocar a su alrededor y reportar el riesgo residual a la dirección. Es el primo específico de IA del responsable de riesgos de seguridad de la información, y toma la mayor parte de su método de la gestión de riesgos clásica, añadiendo los modos de fallo propios del aprendizaje automático.
Lo que el rol abarca realmente
El riesgo de TI tradicional se pregunta si un sistema está disponible, es confidencial y mantiene la integridad. El riesgo de IA conserva todo eso y añade una capa de preguntas que los controles convencionales nunca tuvieron que responder. Un AI Risk Manager trabaja a lo largo del ciclo de vida del modelo y normalmente asume las siguientes familias de riesgo.
- Riesgo de modelo: el modelo se equivoca de formas difíciles de ver, funciona bien en pruebas pero mal con entradas reales, o falla silenciosamente en casos límite.
- Sesgo y equidad: el modelo produce resultados sistemáticamente peores para algunos grupos, a menudo heredados de los datos de entrenamiento.
- Deriva: los datos de entrada o el mundo real cambian tras el despliegue, de modo que la precisión se degrada con el tiempo y el modelo necesita monitorización y disparadores de reentrenamiento.
- Transparencia y explicabilidad: las partes interesadas, los auditores o los reguladores necesitan entender cómo se llegó a una decisión, especialmente en casos de uso de alto impacto.
- Riesgo de modelos de terceros y de cadena de suministro: modelos fundacionales, API y conjuntos de datos que no construiste pero de los que eres responsable.
Dónde se sitúa respecto a ISO 42001 y la AI Act
La forma más clara de ubicar el rol es por capas. La AI Act es la capa regulatoria que indica qué obligaciones aplican a cada nivel de riesgo. ISO 42001 es la capa del sistema de gestión que aporta la estructura de gobernanza, la rendición de cuentas y el ciclo de mejora continua para cumplir esas obligaciones. El AI Risk Manager es la capa operativa que está por debajo de ambas, realizando el trabajo recurrente de evaluación que alimenta de evidencias al AIMS y demuestra que las obligaciones de alto riesgo se cumplen en la práctica. Por eso el rol suele ser complemento, y no sustituto, de un CISO o un Lead AI Auditor.
| Capa | Artefacto | Pregunta que responde |
|---|---|---|
| Regulatoria | EU AI Act | ¿Qué obligaciones legales aplican a este sistema de IA? |
| Sistema de gestión | ISO/IEC 42001 (AIMS) | ¿Cómo gobierna la organización la IA de forma responsable? |
| Operativa | Registro de riesgos de IA y controles | ¿Dónde puede fallar este modelo y qué reduce ese riesgo? |
| Aseguramiento | Auditoría de IA (por ejemplo, el alcance AAIA) | ¿Funciona lo anterior según lo previsto? |
El panorama de las credenciales
El título aún se está consolidando. PECB e ISACA son los dos organismos más asociados a la formalización de la competencia en riesgo de IA, y el mercado de certificación es más reciente que el de disciplinas establecidas como el CISA o el ISO 27001 Lead Implementer. En la práctica, a los empleadores les importa menos qué insignia tienes y más si puedes llevar a cabo una evaluación de riesgos de IA defendible, justificar un conjunto de controles y mapear tu trabajo con las cláusulas de ISO 42001 y los niveles de la AI Act. Trata la credencial como evidencia de método, no como el trabajo en sí.
Preguntas frecuentes
01¿En qué se diferencia un AI Risk Manager de un responsable de riesgos general de TI o de seguridad?
Mismo método de fondo, mayor superficie de riesgo. Un AI Risk Manager conserva la confidencialidad, la integridad y la disponibilidad, pero añade modos de fallo específicos del modelo como el sesgo, la deriva, las brechas de explicabilidad y el riesgo de modelos de terceros que los controles de seguridad convencionales no abordan.
02¿Necesito tener ISO 42001 implantado antes de nombrar a un AI Risk Manager?
No. El rol es útil incluso sin un AIMS formal. Dicho esto, ISO 42001 aporta la estructura de gobernanza a la que alimenta el trabajo de riesgos, por lo que ambos se refuerzan mutuamente y muchas organizaciones los construyen juntos.
03¿Es el AI Risk Manager un rol de auditoría?
No. El risk manager construye y opera el programa de riesgos; auditarlo es una función separada e independiente. Una credencial como la AAIA cubre el lado de la auditoría. Ambas son complementarias y no deben recaer en la misma persona para el mismo sistema.
04¿Qué certificación debería buscar?
PECB e ISACA son los organismos más asociados a la formación formal en riesgo de IA y gobernanza de IA. Elige en función del marco con el que más trabajas y de tus certificaciones existentes, ya que los empleadores valoran el método demostrado por encima de la insignia concreta.