Gobernanza de IA

Cómo crear una matriz RACI de gobernanza para un AI Sales Copilot B2B

Una guía para convertir políticas y controles en tareas con dueño, evidencia, escalamiento, autoridad de pausa y suplencia.

Respuesta directa

En pocas palabras

Una matriz RACI para un AI Sales Copilot enumera decisiones y tareas concretas del ciclo de vida y asigna quién ejecuta cada una (Responsible), quién responde finalmente por el resultado (Accountable), quién debe aportar criterio antes de decidir (Consulted) y quién recibe la resolución (Informed). Debe existir una sola A por tarea, nombres o cargos con autoridad real, suplencia, evidencia esperada y reglas de escalamiento, pausa y revisión.

La matriz RACI es un acuerdo operativo, no un organigrama

Una matriz útil conecta tareas con autoridad. Explica quién prepara una evaluación, quién aprueba el uso, quién configura permisos, quién revisa evidencia, quién responde a una falla y quién puede detener la función. No intenta describir toda la empresa ni repartir prestigio entre áreas.

NIST AI RMF Govern 2.1 pide que las funciones, responsabilidades y líneas de comunicación para gestionar riesgos de IA estén documentadas y sean claras; Govern 2.3 atribuye a la dirección la responsabilidad sobre decisiones de riesgo. Microsoft propone utilizar RACI para aclarar tareas y mantener una sola función accountable por cada una. Esta guía adapta esas ideas a ventas B2B; no afirma que una matriz concreta sea obligatoria ni suficiente para cumplir una norma.

La matriz tampoco reemplaza procedimientos, controles ni competencias. Una letra indica participación; no demuestra que la persona tenga tiempo, acceso, conocimientos o autoridad. Cada asignación material debe enlazarse con una tarea definida, un resultado, evidencia y un mecanismo de sustitución.

Delimita el sistema, el caso de uso y los derechos de decisión

Empieza por el recorrido real: preparar una propuesta desde catálogo, resumir una cuenta, recomendar un siguiente paso o priorizar revisión. Registra versión, usuarios, datos, fuentes, herramientas, integraciones, entorno y autoridad. Una RACI para redactar borradores internos no autoriza envíos, cambios de etapa ni compromisos comerciales.

Separa gobierno de plataforma y gobierno del caso de uso. La plataforma puede definir identidad, registros, entornos y estándares comunes; el área comercial responde por propósito, proceso, calidad del resultado y valor. Datos, privacidad, seguridad o legal intervienen dentro de su competencia sin convertirse automáticamente en dueños del producto.

Escribe los derechos que necesitan dueño: aprobar piloto, habilitar producción, cambiar población, aceptar riesgo residual, modificar fuentes, ampliar permisos, pausar, reanudar y retirar. Si dos foros pueden tomar la misma decisión sin una regla de precedencia, la matriz todavía no resolvió la ambigüedad.

Construye el inventario de tareas antes de asignar letras

Organiza las tareas por ciclo de vida: propuesta, evaluación, diseño, construcción, prueba, aprobación, despliegue, operación, cambio, incidente y retiro. Redacta cada fila con un verbo y un resultado verificable. Revisar IA es demasiado amplio; aprobar el conjunto de evaluación de la versión candidata es una tarea que puede asignarse y cerrarse.

Incluye el trabajo que suele quedar invisible: confirmar procedencia y vigencia de datos, clasificar información, revisar accesibilidad e idioma, capacitar usuarios, mantener fallback, atender correcciones, conservar evidencia, renovar aceptaciones y revocar accesos. La matriz debe representar el esfuerzo real, no solo reuniones de aprobación.

Relaciona cada tarea con un artefacto o señal: ficha de inventario, evaluación de impacto, modelo de amenazas, registro de riesgos, prueba, configuración, aprobación, reporte de monitoreo, registro de incidente o acta de retiro. Si no existe un resultado observable, será difícil saber si la responsabilidad se cumplió.

Diferencia Responsible, Accountable, Consulted e Informed

Responsible ejecuta el trabajo y produce el resultado. Accountable responde por su suficiencia y toma o presenta la decisión final. Consulted aporta información antes de cerrar. Informed recibe una comunicación después de un hito o decisión. No utilices C como derecho de veto implícito ni I como invitación permanente a todas las reuniones.

Asigna funciones a cargos o personas identificables, no a nombres vagos como negocio, TI o comité. En una empresa pequeña, una persona puede ocupar varias funciones; conserva las letras para que las responsabilidades sigan visibles. Registra quién sustituye a cada función material durante ausencias o cambios de puesto.

Evita llenar todas las celdas. Muchas C ralentizan sin mejorar la decisión; demasiadas I producen ruido; varias R sin coordinación dejan trabajo fragmentado. Cada fila necesita al menos una R y exactamente una A. Una misma función puede ser R y A cuando tiene capacidad para ejecutar y responder, pero debe quedar explícito.

Asigna al negocio el propósito, el valor y la decisión comercial

La persona dueña del proceso comercial define el problema, el público, los resultados y los límites del uso. Responde por que el copiloto apoye una tarea legítima y por comparar beneficios con cargas o impactos. También decide prioridades dentro de los guardrails y mantiene una alternativa cuando la función no está disponible.

El product owner traduce el propósito en recorrido, requisitos, backlog, criterios de aceptación y comunicación. Puede coordinar evaluaciones y cambios, pero no debe aceptar por sí solo riesgos que exceden su autoridad. Distingue quién recomienda una decisión de quién puede aprobarla.

Liderazgo establece tolerancia, recursos y escalamiento. No necesita aprobar cada ajuste de texto, pero sí las decisiones materiales definidas por el modelo operativo: usos de mayor impacto, ampliación de autonomía, excepciones críticas o aceptación de riesgo fuera del umbral del área.

Separa producto, arquitectura, plataforma, operación y datos

Tecnología diseña y mantiene componentes, versiones, entornos, integraciones, validaciones y recuperación. Plataforma opera identidad, secretos, observabilidad y disponibilidad. Arquitectura define patrones y excepciones. Estas funciones pueden compartir personal, pero no deben ocultar quién modifica el sistema y quién verifica su operación.

La persona dueña de datos autoriza fuentes y finalidad. El data steward mantiene definición, calidad, procedencia, acceso y corrección. El equipo que conecta el CRM no adquiere autoridad para reutilizar todos sus campos. Cada permiso debe relacionarse con una tarea y un responsable capaz de revocarlo.

Quien desarrolla una función no debería ser la única persona que confirma su preparación cuando el impacto requiere independencia. Define revisiones proporcionales: pares técnicos, responsable de control, dueño del proceso o una función especializada. Independencia no significa desconocer el contexto; necesita evidencia y criterios acordados.

Matriz RACI para gobernar tareas, decisiones, controles y operación de un AI Sales Copilot
Interfaz de Cerravi · Demo con datos ilustrativosLa matriz relaciona cada tarea con ejecución, una sola responsabilidad final, consultas necesarias, comunicación, evidencia y escalamiento.

Integra riesgo, seguridad, privacidad y asesoría sin transferirles el producto

Seguridad define o aplica criterios sobre identidad, mínimo privilegio, vulnerabilidades, registros y respuesta. Privacidad revisa finalidad, minimización, derechos y tratamiento. Riesgo ayuda a establecer nivel, tolerancia, controles y aceptación. Legal interpreta obligaciones y contratos aplicables. Sus responsabilidades dependen del caso, el país, el sector y los datos.

Estas funciones pueden ser R de una revisión especializada, C en el diseño y A de un gate que la organización les haya delegado. No las marques A de todo el sistema por precaución. El negocio conserva la responsabilidad sobre propósito y uso; tecnología sobre implementación; cada control sobre su operación; liderazgo sobre riesgos que requieren su autoridad.

Define qué ocurre cuando existe desacuerdo. Una opinión especializada no debe perderse en una votación informal. Registra el hallazgo, la evidencia, el umbral, la persona que decide, la excepción, la vigencia y las condiciones. Las obligaciones legales requieren revisión profesional; la matriz no crea autoridad que la ley o los contratos asignan de otra manera.

Nombra responsables para operación, soporte, incidentes y continuidad

En producción, asigna quién observa disponibilidad, calidad, correcciones, uso fuera de alcance y cambios. Define quién atiende a usuarios, quién clasifica un reporte, quién investiga, quién comunica y quién mantiene el proceso manual. Operar no equivale únicamente a mantener el servidor.

Para incidentes, distingue incident commander, responsables técnicos, negocio, seguridad, privacidad, comunicación y autoridad de recuperación. Una matriz general puede enlazar una RACI específica de respuesta. Lo importante es que la primera hora no dependa de encontrar voluntarios ni de esperar a un comité completo.

Asigna también el retiro. Alguien debe decidir la fecha, conservar continuidad, exportar lo necesario, revocar identidades, detener integraciones, tratar datos y verificar que no quede tráfico o dependencia activa. Un servicio apagado sin verificación todavía puede conservar exposición y trabajo huérfano.

Completa una matriz mínima y enlaza la evidencia

Coloca tareas en filas y funciones en columnas. Añade fuera de la cuadrícula el resultado esperado, la evidencia, la fecha, el escalamiento y la suplencia. Mantén la matriz legible; si una tarea contiene varias decisiones, divídela. Si dos áreas son accountable, define cuál decide y cuál consulta o eleva.

La siguiente tabla es un ejemplo de estructura, no una asignación universal. Una empresa centralizada, federada o pequeña distribuirá funciones de otra manera. Ajusta cada fila al sistema, capacidad y riesgo reales, y valida las asignaciones con las personas que deberán ejecutarlas.

Ejemplo mínimo para un caso de uso de AI Sales Copilot
CriterioAsignación posibleEvidencia de cierre
Definir propósito y alcanceR: Producto · A: Dueño de negocio · C: Datos y riesgoFicha de caso aprobada
Autorizar fuentes y permisosR: Datos y plataforma · A: Dueño de datos · C: SeguridadConfiguración y prueba de acceso
Evaluar versión candidataR: Producto y evaluación · A: Dueño de negocio · C: Riesgo y usuariosResultados, límites y decisión
Aprobar producciónR: Product owner · A: Autoridad del gate · C: Operación y especialistasActa, condiciones y rollback
Responder a incidenteR: Equipo de respuesta · A: Incident commander · C: Negocio y especialistasRegistro, recuperación y revisión

Define escalamiento, pausa, excepción y reanudación

Una letra A no explica todos los límites de autoridad. Documenta qué puede aprobar cada función, hasta qué umbral, con qué evidencia y cuándo debe escalar. Separa priorizar trabajo, aceptar riesgo, autorizar datos, conceder acceso y asumir un compromiso comercial.

Nombra quién puede pausar de inmediato y quién decide la reanudación. La persona que detecta una condición grave debe poder contener sin esperar a quien administra el roadmap. La reanudación puede exigir prueba, revisión especializada, aceptación residual y comunicación. Evita que la misma presión comercial que aceleró el lanzamiento elimine el gate de recuperación.

Las excepciones necesitan alcance, motivo, dueño, compensación, vencimiento y revisión. Una excepción sin fecha o sin autoridad se convierte en una nueva regla no evaluada. Registra discrepancias materiales en lugar de forzar consenso para cerrar la reunión.

Valida la matriz con escenarios y mantenla por evento

Prueba la matriz con ejercicios breves: aparece un precio sin fuente, un usuario solicita acceso adicional, cambia el modelo, un proveedor falla o un cliente pide corrección. Pregunta quién actúa primero, qué evidencia consulta, quién decide, a quién comunica y cuánto puede esperar. Las celdas ambiguas aparecerán antes de un incidente real.

Revisa capacidad y conflictos. Confirma que la persona acepta la función, dispone de tiempo, acceso, formación y suplencia. Busca segregaciones necesarias y acumulación de autoridad. Una sola persona puede ocupar varios roles en un equipo pequeño, pero quizá necesite una revisión adicional para acciones sensibles.

Actualiza la matriz cuando cambian organización, proceso, caso de uso, datos, autonomía, proveedor, control, gate o severidad; y revísala con una cadencia proporcional al riesgo. Conserva versión, fecha, aprobador y motivo. Una tabla con nombres de personas que ya no trabajan en la empresa es peor que una matriz pequeña y vigente.

Aplica la matriz a los límites verificables de Cerravi

En Cerravi, el dueño comercial define propósito y proceso; producto y tecnología configuran el recorrido; datos autoriza fuentes; y las personas usuarias revisan sugerencias antes de actuar. Copilot organiza contexto y propone siguientes pasos, pero no envía mensajes ni cambia etapas automáticamente. La RACI debe preservar esa frontera.

Las propuestas utilizan productos y precios disponibles en el catálogo. Asigna quién mantiene el catálogo, quién aprueba una excepción y quién detiene el envío si falta un importe. MXN, USD y otras monedas permanecen separadas salvo conversión aprobada. Una apertura de Buyer Room aporta contexto, no identidad, aceptación, contrato, pago o intención.

Forecast utiliza reglas transparentes del CRM y no garantiza cierres. Nombra quién mantiene los criterios, quién valida datos y quién explica el uso al equipo. Cerravi no decide la estructura legal, laboral, de privacidad o riesgo de la empresa. Cada organización debe adaptar funciones, autoridad y controles a su operación y obligaciones aplicables.

Preguntas frecuentes

Dudas comunes sobre este proceso

¿Qué significan R, A, C e I en una matriz RACI?

R es quien ejecuta la tarea; A es la única función que responde finalmente por el resultado; C aporta criterio antes de cerrar; e I recibe la decisión o avance. Las letras describen participación, pero deben acompañarse de autoridad, capacidad, evidencia y escalamiento.

¿Puede una persona tener R y A en la misma tarea?

Sí, especialmente en equipos pequeños, si puede ejecutar y responder por el resultado. Aun así conviene revisar conflictos, competencia, suplencia y si una acción sensible necesita validación independiente. Debe existir una sola A por tarea.

¿Quién debe ser accountable por un AI Sales Copilot?

No existe una sola A para todo el sistema. El dueño de negocio suele responder por propósito y valor; datos por autorización de fuentes; plataforma por operación; y una autoridad definida por gates o riesgo. Cada tarea necesita su propia A y derechos de decisión claros.

¿La matriz RACI sustituye un comité de IA?

No. Puede aclarar qué tareas prepara, consulta o aprueba un comité, pero cada decisión material necesita una función accountable identificable. El comité no reemplaza procedimientos, evidencia, controles, autoridad ejecutiva ni responsabilidades legales.

¿Cuándo debe actualizarse una matriz RACI de IA?

Cuando cambian personas, estructura, caso de uso, datos, permisos, autonomía, proveedor, proceso, controles o gates; después de incidentes o ejercicios que revelen ambigüedad; y con una cadencia proporcional al impacto del sistema.