Carlos Isaac
Zainea Maya

Tunjos para la IA
Programa de cursos

Razonamiento, validación e inteligencia artificial en ciencias sociales y humanidades.

Curso 7 · Juicio · ocho sesiones · híbrido

Semana 7. Gobernanza

Cuando un resultado producido con un modelo entra en un informe con nombre institucional, ¿quién decidió que entrara, qué quedó registrado y ante quién responde la institución?

Pregunta de la semana

Cuando un resultado producido con un modelo entra en un informe con nombre institucional, ¿quién decidió que entrara, qué quedó registrado y ante quién responde la institución?

Por qué esta semana

El tercer frente es el que convierte los otros dos en obligaciones. Un investigador puede cuidar su material y auditar su modelo por convicción; un equipo o una institución solo lo hace si alguien escribió que hay que hacerlo, quién lo hace y qué pasa si no se hace. Esa escritura es la gobernanza. La semana lee tres textos colombianos recientes que la exigen a las entidades públicas, el documento CONPES 4144 de 2025, la Sentencia T-067 de 2025 y la Directiva Conjunta 007 de 2025, y extrae de ellos lo que un protocolo de investigación puede adoptar aunque la ley no lo obligue: transparencia activa sobre los sistemas que se usan, evaluación de impacto antes de desplegarlos, canales para objetar sus resultados y una persona con nombre detrás de cada decisión. Después presenta los tres componentes del protocolo que el curso construye: la declaración de uso de IA, los roles y los registros.

De las semanas anteriores llegan tres insumos: la matriz de riesgos y derechos, el perfil de exclusiones de la auditoría y la tabla de fases con los andamiajes. El protocolo los ordena en reglas.

Contenido de la sesión

  1. El documento CONPES 4144 de 2025, aprobado el 14 de febrero de 2025, es la política nacional de inteligencia artificial de Colombia. Fija un horizonte de implementación de 2024 a 2030, 106 acciones a cargo de varias entidades y una inversión aproximada de 479.273 millones de pesos, y organiza sus objetivos específicos en seis ejes, el primero de los cuales es fortalecer los mecanismos de gobernanza y aplicar principios éticos a los sistemas de IA para asegurar un desarrollo y uso responsablea. Para el curso importa menos el plan de acción que el gesto: el Estado colombiano trata la gobernanza de la IA como la primera condición de su uso, antes que la infraestructura y el talento. Un protocolo de investigación puede adoptar el mismo orden.
  1. La Sentencia T-067 de 2025 de la Corte Constitucional, del 26 de febrero de 2025, resolvió la tutela de un ciudadano que pidió el código fuente de la aplicación CoronApp, usada durante la pandemia, y a quien tres entidades se lo negaron por razones de seguridad y protección de datos. La Corte revocó las decisiones de instancia, ordenó entregar el código con salvaguardas para los datos de los usuarios y sostuvo que la transparencia algorítmica es una garantía del derecho de acceso a la información pública: la complejidad técnica no justifica una negativa en bloque, y suprimir los datos sensibles es una alternativa a negar el accesob. La sentencia no trata de investigación ni de modelos de lenguaje. Lo que trae al curso es un principio de máxima divulgación aplicado a sistemas: quien usa un sistema para decidir debe poder mostrar cómo decide.
  1. La Directiva Conjunta 007 de 2025, expedida el 30 de septiembre de 2025 por la Procuraduría General de la Nación y la Defensoría del Pueblo, fija estándares de transparencia algorítmica para los sistemas que usa el Estado, en cumplimiento de la sentencia anteriorc. Obliga a los sujetos de la Ley 1712 de 2014 que desarrollen, adquieran o implementen sistemas con IA, sistemas de decisión automatizada o sistemas que recojan datos personales de geolocalización. Les exige publicar de forma activa, para cada sistema, su nombre, objetivo, función, estado, si trata datos personales y de qué tipo, quién lo desarrolló y cómo reclamar; para los sistemas que evalúan beneficios, predicen riesgos o perfilan personas, exige además los criterios de decisión, los resultados de una evaluación de impacto, las medidas de mitigación y la documentación de los datos de entrenamiento. Da seis meses para cumplir. Es, con otras palabras, una matriz de riesgos y una declaración de uso convertidas en obligación.
  1. Lo que estas tres normas tienen en común es que devuelven la responsabilidad a su lugar. Ninguna admite que un sistema "se equivocó" como explicación: exigen que alguien haya decidido usarlo, haya evaluado su impacto, haya publicado qué hace y responda por sus resultados. Esa es la tesis del tercer frente, formulada por el docente en términos del programa: la metáfora de la alucinación exime a quien despliega, y el protocolo explícito lo vuelve a poner en la escena (Zainea, 2026). La figura muestra el flujo de la responsabilidad con y sin protocolo.
SIN PROTOCOLO Modelo produce Investigador acepta Informe sale sin declaración "La herramienta alucinó" nadie responde CON PROTOCOLO Modelo produce, con registro Rol revisor contrasta con registros Decisión acepta o rechaza, con razón Informe con declaración una persona con nombre responde Lo que cambia no es el modelo sino quién aparece en la escena cuando algo sale mal. MATRIZ DE RIESGOS · PERFIL DE EXCLUSIONES · ANDAMIAJES · DECLARACIÓN DE USO
Figura 7. El flujo de la responsabilidad con y sin protocolo. En el de arriba el error termina en la herramienta; en el de abajo, en una persona que puede dar razones.
  1. La declaración de uso de IA es el componente más visible del protocolo y el que más se malentiende. No es una nota al pie que dice "se usó un modelo". Es un documento que acompaña cada producto y dice qué modelo, con qué versión y fecha, para qué fases, con qué instrucciones, qué material salió hacia él y bajo qué condiciones, qué se aceptó, qué se rechazó y por qué, qué no se pudo verificar, y quién firma. La plantilla del curso la formaliza en una página. Un lector que la tenga puede reconstruir dónde terminó la máquina y dónde empezó el investigador, que es lo que Validación del razonamiento con IA en ciencias sociales, semana 7 llamó registro de frontera: una tabla en que el investigador anota, paso a paso, qué propuso la máquina y qué decidió él, con qué criterio, de modo que quede a la vista dónde termina lo configurado por el modelo y dónde empieza lo que él afirma. La declaración es ese registro en formato para terceros.

  2. Los roles son la parte del protocolo que un investigador solo tiende a saltarse y que un equipo no puede. El curso propone cuatro y admite que una persona ocupe varios si lo declara. Quien decide qué material sale hacia un modelo y bajo qué condiciones, con la matriz de riesgos en la mano. Quien revisa las lecturas del modelo contra el perfil de exclusiones y los registros, sin haberlas producido. Quien es lector situado para las piezas que la auditoría marcó. Y quien firma el producto y responde por él ante quienes se estudia y ante quienes lo leen. La regla que hace a los roles algo más que nombres es la separación entre quien produce y quien revisa, y la Directiva 007 la exige a su modo cuando pide canales de objeción distintos de quien opera el sistema.

  3. Los registros son lo que permite que el protocolo se audite. El curso pide tres, que ya existen al llegar a esta semana: la matriz de riesgos con la cláusula de términos de uso copiada y fechada, el registro de lecturas del modelo con instrucción literal y versión, y el registro de rechazos con su razón. Con ellos un tercero puede verificar que el protocolo se cumplió sin confiar en la palabra de quien lo aplicó. Sin ellos, el protocolo es una declaración de intenciones, que es lo que las guías de principios ya ofrecen y que el curso quiere superar.

Guía de principios Protocolo de gobernanza
Dice qué valores respetar Dice qué hace cada rol el lunes
Vale para cualquier proyecto Vale para este proyecto, con esta matriz y este perfil
No tiene registros Tiene tres registros que un tercero puede leer
Si algo sale mal, se revisa el principio Si algo sale mal, se busca la fila del registro y la persona del rol
Nadie la puede incumplir Alguien la puede incumplir, y por eso obliga

IA y exigencia

Esta semana se le pide al modelo un borrador de protocolo a partir de los tres insumos del estudiante. El estudiante debe poder, sin el modelo, señalar qué reglas del borrador no responden a ningún riesgo de su matriz, qué roles no tienen persona posible en su equipo o institución, y qué registro propuso el modelo que nadie podría llevar. Un protocolo con reglas sin riesgo es una guía de principios con otro nombre.

Lecturas

Central

Complementaria

Guía de lectura

  • El CONPES pone la ética y la gobernanza como primer objetivo y la infraestructura después. ¿En qué orden están en su proyecto o en su institución? ¿Qué cambiaría si se invirtiera?
  • La Corte sostiene que suprimir datos sensibles es alternativa a negar el acceso al código. ¿Qué equivale, en su protocolo, a entregar el código con salvaguardas? ¿Qué puede mostrar de su flujo sin exponer a las personas del corpus?
  • La Directiva exige evaluación de impacto antes de desplegar sistemas que perfilan o predicen riesgos. ¿Su flujo perfila a alguien, aunque no lo llame así? Una categorización de relatos por tipo de víctima, ¿es un perfil?
  • Floridi (2026) propone que el problema de la IA en la publicación no es la detección sino la answerability, que alguien pueda responder. ¿Qué parte de su declaración de uso sirve a la detección y qué parte a la respuesta? ¿Cuál de las dos pediría un revisor de su campo?

Taller de la segunda hora

El taller escribe el protocolo preliminar sobre la plantilla, con los tres insumos a la vista. La guía practicas/practica-08-protocolo-con-equipo.md tiene el paso a paso para equipos; quien trabaja solo la sigue ocupando los roles y declarándolo. En resumen:

Regla Riesgo de la matriz o exclusión del perfil que la motiva Rol responsable Registro donde se verifica Condición de rechazo Norma que la respalda, si la hay
1
2
3

Al terminar, cada estudiante marca la regla que más le cuesta cumplir y escribe por qué: esa regla es la que la revisión entre pares de la semana 8 examina primero.

Guion de la sesión

Momento Docente Estudiante Material
0 a 15 min Presenta el CONPES y su orden de objetivos Compara con el orden de su institución Lectura central
15 a 30 min Expone la sentencia y el principio de máxima divulgación Dice qué puede mostrar de su flujo Lectura central
30 a 45 min Recorre las obligaciones de la Directiva 007 Marca cuáles adoptaría aunque no lo obliguen Lectura central
45 a 60 min Presenta la Figura 7 y los tres componentes del protocolo Asigna personas posibles a los cuatro roles Figura 7, plantillas
60 a 100 min Acompaña la escritura del protocolo preliminar Escribe reglas con riesgo, rol, registro y condición de rechazo Plantilla
100 a 115 min Recoge la regla más difícil de cada estudiante La expone Bitácora
115 a 120 min Explica el formato de la revisión entre pares Anota qué debe traer Semana 8

Notas para el docente. Suele fallar que las reglas se escriban como principios ("se usará la IA de forma responsable"); exigir verbo, rol y registro en cada una. Suele fallar que el estudiante que trabaja solo deje los roles vacíos; una persona puede ocupar varios, pero tiene que escribirlo y decir qué pierde con eso. Y hay que evitar que la lectura de las normas se convierta en una clase de derecho: lo que importa es lo que un protocolo de investigación puede adoptar de ellas.

Entrega

Protocolo preliminar en la plantilla plantillas/protocolo-de-gobernanza-epistemica.md, con al menos seis reglas, los cuatro roles asignados y los tres registros identificados. No se califica por separado: es la versión que la semana 8 revisa entre pares y que se convierte en la entrega final.

Para la próxima semana

Leer la sección sobre la prótesis hermenéutica de Zainea (2026) y la entrada del blog. Completar el protocolo preliminar y la declaración de uso de IA del propio proyecto con la plantilla plantillas/declaracion-de-uso-de-ia.md. Preparar una presentación de ocho minutos con el formato de la semana 8.