Glosario de gobernanza, riesgo y cumplimiento de la IA
2 de octubre de 2026
Este glosario reúne los 44 términos que aparecen una y otra vez en las ofertas de empleo de gobernanza, riesgo y cumplimiento, y en las de gobernanza de la inteligencia artificial. Está escrito para quien busca trabajo en el sector, no para quien redacta normas.
Los hemos separado en dos grupos, porque la diferencia importa para su carrera. Un grupo lo hereda la gobernanza de la IA del GRC de siempre, y si usted viene de auditoría, cumplimiento o privacidad ya lo domina. El otro grupo es genuinamente nuevo y hay que estudiarlo. Y hay un tercer problema que nadie documenta: varias de estas palabras se dicen distinto en España y en América Latina.
Palabras heredadas del GRC
Ninguna de estas palabras nació con la inteligencia artificial. Son la columna vertebral del gobierno, el riesgo y el cumplimiento, afinada durante décadas de regulación financiera y de seguridad de la información. Si usted ya trabaja en el sector, esta sección es un repaso.
Riesgo
En inglés: Risk.
La posibilidad de que algo salga mal y lo que costaría si ocurre. Es la unidad básica de toda la disciplina: todo lo demás existe para identificarlo, medirlo, tratarlo y comprobar que el tratamiento funcionó.
Control
En inglés: Control.
Una medida concreta que reduce un riesgo. Un control existe de verdad solo si alguien lo ejecuta con una periodicidad y alguien distinto puede comprobar que se ejecutó.
Cumplimiento normativo
En inglés: Compliance. En América Latina: cumplimiento regulatorio.
Demostrar ante un tercero que la organización cumple una norma, una ley o un contrato. La palabra cambia de país: en España es cumplimiento normativo, en América Latina cumplimiento regulatorio.
Auditoría
En inglés: Audit.
La revisión independiente que comprueba si los controles funcionan de verdad. Independiente quiere decir que la hace alguien que no construyó ni opera lo que se revisa.
Auditoría interna
En inglés: Internal audit.
La función interna que da aseguramiento al consejo sobre los controles de la organización. Es la tercera línea de defensa y reporta al comité de auditoría, no a la dirección que audita.
Gobernanza
En inglés: Governance.
Quién decide, con qué autoridad y respondiendo ante quién. Si nadie puede nombrar a la persona que aprueba un sistema de IA, no hay gobernanza por mucha documentación que exista.
Gestión de riesgos
En inglés: Risk management.
El ciclo completo: identificar, evaluar, tratar y seguir. El registro es el documento visible; el ciclo es el trabajo.
Registro de riesgos
En inglés: Risk register.
El inventario vivo de los riesgos, con su evaluación, su dueño y su tratamiento. Un registro que nadie actualiza es un archivo, no un registro.
Apetito de riesgo
En inglés: Risk appetite.
Cuánto riesgo está dispuesta a asumir la organización, dicho de forma que permita decir que no. Si no sirve para rechazar una decisión concreta, no es apetito de riesgo.
Inventario
En inglés: Inventory.
La lista de lo que se tiene. Suena trivial y casi ninguna organización la tiene completa, que es por lo que fallan los programas que dependen de ella.
Titularidad
En inglés: Ownership. En América Latina: propiedad.
La persona concreta que responde por un activo, un riesgo o un control. Un equipo no puede ser responsable; una persona sí.
Supervisión
En inglés: Oversight.
La vigilancia continua de que algo sigue funcionando como se aprobó. Se distingue de la aprobación inicial, que ocurre una sola vez.
Documentación
En inglés: Documentation.
El registro escrito de qué se decidió, quién lo decidió y con qué base. Ante un regulador, lo que no está documentado no ocurrió.
Política
En inglés: Policy.
La regla que fija la organización. Dice qué debe pasar, no cómo se hace.
Procedimiento
En inglés: Procedure.
El cómo. Los pasos concretos que convierten una política en trabajo que alguien ejecuta un martes por la mañana.
Evidencia
En inglés: Evidence.
La prueba de que un control se ejecutó: una captura, un registro, una aprobación firmada, un volcado de configuración con su fecha.
Pruebas de controles
En inglés: Control testing.
Comprobar que un control funcionó durante un periodo, no solo que existe sobre el papel. La diferencia entre diseño y eficacia operativa.
Subsanación
En inglés: Remediation. En América Latina: remediación.
Arreglar lo que la revisión encontró. En España se subsana; en América Latina se remedia.
Riesgo de terceros
En inglés: Third-party risk.
El riesgo que entra por los proveedores. Hoy la mayor parte de la exposición en IA llega por sistemas que la organización compró, no construyó.
Diligencia debida
En inglés: Due diligence.
La revisión previa de un tercero antes de confiarle datos, procesos o decisiones. Se hace antes de firmar, no después del incidente.
Privacidad
En inglés: Privacy.
El derecho de la persona sobre la información que la identifica. Es un derecho, no una función de cumplimiento, aunque se gestione desde ahí.
Protección de datos
En inglés: Data protection.
El conjunto de obligaciones legales y medidas técnicas que hacen efectivo ese derecho. En Europa lo fija el RGPD; en América Latina, cada ley nacional.
Delegado de protección de datos (DPD)
En inglés: Data Protection Officer. En América Latina: oficial de protección de datos.
La persona que supervisa el cumplimiento en materia de datos personales y actúa como punto de contacto con la autoridad. En España es el delegado de protección de datos, el término oficial del RGPD.
Datos personales
En inglés: Personal data.
Cualquier información que identifique o permita identificar a una persona, directa o indirectamente. El indirectamente es donde casi siempre se falla.
Notificación de brechas de seguridad
En inglés: Breach notification. En América Latina: notificación de vulneración de datos.
La obligación de avisar a la autoridad, y a veces a los afectados, cuando los datos quedan expuestos. Los plazos son cortos y empiezan a correr desde que se tiene conocimiento.
Incidente
En inglés: Incident.
Un suceso que afecta a la seguridad, la disponibilidad o la integridad de un sistema o de los datos. No todo incidente es una brecha, pero toda brecha empieza como incidente.
Sistema de gestión
En inglés: Management system.
Un conjunto de políticas, procesos y revisiones que se gestiona como un todo y se audita como un todo. ISO/IEC 42001 es exactamente esto aplicado a la IA.
Evaluación de la conformidad
En inglés: Conformity assessment.
La comprobación formal de que un sistema cumple los requisitos que le aplican antes de ponerlo en el mercado. El Reglamento europeo de IA la exige para los sistemas de alto riesgo.
Evaluación de impacto
En inglés: Impact assessment.
El análisis previo de qué daño podría causar un tratamiento o un sistema, y qué se hará para evitarlo. Se hace antes de desplegar, que es lo que la distingue de una revisión posterior.
Palabras nuevas de la IA
Estas describen el objeto que se gobierna, y por eso no existían antes. Es la capa que exige estudiar, porque los riesgos se comportan de otra manera: un modelo se desvía, un conjunto de datos arrastra un sesgo que nadie puso ahí, un sistema produce un disparate con absoluta seguridad.
Inventario de sistemas de IA
En inglés: AI inventory.
La lista de todos los sistemas de IA que la organización usa, incluidos los que compró sin saberlo dentro de otro producto. Nada del programa funciona antes de tenerla.
Ficha del modelo
En inglés: Model card. En América Latina: tarjeta de modelo.
La ficha técnica de un modelo: para qué sirve, con qué datos se entrenó, cómo rinde, dónde falla y para qué no debe usarse. El apartado de los usos no previstos es el que acaba importando.
Datos de entrenamiento
En inglés: Training data.
Los datos con los que se entrenó el modelo. De dónde salieron, con qué base legal y qué sesgos arrastran son ya preguntas de auditoría, no de ingeniería.
Trazabilidad de los datos de entrenamiento
En inglés: Training data provenance. En América Latina: procedencia de los datos de entrenamiento.
La trazabilidad de esos datos: origen, derechos de uso y cadena de custodia. Es la pregunta que más programas de IA no saben responder.
Red teaming
En inglés: Red teaming.
Atacar el propio sistema a propósito para encontrar cómo se rompe antes de que lo haga otro. El término se usa en inglés también en español profesional.
Alineación
En inglés: Alignment.
El trabajo de hacer que un modelo haga lo que se pretendía y no otra cosa que también encaje con las instrucciones recibidas.
Salvaguardas
En inglés: Guardrails. En América Latina: barreras de protección.
Los límites técnicos que impiden que un sistema haga algo que no debe. Son controles, y como cualquier control hay que probarlos, no suponerlos.
Alucinación
En inglés: Hallucination.
Cuando un modelo produce algo falso con total seguridad y sin señal de que lo sea. El problema no es el error; es que no avisa.
Deriva del modelo
En inglés: Model drift.
La pérdida de rendimiento de un modelo con el tiempo, porque el mundo cambia y el modelo no. Es la razón por la que la supervisión continua no es opcional.
Sesgo
En inglés: Bias.
Un patrón en los datos o en el modelo que produce resultados sistemáticamente distintos para unos grupos que para otros. Casi nunca lo puso alguien a propósito.
Explicabilidad
En inglés: Explainability.
La capacidad de decir por qué un sistema produjo un resultado concreto, en términos que entienda la persona afectada. Es un requisito legal, no una preferencia técnica.
Transparencia
En inglés: Transparency.
Decir qué sistema se está usando, para qué y con qué límites. El Reglamento europeo de IA la convierte en obligación concreta, no en principio.
Responsabilidad proactiva
En inglés: Accountability. En América Latina: rendición de cuentas.
Poder demostrar el cumplimiento, no solo afirmarlo. En el RGPD en español es la responsabilidad proactiva; en América Latina se dice rendición de cuentas.
IA fiable
En inglés: Trustworthy AI. En América Latina: IA confiable.
El conjunto de propiedades que debería tener un sistema para confiar en él: legal, técnicamente sólido y respetuoso con los derechos. España, siguiendo a la UE, dice IA fiable; América Latina dice IA confiable.
Sistema de IA de alto riesgo
En inglés: High-risk AI system.
La categoría del Reglamento europeo de IA que concentra casi todas las obligaciones. Incluye empleo y selección de personal, que es por lo que afecta de lleno a quien trabaja en recursos humanos.
Las palabras que cambian de un país a otro
Hay términos que significan lo mismo y se dicen distinto según el mercado. Ninguna forma es incorrecta. Cada una es la única que suena natural en su país, y es la que la gente escribe de verdad en el buscador cuando quiere cambiar de trabajo.
El caso más claro es la palabra central del sector. En España se dice cumplimiento normativo; en México, Colombia y Chile, cumplimiento regulatorio. Lo explicamos en detalle en el vocabulario de la gobernanza de la IA.
Ver las vacantes de gobernanza, riesgo y cumplimiento en español
Preguntas frecuentes
¿Qué significa GRC?
Gobierno, riesgo y cumplimiento, por sus siglas en inglés (governance, risk and compliance). Agrupa las funciones que deciden cómo se dirige una organización, qué riesgos asume y cómo demuestra que cumple la norma. En español el acrónimo se usa tal cual, sin traducir.
¿Se dice cumplimiento normativo o cumplimiento regulatorio?
En España, cumplimiento normativo. En México, Colombia, Chile y la mayor parte de América Latina, cumplimiento regulatorio. Las dos son correctas en su mercado y ninguna funciona bien en el otro.
¿Cuántos de estos términos son realmente nuevos?
Quince de los cuarenta y cuatro. El resto son GRC clásico. Esa proporción es la mejor noticia para quien quiere entrar en gobernanza de la IA desde cumplimiento, auditoría o privacidad.
¿Necesito saber inglés para trabajar en gobernanza de la IA?
Para leer, sí. Las normas, los marcos y buena parte de la documentación técnica se publican primero en inglés, y términos como red teaming se usan sin traducir. Para trabajar, cada vez menos: la normativa europea y las leyes nacionales latinoamericanas se aplican en el idioma del país.
¿Dónde encuentro vacantes de gobernanza, riesgo y cumplimiento en español?
En la sección en español de GRC Careers. Las ofertas se revisan una a una antes de publicarse y el anuncio se mantiene en el idioma en que lo publicó el empleador, que casi siempre es el inglés, porque sigue siendo la lengua de trabajo del cumplimiento corporativo global.
Seguir leyendo
- Un puesto, cinco títulos
- Cuando la ley federal y la estatal de IA chocan
- La IA, el plagiario inteligente
- Empleos de Gobernanza de Inteligencia Artificial en España
- Empleos de Cumplimiento Normativo en Florida para Profesionales Bilingües
- Empleos de Cumplimiento Regulatorio en México tras la Desaparición del INAI
- Empleos de Protección de Datos e Inteligencia Artificial en Colombia
- Cómo verificamos cada vacante
- Empleos de Protección de Datos en Chile: la Ley 21.719 entra en vigencia el 1 de diciembre
- Cómo empezar una carrera en privacidad de datos
- Gobernanza de IA, riesgo de IA y cumplimiento de IA: ¿cuál es la diferencia?
- Cómo ser analista de gobernanza de IA
- El vocabulario de la gobernanza de la IA