GRC Careers: AI Governance, Risk and Compliance JobsGovernance · Risk · Compliance Careers

Glosario de gobernanza, riesgo y cumplimiento de la IA

2 de octubre de 2026

Este glosario reúne los 44 términos que aparecen una y otra vez en las ofertas de empleo de gobernanza, riesgo y cumplimiento, y en las de gobernanza de la inteligencia artificial. Está escrito para quien busca trabajo en el sector, no para quien redacta normas.

Los hemos separado en dos grupos, porque la diferencia importa para su carrera. Un grupo lo hereda la gobernanza de la IA del GRC de siempre, y si usted viene de auditoría, cumplimiento o privacidad ya lo domina. El otro grupo es genuinamente nuevo y hay que estudiarlo. Y hay un tercer problema que nadie documenta: varias de estas palabras se dicen distinto en España y en América Latina.

Palabras heredadas del GRC

Ninguna de estas palabras nació con la inteligencia artificial. Son la columna vertebral del gobierno, el riesgo y el cumplimiento, afinada durante décadas de regulación financiera y de seguridad de la información. Si usted ya trabaja en el sector, esta sección es un repaso.

Riesgo

En inglés: Risk.

La posibilidad de que algo salga mal y lo que costaría si ocurre. Es la unidad básica de toda la disciplina: todo lo demás existe para identificarlo, medirlo, tratarlo y comprobar que el tratamiento funcionó.

Control

En inglés: Control.

Una medida concreta que reduce un riesgo. Un control existe de verdad solo si alguien lo ejecuta con una periodicidad y alguien distinto puede comprobar que se ejecutó.

Cumplimiento normativo

En inglés: Compliance. En América Latina: cumplimiento regulatorio.

Demostrar ante un tercero que la organización cumple una norma, una ley o un contrato. La palabra cambia de país: en España es cumplimiento normativo, en América Latina cumplimiento regulatorio.

Auditoría

En inglés: Audit.

La revisión independiente que comprueba si los controles funcionan de verdad. Independiente quiere decir que la hace alguien que no construyó ni opera lo que se revisa.

Auditoría interna

En inglés: Internal audit.

La función interna que da aseguramiento al consejo sobre los controles de la organización. Es la tercera línea de defensa y reporta al comité de auditoría, no a la dirección que audita.

Gobernanza

En inglés: Governance.

Quién decide, con qué autoridad y respondiendo ante quién. Si nadie puede nombrar a la persona que aprueba un sistema de IA, no hay gobernanza por mucha documentación que exista.

Gestión de riesgos

En inglés: Risk management.

El ciclo completo: identificar, evaluar, tratar y seguir. El registro es el documento visible; el ciclo es el trabajo.

Registro de riesgos

En inglés: Risk register.

El inventario vivo de los riesgos, con su evaluación, su dueño y su tratamiento. Un registro que nadie actualiza es un archivo, no un registro.

Apetito de riesgo

En inglés: Risk appetite.

Cuánto riesgo está dispuesta a asumir la organización, dicho de forma que permita decir que no. Si no sirve para rechazar una decisión concreta, no es apetito de riesgo.

Inventario

En inglés: Inventory.

La lista de lo que se tiene. Suena trivial y casi ninguna organización la tiene completa, que es por lo que fallan los programas que dependen de ella.

Titularidad

En inglés: Ownership. En América Latina: propiedad.

La persona concreta que responde por un activo, un riesgo o un control. Un equipo no puede ser responsable; una persona sí.

Supervisión

En inglés: Oversight.

La vigilancia continua de que algo sigue funcionando como se aprobó. Se distingue de la aprobación inicial, que ocurre una sola vez.

Documentación

En inglés: Documentation.

El registro escrito de qué se decidió, quién lo decidió y con qué base. Ante un regulador, lo que no está documentado no ocurrió.

Política

En inglés: Policy.

La regla que fija la organización. Dice qué debe pasar, no cómo se hace.

Procedimiento

En inglés: Procedure.

El cómo. Los pasos concretos que convierten una política en trabajo que alguien ejecuta un martes por la mañana.

Evidencia

En inglés: Evidence.

La prueba de que un control se ejecutó: una captura, un registro, una aprobación firmada, un volcado de configuración con su fecha.

Pruebas de controles

En inglés: Control testing.

Comprobar que un control funcionó durante un periodo, no solo que existe sobre el papel. La diferencia entre diseño y eficacia operativa.

Subsanación

En inglés: Remediation. En América Latina: remediación.

Arreglar lo que la revisión encontró. En España se subsana; en América Latina se remedia.

Riesgo de terceros

En inglés: Third-party risk.

El riesgo que entra por los proveedores. Hoy la mayor parte de la exposición en IA llega por sistemas que la organización compró, no construyó.

Diligencia debida

En inglés: Due diligence.

La revisión previa de un tercero antes de confiarle datos, procesos o decisiones. Se hace antes de firmar, no después del incidente.

Privacidad

En inglés: Privacy.

El derecho de la persona sobre la información que la identifica. Es un derecho, no una función de cumplimiento, aunque se gestione desde ahí.

Protección de datos

En inglés: Data protection.

El conjunto de obligaciones legales y medidas técnicas que hacen efectivo ese derecho. En Europa lo fija el RGPD; en América Latina, cada ley nacional.

Delegado de protección de datos (DPD)

En inglés: Data Protection Officer. En América Latina: oficial de protección de datos.

La persona que supervisa el cumplimiento en materia de datos personales y actúa como punto de contacto con la autoridad. En España es el delegado de protección de datos, el término oficial del RGPD.

Datos personales

En inglés: Personal data.

Cualquier información que identifique o permita identificar a una persona, directa o indirectamente. El indirectamente es donde casi siempre se falla.

Notificación de brechas de seguridad

En inglés: Breach notification. En América Latina: notificación de vulneración de datos.

La obligación de avisar a la autoridad, y a veces a los afectados, cuando los datos quedan expuestos. Los plazos son cortos y empiezan a correr desde que se tiene conocimiento.

Incidente

En inglés: Incident.

Un suceso que afecta a la seguridad, la disponibilidad o la integridad de un sistema o de los datos. No todo incidente es una brecha, pero toda brecha empieza como incidente.

Sistema de gestión

En inglés: Management system.

Un conjunto de políticas, procesos y revisiones que se gestiona como un todo y se audita como un todo. ISO/IEC 42001 es exactamente esto aplicado a la IA.

Evaluación de la conformidad

En inglés: Conformity assessment.

La comprobación formal de que un sistema cumple los requisitos que le aplican antes de ponerlo en el mercado. El Reglamento europeo de IA la exige para los sistemas de alto riesgo.

Evaluación de impacto

En inglés: Impact assessment.

El análisis previo de qué daño podría causar un tratamiento o un sistema, y qué se hará para evitarlo. Se hace antes de desplegar, que es lo que la distingue de una revisión posterior.

Palabras nuevas de la IA

Estas describen el objeto que se gobierna, y por eso no existían antes. Es la capa que exige estudiar, porque los riesgos se comportan de otra manera: un modelo se desvía, un conjunto de datos arrastra un sesgo que nadie puso ahí, un sistema produce un disparate con absoluta seguridad.

Inventario de sistemas de IA

En inglés: AI inventory.

La lista de todos los sistemas de IA que la organización usa, incluidos los que compró sin saberlo dentro de otro producto. Nada del programa funciona antes de tenerla.

Ficha del modelo

En inglés: Model card. En América Latina: tarjeta de modelo.

La ficha técnica de un modelo: para qué sirve, con qué datos se entrenó, cómo rinde, dónde falla y para qué no debe usarse. El apartado de los usos no previstos es el que acaba importando.

Datos de entrenamiento

En inglés: Training data.

Los datos con los que se entrenó el modelo. De dónde salieron, con qué base legal y qué sesgos arrastran son ya preguntas de auditoría, no de ingeniería.

Trazabilidad de los datos de entrenamiento

En inglés: Training data provenance. En América Latina: procedencia de los datos de entrenamiento.

La trazabilidad de esos datos: origen, derechos de uso y cadena de custodia. Es la pregunta que más programas de IA no saben responder.

Red teaming

En inglés: Red teaming.

Atacar el propio sistema a propósito para encontrar cómo se rompe antes de que lo haga otro. El término se usa en inglés también en español profesional.

Alineación

En inglés: Alignment.

El trabajo de hacer que un modelo haga lo que se pretendía y no otra cosa que también encaje con las instrucciones recibidas.

Salvaguardas

En inglés: Guardrails. En América Latina: barreras de protección.

Los límites técnicos que impiden que un sistema haga algo que no debe. Son controles, y como cualquier control hay que probarlos, no suponerlos.

Alucinación

En inglés: Hallucination.

Cuando un modelo produce algo falso con total seguridad y sin señal de que lo sea. El problema no es el error; es que no avisa.

Deriva del modelo

En inglés: Model drift.

La pérdida de rendimiento de un modelo con el tiempo, porque el mundo cambia y el modelo no. Es la razón por la que la supervisión continua no es opcional.

Sesgo

En inglés: Bias.

Un patrón en los datos o en el modelo que produce resultados sistemáticamente distintos para unos grupos que para otros. Casi nunca lo puso alguien a propósito.

Explicabilidad

En inglés: Explainability.

La capacidad de decir por qué un sistema produjo un resultado concreto, en términos que entienda la persona afectada. Es un requisito legal, no una preferencia técnica.

Transparencia

En inglés: Transparency.

Decir qué sistema se está usando, para qué y con qué límites. El Reglamento europeo de IA la convierte en obligación concreta, no en principio.

Responsabilidad proactiva

En inglés: Accountability. En América Latina: rendición de cuentas.

Poder demostrar el cumplimiento, no solo afirmarlo. En el RGPD en español es la responsabilidad proactiva; en América Latina se dice rendición de cuentas.

IA fiable

En inglés: Trustworthy AI. En América Latina: IA confiable.

El conjunto de propiedades que debería tener un sistema para confiar en él: legal, técnicamente sólido y respetuoso con los derechos. España, siguiendo a la UE, dice IA fiable; América Latina dice IA confiable.

Sistema de IA de alto riesgo

En inglés: High-risk AI system.

La categoría del Reglamento europeo de IA que concentra casi todas las obligaciones. Incluye empleo y selección de personal, que es por lo que afecta de lleno a quien trabaja en recursos humanos.

Las palabras que cambian de un país a otro

Hay términos que significan lo mismo y se dicen distinto según el mercado. Ninguna forma es incorrecta. Cada una es la única que suena natural en su país, y es la que la gente escribe de verdad en el buscador cuando quiere cambiar de trabajo.

Tabla comparativa del vocabulario del cumplimiento en español por país. España dice cumplimiento normativo, subsanar, delegado de protección de datos, IA fiable, inscribirse en una oferta y salario. México dice cumplimiento regulatorio, remediar, oficial de protección de datos, IA confiable, aplicar a un puesto y sueldo. Chile dice cumplimiento regulatorio, remediar, encargado de protección de datos, IA confiable, postular a un cargo y renta.
Seis conceptos, tres mercados. Ninguna forma es un error.

El caso más claro es la palabra central del sector. En España se dice cumplimiento normativo; en México, Colombia y Chile, cumplimiento regulatorio. Lo explicamos en detalle en el vocabulario de la gobernanza de la IA.

Ver las vacantes de gobernanza, riesgo y cumplimiento en español

Preguntas frecuentes

¿Qué significa GRC?

Gobierno, riesgo y cumplimiento, por sus siglas en inglés (governance, risk and compliance). Agrupa las funciones que deciden cómo se dirige una organización, qué riesgos asume y cómo demuestra que cumple la norma. En español el acrónimo se usa tal cual, sin traducir.

¿Se dice cumplimiento normativo o cumplimiento regulatorio?

En España, cumplimiento normativo. En México, Colombia, Chile y la mayor parte de América Latina, cumplimiento regulatorio. Las dos son correctas en su mercado y ninguna funciona bien en el otro.

¿Cuántos de estos términos son realmente nuevos?

Quince de los cuarenta y cuatro. El resto son GRC clásico. Esa proporción es la mejor noticia para quien quiere entrar en gobernanza de la IA desde cumplimiento, auditoría o privacidad.

¿Necesito saber inglés para trabajar en gobernanza de la IA?

Para leer, sí. Las normas, los marcos y buena parte de la documentación técnica se publican primero en inglés, y términos como red teaming se usan sin traducir. Para trabajar, cada vez menos: la normativa europea y las leyes nacionales latinoamericanas se aplican en el idioma del país.

¿Dónde encuentro vacantes de gobernanza, riesgo y cumplimiento en español?

En la sección en español de GRC Careers. Las ofertas se revisan una a una antes de publicarse y el anuncio se mantiene en el idioma en que lo publicó el empleador, que casi siempre es el inglés, porque sigue siendo la lengua de trabajo del cumplimiento corporativo global.

Seguir leyendo

Ver todas las vacantes de GRC en español

This site in English