Skip to content
Ingeniería

Por qué 2 capas de gobernanza no son suficientes para empresas reguladas

Toda plataforma de agentes de IA ahora reclama gobernanza. OpenAI Frontier tiene identidad y permisos. Microsoft Copilot Studio tiene HITL y evaluaciones. Eso son 2 capas cada una. He aquí por qué las empresas necesitan las 10.

JT
JieGou Team
· · 5 min de lectura

Toda plataforma reclama gobernanza. Así se distingue quién lo dice en serio.

Algo interesante ocurrió a principios de 2026: la gobernanza se convirtió en un argumento de venta. OpenAI lanzó Frontier con “identidad de agente, permisos explícitos y acciones auditables.” Microsoft Copilot Studio añadió humano en el circuito y evaluaciones de agentes. Salesforce Agentforce promovió el Einstein Trust Layer. ServiceNow lanzó el AI Control Tower.

La gobernanza ya no es exclusiva de JieGou. Pero aquí está el problema: no toda la gobernanza es igual.

La ilusión de las 2 capas

Cuando las plataformas dicen “gobernanza”, típicamente se refieren a dos cosas:

  1. Identidad y autenticación — quién puede acceder al sistema
  2. Permisos o controles básicos — qué pueden hacer los agentes

Estas son las capas 1 y 2 de un stack de gobernanza de 10 capas. Protegen quién entra. No protegen lo que sucede después.

Considere lo que la gobernanza de 2 capas no puede responder:

  • Cuando un agente selecciona una herramienta de forma autónoma, ¿quién aprobó el acceso a la herramienta?
  • Cuando un agente escala una decisión, ¿cuál es la jerarquía de aprobación en cascada?
  • Cuando un auditor pide evidencia de gobernanza de IA, ¿qué exporta?
  • Cuando la EU AI Act requiere un marco de gestión de riesgos, ¿qué artículo se mapea a qué control?

Cómo se ven realmente 10 capas

El stack de gobernanza de JieGou tiene 10 capas, cada una abordando una preocupación de gobernanza distinta:

CapaNombreQué protege
11Cumplimiento regulatorioMapeo de EU AI Act, HIPAA, GDPR, SOX, FedRAMP
10Exportación de evidencia17 controles TSC, 8 categorías para auditores
9Línea de tiempo de cumplimientoRegistro visual de todos los eventos de gobernanza
8Registro de auditoría30 tipos de eventos, fire-and-forget, metadatos estructurados
7Puertas de aprobación de herramientasAprobación por herramienta, por rol antes de la ejecución
6Protocolos de escalamientoJerarquía en cascada de 6 roles con humano en el circuito
5Control de acceso basado en roles5 roles, más de 20 permisos, alcance departamental
4Gestión de entornosAislamiento dev/staging/prod
3Controles de residencia de datosManejo de datos por región específica
2Capa de cifradoAES-256-GCM en reposo, TLS 1.3 en tránsito
1Identidad y autenticaciónSSO/SAML/OIDC, gestión de sesiones

Las capas 1-2 son el mínimo indispensable — toda plataforma las tiene. Las capas 3-10 son donde la gobernanza se vuelve real. Y ahí es donde la mayoría de las plataformas se detienen.

Los requisitos regulatorios demandan profundidad

La EU AI Act no solo requiere “algo de gobernanza.” El Artículo 9 exige un sistema integral de gestión de riesgos. Así es como artículos específicos se mapean a capas de gobernanza:

  • Art. 9 (Gestión de riesgos): Requiere un sistema de gestión de riesgos que cubra todo el ciclo de vida de la IA — eso son las capas 1 a 10, no solo autenticación.
  • Art. 11 (Documentación técnica): Requiere documentación exportable del comportamiento del sistema de IA — eso es la capa 10 (exportación de evidencia).
  • Art. 12 (Mantenimiento de registros): Requiere registro automático de eventos — eso son las capas 8 (registro de auditoría) y 9 (línea de tiempo de cumplimiento).
  • Art. 14 (Supervisión humana): Requiere supervisión humana efectiva — eso son las capas 6 (escalamiento) y 7 (puertas de aprobación de herramientas).

Una plataforma con 2 capas cubre el Art. 14 parcialmente en el mejor caso. No cubre nada del Art. 9, 11 o 12.

La comparación con competidores

Esta es la realidad en las principales plataformas:

PlataformaCapas de gobernanzaQué falta
JieGou10/10Nada
OpenAI Frontier~2/10Capas 3-10: sin residencia de datos, sin gestión de entornos, sin puertas de aprobación de herramientas, sin línea de tiempo de cumplimiento, sin exportación de evidencia, sin mapeo regulatorio
Microsoft Copilot Studio~2/10Mismas brechas: HITL es una capa 6 parcial, evaluaciones son una capa 7 parcial, pero sin registro de auditoría, sin exportación de evidencia, sin mapeo regulatorio
Salesforce Agentforce~2/10Trust Layer cubre autenticación y permisos básicos de CRM, pero sin gobernanza inter-departamental, sin exportación de evidencia, sin mapeo regulatorio
ServiceNow~2/10AI Control Tower proporciona monitoreo pero no el stack completo de gobernanza para cumplimiento regulatorio

Cuente las capas

La próxima vez que un proveedor diga “nuestra plataforma tiene gobernanza”, pregúntele: ¿Cuántas capas? ¿Puede mostrarme el stack de gobernanza? ¿Cómo se mapea a los artículos de la EU AI Act? ¿Puede exportar evidencia para auditores SOC 2?

Si no puede responder las cuatro preguntas, tiene autenticación con una etiqueta de gobernanza.


Vea el stack completo de gobernanza de 10 capas con visualización interactiva en Stack de gobernanza de JieGou. ¿Listo para desplegar flujos de trabajo de IA gobernados? Inicie su prueba empresarial.

governance enterprise compliance EU AI Act
Compartir este artículo

¿Le gustó este artículo?

Reciba consejos sobre flujos de trabajo, actualizaciones de producto y guías de automatización en su bandeja de entrada.

No spam. Unsubscribe anytime.