Módulo 6: Industry Standards and Frameworks
NIST AI RMF: Govern Function
Descripción
Govern es la función fundacional del NIST AI RMF. Establece la cultura, los procesos y la accountability que permiten que las otras 3 funciones (Map, Measure, Manage) funcionen. Sin governance, los controles técnicos quedan en mano de personas sin autoridad ni claridad de responsabilidad.
Govern no es "documentación que nadie lee". Es estructura organizacional que define quién decide qué sobre AI en tu equipo.
Al terminar vas a poder:
- Identificar los 6 categorías de Govern (Policies, Accountability, Workforce, Engagement, Risk culture, Sustainability)
- Aplicar Govern a equipos pequeños (startups) sin overhead enterprise
- Definir roles y responsabilidades para AI governance
- Implementar procesos de policy review y enforcement
Las 6 categorías de Govern
NIST AI RMF Govern function tiene 6 categorías. Vamos una por una con aplicación práctica.
Govern 1: Policies and Procedures
Qué: políticas escritas que rigen el desarrollo y uso de AI en la organización.
Para startup:
- AI Use Policy: qué AI se permite, qué no
- Data handling policy: cómo manejar datos personales
- Model deployment policy: qué requirements antes de producción
Mínimo viable:
## AI Use Policy v1.0
1. All AI systems deployed to production must complete the
Ethics Checklist (M7) and be approved by Tech Lead.
2. AI systems processing personal data must have lawful basis
documented in RoPA.
3. High-risk systems (per EU AI Act) require DPIA.
4. No AI system may be deployed to production for critical decisions
(financial, HR, medical) without human-in-the-loop.
5. Annual review of all production AI systems for bias and compliance.
5-10 líneas mínimo, 1-2 páginas si bien hechas.
Govern 2: Accountability Structures
Qué: quién es responsable de qué.
Para startup:
| Decision area | Owner | Reviewer |
|---------------|-------|----------|
| AI system architecture | Tech Lead | CTO |
| Ethics decisions | Tech Lead | Legal Counsel |
| Privacy compliance | Tech Lead | Legal Counsel |
| Production deployment | Tech Lead | CEO (high-impact) |
| Bias monitoring | ML Engineer | Tech Lead |
| Incident response | On-call engineer | Tech Lead |
No sobre-engineerar. 3-5 roles en startup es suficiente.
Govern 3: Workforce Diversity, Equity, Inclusion (DEI), Accessibility
Qué: AI teams deberían ser diversos para reducir blind spots.
Para startup:
- Diverse hiring practices (gender, race, age, perspective)
- DEI training for everyone touching AI
- Accessibility considerations en design (WCAG)
Realista en early stage: difícil con team de 5 personas. Pero documentás la intención y aplicás cuando hay opportunity.
Govern 4: Engagement with AI Actors
Qué: stakeholder engagement — usuarios, expertos, regulators.
Para startup:
- User feedback loops (M2-M6 deliverables del path)
- External experts consulted en decisions críticas
- Regulator awareness (lurking, no need for active engagement yet)
Govern 5: Risk Management Culture
Qué: cultura organizacional que valoriza identificación temprana de riesgos.
Para startup:
- "Anyone can flag a risk" política — incentivar reporting
- Post-mortems sin blame
- Risk discussions en team meetings (no just engineering)
- "Slow down to think about ethics" sin penalizar
Govern 6: Sustainability
Qué: AI sustainable a largo plazo, no quick wins que crean tech debt ético.
Para startup:
- Modelos documentados (no "black box" knowledge en una persona)
- Continuidad if key engineer leaves
- Long-term thinking en architecture decisions
Aplicación a equipos pequeños
NIST AI RMF fue diseñado pensando en organizations grandes. Adaptar para startup:
| NIST suggestion | Startup adaptation |
|---|---|
| AI Governance Committee | Tech Lead + 1 senior eng meeting cada 2 semanas |
| Formal policy library | Wiki con 5 policies clave |
| AI Risk Officer dedicado | Tech Lead lo asume (clarified responsibility) |
| Annual training programs | Onboarding includes ethics overview + quarterly check-ins |
| External audits | Not until you have $$ — internal reviews until then |
Principio: scaled-down governance es mejor que no governance.
Implementación práctica: 90-day governance setup
Days 1-30: Foundation
- Write AI Use Policy v1.0 (1-2 pages)
- Define accountability matrix (5-7 roles)
- Setup quarterly governance review
Days 31-60: Procedures
- Write deployment checklist (linked al Ethics Checklist M7)
- Define incident response procedure
- Setup periodic bias review (M2 deliverable applied)
Days 61-90: Embedding
- Onboard team to policies
- Run first governance review meeting
- Document first 1-2 cases
Investment: ~10-20 hours total across 90 days. Sostenible.
Trampas comunes
Trampa 1 — Policy library que nadie lee. Si tu wiki tiene 20 pages pero el team no las usa, fail. Mantenelas cortas y actionable.
Trampa 2 — Accountability sin authority. "Tech Lead is responsible for ethics" pero no tiene authority to block deployment. Fail.
Trampa 3 — Quarterly review que se cancela. Sin discipline, la reunión se posterga. Calendar block + agenda standing.
Trampa 4 — Sobre-engineerar governance para 5 personas. NIST AI RMF Govern tiene decenas de sub-categorías. Pick the 5-6 que importan al tamaño tuyo.
Trampa 5 — Sin escalation path para concerns. Engineer ve un ethical issue. ¿A quién va? Si no hay path claro, no reporta.
Ejercicio
Para tu sistema AI (Capstone del path):
- Drafteá AI Use Policy v1.0 (1 página)
- Crea accountability matrix (5-7 roles)
- Define procedimiento para deployment (high level, 5-7 steps)
- ¿Cuál es tu escalation path para ethics concerns?
Ver solución (skeleton)
AI Use Policy v1.0:
1. AI systems serving users require:
- Lawful basis documented in RoPA
- Privacy assessment
- Bias testing baseline
- Human-in-the-loop for high-impact decisions
2. Pre-production checklist (Ethics Checklist M7) must be completed
3. Production AI requires monitoring of:
- Performance metrics
- Bias metrics (M2 deliverable)
- User feedback
4. Quarterly review of all production AI systems
5. Incidents must be reported within 24h via [process]
Accountability matrix: ver template módulo
Deployment procedure:
- Engineer completes M7 Ethics Checklist
- Tech Lead reviews, may request changes
- If high-impact: CTO sign-off required
- DPO (if designated) reviews privacy implications
- Deploy to staging, run for 7 days
- Monitor metrics, address issues
- Promote to production with documented decision
Escalation path:
- Engineer concern → Tech Lead (within 48h)
- If not resolved → CTO
- For external concerns (legal) → Legal Counsel + CTO joint
- Anyone can pause deployment if ethics concern, requires Tech Lead override
Resumen
Aprendiste:
- ✅ Las 6 categorías de NIST Govern (Policies, Accountability, Workforce, Engagement, Risk culture, Sustainability)
- ✅ Adaptación para startup (no enterprise overhead)
- ✅ 90-day setup plan
- ✅ Trampas: policies unread, sobre-engineering, sin escalation
Checkpoint: si tu team tiene policies escritas + accountability matrix + escalation path, governance está OK.
Siguiente cápsula
03 — NIST AI RMF: Map function. Una vez governed, mappeás el context y los risks específicos del sistema.
Recursos
- NIST AI RMF Playbook — Govern — full detail.
- AI Governance for Startups — WEF guidance.
- Anthropic's RSP (Responsible Scaling Policy) — example.
- Google AI Principles — example corporate policy.