Módulo 6: Industry Standards and Frameworks

NIST AI RMF: Govern Function

Descripción

Govern es la función fundacional del NIST AI RMF. Establece la cultura, los procesos y la accountability que permiten que las otras 3 funciones (Map, Measure, Manage) funcionen. Sin governance, los controles técnicos quedan en mano de personas sin autoridad ni claridad de responsabilidad.

Govern no es "documentación que nadie lee". Es estructura organizacional que define quién decide qué sobre AI en tu equipo.

Al terminar vas a poder:

  • Identificar los 6 categorías de Govern (Policies, Accountability, Workforce, Engagement, Risk culture, Sustainability)
  • Aplicar Govern a equipos pequeños (startups) sin overhead enterprise
  • Definir roles y responsabilidades para AI governance
  • Implementar procesos de policy review y enforcement

Las 6 categorías de Govern

NIST AI RMF Govern function tiene 6 categorías. Vamos una por una con aplicación práctica.

Govern 1: Policies and Procedures

Qué: políticas escritas que rigen el desarrollo y uso de AI en la organización.

Para startup:

  • AI Use Policy: qué AI se permite, qué no
  • Data handling policy: cómo manejar datos personales
  • Model deployment policy: qué requirements antes de producción

Mínimo viable:

## AI Use Policy v1.0

1. All AI systems deployed to production must complete the
   Ethics Checklist (M7) and be approved by Tech Lead.

2. AI systems processing personal data must have lawful basis
   documented in RoPA.

3. High-risk systems (per EU AI Act) require DPIA.

4. No AI system may be deployed to production for critical decisions
   (financial, HR, medical) without human-in-the-loop.

5. Annual review of all production AI systems for bias and compliance.

5-10 líneas mínimo, 1-2 páginas si bien hechas.

Govern 2: Accountability Structures

Qué: quién es responsable de qué.

Para startup:

| Decision area | Owner | Reviewer |
|---------------|-------|----------|
| AI system architecture | Tech Lead | CTO |
| Ethics decisions | Tech Lead | Legal Counsel |
| Privacy compliance | Tech Lead | Legal Counsel |
| Production deployment | Tech Lead | CEO (high-impact) |
| Bias monitoring | ML Engineer | Tech Lead |
| Incident response | On-call engineer | Tech Lead |

No sobre-engineerar. 3-5 roles en startup es suficiente.

Govern 3: Workforce Diversity, Equity, Inclusion (DEI), Accessibility

Qué: AI teams deberían ser diversos para reducir blind spots.

Para startup:

  • Diverse hiring practices (gender, race, age, perspective)
  • DEI training for everyone touching AI
  • Accessibility considerations en design (WCAG)

Realista en early stage: difícil con team de 5 personas. Pero documentás la intención y aplicás cuando hay opportunity.

Govern 4: Engagement with AI Actors

Qué: stakeholder engagement — usuarios, expertos, regulators.

Para startup:

  • User feedback loops (M2-M6 deliverables del path)
  • External experts consulted en decisions críticas
  • Regulator awareness (lurking, no need for active engagement yet)

Govern 5: Risk Management Culture

Qué: cultura organizacional que valoriza identificación temprana de riesgos.

Para startup:

  • "Anyone can flag a risk" política — incentivar reporting
  • Post-mortems sin blame
  • Risk discussions en team meetings (no just engineering)
  • "Slow down to think about ethics" sin penalizar

Govern 6: Sustainability

Qué: AI sustainable a largo plazo, no quick wins que crean tech debt ético.

Para startup:

  • Modelos documentados (no "black box" knowledge en una persona)
  • Continuidad if key engineer leaves
  • Long-term thinking en architecture decisions

Aplicación a equipos pequeños

NIST AI RMF fue diseñado pensando en organizations grandes. Adaptar para startup:

NIST suggestionStartup adaptation
AI Governance CommitteeTech Lead + 1 senior eng meeting cada 2 semanas
Formal policy libraryWiki con 5 policies clave
AI Risk Officer dedicadoTech Lead lo asume (clarified responsibility)
Annual training programsOnboarding includes ethics overview + quarterly check-ins
External auditsNot until you have $$ — internal reviews until then

Principio: scaled-down governance es mejor que no governance.


Implementación práctica: 90-day governance setup

Days 1-30: Foundation

  • Write AI Use Policy v1.0 (1-2 pages)
  • Define accountability matrix (5-7 roles)
  • Setup quarterly governance review

Days 31-60: Procedures

  • Write deployment checklist (linked al Ethics Checklist M7)
  • Define incident response procedure
  • Setup periodic bias review (M2 deliverable applied)

Days 61-90: Embedding

  • Onboard team to policies
  • Run first governance review meeting
  • Document first 1-2 cases

Investment: ~10-20 hours total across 90 days. Sostenible.


Trampas comunes

Trampa 1 — Policy library que nadie lee. Si tu wiki tiene 20 pages pero el team no las usa, fail. Mantenelas cortas y actionable.

Trampa 2 — Accountability sin authority. "Tech Lead is responsible for ethics" pero no tiene authority to block deployment. Fail.

Trampa 3 — Quarterly review que se cancela. Sin discipline, la reunión se posterga. Calendar block + agenda standing.

Trampa 4 — Sobre-engineerar governance para 5 personas. NIST AI RMF Govern tiene decenas de sub-categorías. Pick the 5-6 que importan al tamaño tuyo.

Trampa 5 — Sin escalation path para concerns. Engineer ve un ethical issue. ¿A quién va? Si no hay path claro, no reporta.


Ejercicio

Para tu sistema AI (Capstone del path):

  1. Drafteá AI Use Policy v1.0 (1 página)
  2. Crea accountability matrix (5-7 roles)
  3. Define procedimiento para deployment (high level, 5-7 steps)
  4. ¿Cuál es tu escalation path para ethics concerns?
Ver solución (skeleton)

AI Use Policy v1.0:

1. AI systems serving users require:
   - Lawful basis documented in RoPA
   - Privacy assessment
   - Bias testing baseline
   - Human-in-the-loop for high-impact decisions

2. Pre-production checklist (Ethics Checklist M7) must be completed

3. Production AI requires monitoring of:
   - Performance metrics
   - Bias metrics (M2 deliverable)
   - User feedback

4. Quarterly review of all production AI systems

5. Incidents must be reported within 24h via [process]

Accountability matrix: ver template módulo

Deployment procedure:

  1. Engineer completes M7 Ethics Checklist
  2. Tech Lead reviews, may request changes
  3. If high-impact: CTO sign-off required
  4. DPO (if designated) reviews privacy implications
  5. Deploy to staging, run for 7 days
  6. Monitor metrics, address issues
  7. Promote to production with documented decision

Escalation path:

  • Engineer concern → Tech Lead (within 48h)
  • If not resolved → CTO
  • For external concerns (legal) → Legal Counsel + CTO joint
  • Anyone can pause deployment if ethics concern, requires Tech Lead override

Resumen

Aprendiste:

  • ✅ Las 6 categorías de NIST Govern (Policies, Accountability, Workforce, Engagement, Risk culture, Sustainability)
  • ✅ Adaptación para startup (no enterprise overhead)
  • ✅ 90-day setup plan
  • ✅ Trampas: policies unread, sobre-engineering, sin escalation

Checkpoint: si tu team tiene policies escritas + accountability matrix + escalation path, governance está OK.


Siguiente cápsula

03 — NIST AI RMF: Map function. Una vez governed, mappeás el context y los risks específicos del sistema.


Recursos

  1. NIST AI RMF Playbook — Govern — full detail.
  2. AI Governance for Startups — WEF guidance.
  3. Anthropic's RSP (Responsible Scaling Policy) — example.
  4. Google AI Principles — example corporate policy.