Zendoric
← Volver al día · 3 de septiembre de 2026

¿Quién decide? El nuevo mandato del CIO para gobernar la autoridad de la IA en la empresa

🕒 Publicado en Zendoric: 3 de septiembre de 2026 · 10:20

✨ Generado con IA · cómo se hace

El artículo, firmado por Rajjie Sarmey —ejecutivo tecnológico con trayectoria como CIO, CTO y arquitecto jefe en banca, servicios financieros y telecomunicaciones (Zions Bancorp, PNC Bank, QCR Holdings, la Reserva Federal, Bell Labs, AT&T y Verizon)—, plantea que la gobernanza tecnológica clásica se ha quedado corta…

El artículo, firmado por Rajjie Sarmey —ejecutivo tecnológico con trayectoria como CIO, CTO y arquitecto jefe en banca, servicios financieros y telecomunicaciones (Zions Bancorp, PNC Bank, QCR Holdings, la Reserva Federal, Bell Labs, AT&T y Verizon)—, plantea que la gobernanza tecnológica clásica se ha quedado corta frente a una IA que ya no solo recomienda, sino que actúa: puede enrutar trabajo, modificar código, aprobar excepciones, comunicarse con clientes, disparar transacciones y coordinar otros sistemas. Ante ese cambio, sostiene que la pregunta central ya no es qué puede hacer la tecnología, sino quién —o qué— tiene autoridad para hacerlo.

El autor cita el AI Index 2026 de Stanford University para ilustrar la magnitud del problema: el 88% de las organizaciones encuestadas usó IA en 2025, mientras que el despliegue de agentes de IA se mantuvo en cifras de un solo dígito en casi todas las funciones de negocio. Esa brecha —entre la adopción de la IA como herramienta y su papel real como actor dentro del modelo operativo— es lo que denomina 'la brecha de autoridad empresarial': la distancia entre la velocidad a la que los sistemas inteligentes pueden actuar y la capacidad de la empresa para definir, limitar y rendir cuentas sobre esa acción. A su juicio, cerrar esa brecha exige algo más que una política de IA: requiere una arquitectura de derechos de decisión.

Sarmey argumenta que los sistemas tradicionales ejecutan permisos, mientras que los sistemas con IA interpretan intención, lo cual es un cambio de naturaleza. Pone el ejemplo de un agente que evalúa una solicitud de pago, reúne información de soporte, se comunica con otro sistema, recomienda una excepción e inicia el siguiente paso: cada acción individual puede parecer legítima, pero la secuencia combinada puede generar una autoridad que nadie otorgó explícitamente. Basándose en su experiencia en banca y pagos, señala que los riesgos más graves rara vez se concentraban en una sola aplicación, sino que surgían en los puntos de encuentro entre reglas de negocio, identidad, flujos de trabajo, dependencias de proveedores y excepciones operativas; el control no residía solo en el código, sino en saber quién podía actuar, bajo qué condiciones y bajo la responsabilidad de quién. La IA, dice, comprime esas costuras y puede atravesar datos, aplicaciones y fronteras organizativas en segundos, por lo que si la empresa no ha hecho explícita la autoridad, el sistema heredará los permisos, valores por defecto y prácticas informales ya existentes, y la automatización convertirá la ambigüedad en escala.

De ahí extrae un principio: debe ser la consecuencia, y no la actividad, la que fije el límite de control. No es lo mismo un agente que reprograma una reunión interna que uno que cambia una decisión de crédito a un cliente, libera software a producción o mueve dinero; tratar toda actividad de IA por igual, advierte, o bien obstruye el trabajo de bajo riesgo o controla insuficientemente el de alto riesgo. El autor menciona que organismos reguladores y de estandarización ya avanzan en esa dirección: el marco de gestión de riesgos de IA del NIST organiza el trabajo en torno a gobernar, mapear, medir y gestionar, con la gobernanza operando a lo largo de todo el ciclo de vida; y la Ley de IA de la Unión Europea exige que los sistemas de alto riesgo permitan una supervisión humana efectiva, incluida la capacidad de monitorizar, interpretar y anular su funcionamiento. Aun así, insiste en que la pregunta operativa para el CIO sigue siendo práctica: cómo traducir esos principios en autoridad exigible dentro de la arquitectura.

Para ello propone construir una 'arquitectura de autoridad empresarial' articulada en cuatro disciplinas. La primera es definir la decisión antes de elegir la tecnología: en lugar de partir de un modelo, plataforma o agente y buscarle después un caso de uso, recomienda partir de la decisión o flujo de trabajo de negocio, identificar su valor económico, las partes afectadas, el responsable actual del control y la consecuencia de un fallo, y solo entonces determinar si la IA debe informar, recomendar o ejecutar la acción. La segunda es separar la capacidad de la autoridad: un sistema puede ser capaz de completar una tarea sin estar autorizado a hacerlo de forma independiente, y esa diferencia debe ser visible en el diseño. Sarmey propone una progresión de cinco niveles —observar, recomendar, preparar, ejecutar dentro de límites y ejecutar con autoridad de excepción— y sostiene que avanzar de un nivel a otro debe basarse en evidencia (precisión, pero también reversibilidad, explicabilidad, exposición financiera, impacto en el cliente y tiempo de recuperación), no en entusiasmo.

La tercera disciplina es hacer la autoridad técnicamente exigible: las declaraciones de política no impiden que un agente llame a una API, así que la autoridad debe expresarse mediante identidad, derechos de acceso, límites de transacción, segregación de funciones, puertas de aprobación, monitorización en tiempo real y mecanismos de apagado ('kill switches'). Toda acción con consecuencias debe dejar un registro atribuible de qué sabía el sistema, qué regla aplicó, qué hizo y qué responsable aceptó ese límite operativo. El autor traslada aquí una lección de sus transformaciones de nube e infraestructura: la resiliencia del plano de control importa tanto como la del propio servicio, porque un servicio puede estar disponible aunque la organización haya perdido la capacidad de gobernarlo o recuperarlo; una capacidad autónoma no está lista para la empresa si esta no puede restringirla, observarla y recuperar el control cuando falla la vía de gestión habitual.

La cuarta disciplina consiste en medir la economía de la autoridad, yendo más allá de la precisión del modelo y el coste unitario hacia lo que denomina 'autonomía ajustada al pasivo' ('liability-adjusted autonomy'): el valor creado por la ejecución delegada una vez descontados la supervisión, la corrección de errores, el cumplimiento, la recuperación y el daño potencial. Una decisión más rápida no es automáticamente mejor si aumenta el coste de las excepciones, traslada trabajo oculto a los empleados o crea un riesgo a la baja sin límite; por eso propone medir el coste por resultado exitoso y gobernado, conectando el rendimiento tecnológico con el valor de negocio sin externalizar el riesgo del cálculo.

Como ejemplo concreto, describe un flujo de alertas de fraude: la IA puede ser muy eficaz priorizando casos, reuniendo evidencia y recomendando una disposición, lo que reduce el esfuerzo del analista y mejora el tiempo de respuesta; pero la autoridad para bloquear una cuenta, rechazar una transacción o comunicar a un cliente una sospecha de fraude conlleva una consecuencia distinta, por lo que la arquitectura debería asignar umbrales, requisitos de evidencia y rutas de escalado separados a cada decisión, en vez de tratar todo el flujo como una única oportunidad de automatización. Extiende la misma lógica a otros sectores: en salud, no es lo mismo recomendar un cambio de agenda que modificar una vía de tratamiento; en manufactura, no es igual predecir el fallo de un equipo que detener una línea de producción; en recursos humanos, no equivale redactar una descripción de puesto a filtrar candidatos. El límite relevante, insiste, no es si hay IA presente, sino cuánta autoridad consecuente ha delegado la empresa.

En la parte final, Sarmey argumenta que este mandato transforma la relación del CIO con el resto de la empresa: los derechos de decisión no pueden ser propiedad exclusiva de TI porque las consecuencias no se quedan en TI. Los líderes de negocio son dueños de los resultados, riesgo y legal interpretan las obligaciones, seguridad establece los límites de confianza, recursos humanos define las prácticas laborales y auditoría comprueba que los controles funcionan como se pretende; el papel específico del CIO es hacer coherentes y ejecutables esas responsabilidades a través de todo el patrimonio tecnológico. Propone empezar por un 'inventario de autoridad' que muestre dónde las máquinas influyen o ejecutan decisiones consecuentes, qué identidades usan, a qué sistemas pueden acceder, quién aprobó ese acceso y cómo se retira la autoridad, señalando que muchas organizaciones pueden producir un inventario de aplicaciones, y algunas uno de IA, pero muy pocas pueden responder a esas preguntas.

Plantea así cinco preguntas para cualquier equipo directivo: qué decisiones se permite influir a la IA; qué acciones puede ejecutar sin aprobación humana; cuál es la consecuencia máxima de una acción errónea o manipulada; quién es responsable cuando varios sistemas contribuyen a un resultado; y si la empresa puede detener, revertir y reconstruir la decisión en el tiempo que el negocio exige. Si las respuestas están fragmentadas entre documentos de política, configuraciones de proveedores y conocimiento tácito, concluye, la empresa todavía no controla su propia autonomía. A los consejos de administración les traslada una pregunta relacionada: si están gobernando la IA como una cartera de experimentos o como una nueva distribución de la autoridad empresarial, ya que esta segunda mirada reconoce que la IA puede alterar cómo la compañía asume compromisos, trata a los clientes, asigna capital y ejerce criterio, lo cual es simultáneamente una cuestión de gobernanza, de modelo operativo y, cada vez más, fiduciaria.

El autor cierra con la idea de que la responsabilidad no puede añadirse después de escalar un sistema, porque para entonces las decisiones más costosas ya están incrustadas en plataformas, permisos y diseño de procesos; la autoridad debe diseñarse desde el origen, probarse antes del despliegue y monitorizarse durante toda la operación, y advierte que una revisión humana al final de un sistema mal delimitado no es una supervisión real, sino a menudo una ilusión costosa. En su visión, las organizaciones que lideren la próxima fase de la IA no serán las que automaticen más decisiones, sino las que sepan qué decisiones merecen automatizarse, qué evidencia justifica mayor autonomía y dónde el criterio humano debe seguir siendo indelegable. El CIO, concluye, tiene la oportunidad de liderar esa transición no como dueño de cada decisión ni como guardián tecnológico, sino como arquitecto que conecta la inteligencia con la autoridad, la autoridad con la responsabilidad y la responsabilidad con el valor medible; y la próxima generación de liderazgo del CIO no se definirá por cuánta inteligencia despliegue la empresa, sino por cuán sabiamente distribuya la autoridad.

🔗 Relacionadas en Zendoric

Fuentes y referencias