La empresa ya usa inteligencia artificial. La pregunta es quién responde por ella.
TrustOps mantiene el inventario de lo que usa IA, con finalidad y responsable humano, aplica límites en el momento de la ejecución y guarda cada decisión en un rastro encadenado que no puede alterarse después.
Descubrir · Gobernar · Controlar · Auditar · Optimizar
Activo de IA
Datos ilustrativosUso registrado
Atención automatizada en el sitio institucional
Responsable humano
Nombrado — sin dueño, el activo no entra en producción
Clasificación de riesgo
Alta · 3 factores desconocidos reducen la confianza del cálculo
Datos ilustrativos — ningún activo, empresa o persona real.
El problema
La IA entró por la puerta trasera — y nadie firmó por ella
No fue decisión de comité. Fueron herramientas contratadas por área, pruebas que se volvieron rutina y agentes con acceso sin que nadie registrara quién responde por ellos.
Nadie logra listar la IA que usa la empresa
Suscripciones con tarjeta de área, extensiones de navegador, claves dispersas, agentes creados para un proyecto y olvidados encendidos. Cuando alguien pregunta cuántos usos existen y qué datos tocan, la respuesta es una estimación — y una estimación no sostiene una respuesta a cliente, auditoría o incidente.
La política existe, pero no impide nada
El documento dice lo que no se puede. La ejecución no lee documentos: el agente llama al modelo, el modelo responde, el dato sale. Entre la regla escrita y lo que ocurre de hecho no hay nada que verifique, limite o pida autorización.
Cuando sale mal, no se puede reconstruir
Un cliente reclama por una respuesta. Alguien pregunta qué modelo respondió, con qué instrucción, bajo qué política, aprobado por quién. Los registros están dispersos, pueden haber sido editados, y la reconstrucción se vuelve ejercicio de memoria en lugar de prueba.
Lo que cambia
De política escrita a control que funciona
El camino que TrustOps organiza — y el punto en que se detiene y llama a una persona.
“Gobernanza que no cambia lo que ocurre en la ejecución es solo documentación.”
- El uso de IA se registra con finalidad y responsable humano.
- Modelo, proveedor y contrato entran en el mismo registro.
- Los datos y sistemas accedidos quedan declarados por activo.
- El riesgo se calcula por factores visibles, no por nota opaca.
- Cada agente gana identidad, alcance y ciclo de vida.
- La política evalúa la solicitud en vez de quedarse en un documento.
- Lo que pasa del límite va a aprobación de otra persona.
- En situación crítica, el acceso se interrumpe de verdad.
- Cada decisión entra en un rastro que no puede alterarse.
- El costo aparece por iniciativa, agente, modelo y área.
La estructura
Cinco frentes que sostienen el control
No son sistemas sueltos: es el orden en que se resuelve el problema, desde lo que nadie sabe que existe hasta el costo que nadie seguía.
Descubrir. Gobernar. Controlar. Auditar. Optimizar.
Descubrir
Identifica herramientas, modelos, agentes, integraciones y cuentas de IA en uso — incluso lo contratado sin pasar por nadie.
Gobernar
Inventario oficial con finalidad y dueño humano, más agentes, modelos, proveedores, políticas y consentimientos.
Controlar
Motor de políticas, aprobaciones, límites y cuarentena: autoriza, niega, limita o envía a revisión humana.
Auditar
Rastro encadenado de decisiones, incidentes, evidencias y riesgos — lo que la empresa podría demostrar si se lo pidieran.
Optimizar
Costo por iniciativa, agente, modelo y área, con tope configurable y licencias ociosas a la vista.
El orden importa: sin inventario no hay política que valga, sin política no hay control que actúe, y sin rastro no hay cómo demostrar nada después.
Recursos
Lo que existe hoy, dentro del producto
Cada ítem abajo está en operación. Lo que es común en plataformas de gobernanza pero no existe aquí, no aparece en esta página.
Inventario con dueño y finalidad
Activos, agentes, modelos y proveedores, cada uno con propósito declarado, responsable humano, datos accedidos y situación.
Riesgo por factores visibles
La clasificación es determinista y muestra lo que la compuso. Dato ausente se vuelve factor desconocido y baja la confianza — nunca se lee como riesgo bajo.
Identidad por agente
Credencial propia, alcance, delegación limitada y ciclo de vida. El permiso efectivo es la intersección de lo concedido con lo permitido, y la negación es el valor por defecto.
Motor de políticas
La regla evalúa la solicitud y decide: autoriza, niega, limita o envía a revisión humana.
Aprobación con separación
Quien solicita no aprueba. La decisión queda registrada con justificación y responsable.
Controles de emergencia
Interrumpir, poner en cuarentena, aislar y recuperar — revocando credencial, cerrando sesión y cancelando ejecución en curso.
Rastro encadenado por hash
Solo-adición, con verificación de integridad y reconstrucción de la secuencia de una decisión. La corrección es nuevo registro.
Costo y proveedores
Gasto por iniciativa, agente, modelo y área, con tope; y riesgo de proveedor por método declarado, con contrato y vencimiento seguidos.
¿Quieres ver el inventario aplicado a la IA que tu empresa ya usa?
Hablar con un especialistaCómo funciona
El camino de una solicitud, del pedido al registro
El paso destacado es donde el sistema se detiene y devuelve la decisión a una persona.
Ciclo de una decisión
Datos ilustrativosUso registrado
El activo entra en el inventario con finalidad, datos accedidos y responsable humano nombrado.
Identidad del agente
El agente recibe identidad propia y un ciclo de vida — no circula como usuario genérico.
Credencial con alcance
La credencial nace con alcance definido; el valor se muestra una sola vez y el sistema guarda solo el resumen criptográfico.
La política evalúa
Cada solicitud pasa por la regla vigente, que considera activo, agente, modelo, proveedor y contexto.
Límite excedido
Fuera de lo permitido, la solicitud no sigue: va a aprobación de alguien que no es el solicitante, con justificación registrada.
Ejecución permitida
Dentro del alcance, la llamada sigue — y un comando de emergencia activo bloquea al instante, sin esperar reinicio.
Costo atribuido
El consumo se atribuye a la iniciativa, al agente, al modelo y al área, contra el tope configurado.
Evento en el rastro
El registro entra encadenado al anterior, permitiendo verificar la integridad de la cadena después.
Flujo en ocho pasos: uso registrado con dueño, identidad del agente, credencial con alcance, solicitud evaluada por la política, límite excedido con aprobación humana, ejecución dentro de lo permitido, costo atribuido y evento grabado en el rastro encadenado.
TrustOps no redacta política solo, no emite parecer jurídico, no decide sobre riesgo en lugar del responsable y no monitorea legislación automáticamente. Organiza, aplica lo configurado y registra — la decisión sigue siendo de personas.
Demostración
El activo, la decisión y el eslabón del rastro
Tres pantallas ilustrativas: el inventario por dentro, la política decidiendo y el registro encadenado.
Vista 1 — el activo por dentro
Datos ilustrativosUso de IA en el inventario
Finalidad
Responder dudas de producto en el canal público
Responsable
Persona nombrada en el área de atención
Datos accedidos
Catálogo y políticas públicas — sin base de clientes
Situación
En producción, con revisión periódica agendada
Riesgo calculado
Medio · confianza reducida por 2 factores sin información
Ningún factor ausente se trata como riesgo bajo: baja la confianza del resultado y queda visible para quien decide.
Vista 2 — la política decidiendo
Datos ilustrativosSolicitud evaluada
Pedido
El agente solicita acceso a un conjunto de datos personales
Regla aplicada
Dato personal exige autorización — el alcance del agente no lo cubre
Decisión
Enviado a revisión humana
Quién decide
Persona distinta de quien solicitó, con justificación obligatoria
Vista 3 — el eslabón del rastro
Datos ilustrativosRegistro encadenado
- Solicitud recibida del agente identificado
- Política aplicada, con la versión vigente citada
- Envío a aprobación humana
- Decisión registrada con justificación
Integridad
Cada evento lleva el resumen del anterior — alterar uno rompe la cadena entera
La corrección nunca sobrescribe: entra como nuevo evento. La exclusión se vuelve marca, no borrado.
Pantallas construidas para esta página, con datos inventados. Ningún activo, proveedor, costo o persona real aparece aquí.
Límites y responsabilidad
Lo que el sistema hace — y lo que sigue siendo humano
Un producto de gobernanza que prometiera conformidad estaría vendiendo lo que no puede entregar. Este declara la frontera.
Apoya la adecuación, no la garantiza
TrustOps organiza evidencias, identifica riesgos y ayuda a demostrar diligencia. La evaluación de conformidad permanece con los profesionales responsables.
No sustituye a quien firma
Auditor independiente, abogado, encargado de datos y especialista en seguridad siguen siendo necesarios. El sistema apoya su trabajo con material organizado.
Separación de responsabilidades
Solicitante y aprobador son obligatoriamente personas distintas, y ningún papel edita evento del rastro — la inmutabilidad se impone en la base de datos, no en la pantalla.
Aislamiento por organización
Los datos se separan por organización con reglas de acceso en la propia base, y las credenciales quedan cifradas en reposo.
Lo que esta página no promete: adecuación automática a cualquier norma, ausencia de riesgo regulatorio, parecer jurídico o aprobación de política sin revisión. Lo que existe es inventario con dueño, límite que actúa en la ejecución, decisión registrada y rastro verificable.
Para quién es
Empresas que ya pasaron la etapa de experimentar con IA
Si la IA ya toca cliente, dinero o dato personal, la pregunta dejó de ser técnica y pasó a ser de responsabilidad.
Quien tiene IA en producción sin inventario
Herramientas contratadas por área, agentes creados para un proyecto y claves dispersas — sin una lista única de quién responde por qué.
Operaciones que responden a clientes exigentes
Contratos con cláusula de seguridad y cuestionarios de proveedor que preguntan qué puede demostrar la empresa, no qué pretende hacer.
Áreas de riesgo, jurídico y privacidad
Quien necesita evidencia vinculada al control correspondiente, versión de política con aceptación e historial que nadie puede reescribir.
Quien paga la cuenta de la IA sin verla
Costo diluido entre tarjetas y áreas, sin tope y sin saber qué iniciativa consumió qué.
Planes del sistema
Tres niveles que desbloquean más recursos a medida que creces. En Max, tienes acceso a todo.
Starter
Lo esencial para empezar
- Inventario de IA con finalidad, dueño humano y datos accedidos
- Registro de modelos y proveedores con contrato y situación
- Clasificación de riesgo determinista con factores a la vista
- Políticas con versión, vigencia, aprobación y aceptación registrada
- Bóveda de evidencias vinculada al control que comprueban
Pro
Operación completa
- Inventario de IA con finalidad, dueño humano y datos accedidos
- Registro de modelos y proveedores con contrato y situación
- Clasificación de riesgo determinista con factores a la vista
- Políticas con versión, vigencia, aprobación y aceptación registrada
- Bóveda de evidencias vinculada al control que comprueban
- Motor de políticas: autoriza, niega, limita o envía a revisión humana
- Identidad, credencial y ciclo de vida de cada agente de IA
- Aprobaciones con solicitante y aprobador separados
- Costo por IA, agente, modelo y área, con tope configurable
Max
TodoTodo desbloqueado
- Inventario de IA con finalidad, dueño humano y datos accedidos
- Registro de modelos y proveedores con contrato y situación
- Clasificación de riesgo determinista con factores a la vista
- Políticas con versión, vigencia, aprobación y aceptación registrada
- Bóveda de evidencias vinculada al control que comprueban
- Motor de políticas: autoriza, niega, limita o envía a revisión humana
- Identidad, credencial y ciclo de vida de cada agente de IA
- Aprobaciones con solicitante y aprobador separados
- Costo por IA, agente, modelo y área, con tope configurable
- Rastro encadenado por hash, con reconstrucción de decisiones
- Controles de emergencia: interrumpir, poner en cuarentena y recuperar
- Descubrimiento de uso de IA no autorizado dentro de la empresa
Dudas
Preguntas frecuentes
¿Qué es Centriu TrustOps?
Es el centro de comando de gobernanza de inteligencia artificial de la empresa, organizado en cinco frentes: descubrir, gobernar, controlar, auditar y optimizar. Mantiene el inventario de lo que usa IA con responsable humano, aplica límites en la ejecución, registra decisiones en un rastro encadenado y sigue costo y riesgo.
¿TrustOps garantiza conformidad?
No, y esa restricción se impone dentro del propio producto: expresiones como "conformidad garantizada" o "riesgo cero" están prohibidas en cualquier pantalla o informe. Lo que hace es apoyar la adecuación, identificar riesgos, organizar evidencias y ayudar a la empresa a demostrar diligencia. La evaluación sigue siendo humana.
¿Sustituye a auditor, abogado o encargado de datos?
No. El sistema organiza, aplica lo configurado y registra — el parecer técnico y la responsabilidad siguen con esos profesionales. La ganancia es que trabajan con material estructurado y verificable, en vez de reunir archivos sueltos a las prisas.
¿Cómo funciona el inventario de IA?
Cada uso se registra con finalidad, responsable humano, datos y sistemas accedidos, modelos y proveedores involucrados, además de revisiones periódicas. La clasificación de riesgo es determinista y muestra los factores que la compusieron; cuando falta información, el factor entra como desconocido y reduce la confianza del resultado.
¿Cómo se controlan los agentes de IA?
Cada agente tiene identidad propia, credencial con alcance, delegación limitada y ciclo de vida. El permiso que vale es la intersección entre lo concedido y lo que la política permite — nunca la suma — y la negación es el comportamiento por defecto ante la duda.
¿Qué pasa cuando algo excede el límite?
La solicitud no sigue. Es negada, limitada o enviada a aprobación de una persona distinta de quien solicitó, con justificación registrada. La decisión queda en el rastro, ligada a la versión de la política aplicada.
¿Existe un botón de parada de verdad?
Sí, y con efecto real: interrumpir, poner en cuarentena o aislar revoca credenciales, cierra sesiones activas, cancela ejecuciones en curso y abre un incidente. El bloqueo pasa a valer en la próxima solicitud, sin depender de reinicio.
¿Por qué el rastro de auditoría es distinto de un log?
Porque es solo-adición y encadenado: cada evento lleva el resumen criptográfico del anterior, así que alterar uno rompe la cadena entera y eso es detectable. La corrección es siempre un nuevo registro; la exclusión se vuelve marca, no borrado. La restricción se impone en la base de datos, no en la interfaz.
¿Se puede seguir el costo de la IA?
Sí, por iniciativa, agente, modelo y área, con tope configurable. Es también donde aparecen licencias ociosas y concentración excesiva en un único proveedor.
¿Cómo funciona la evaluación de proveedores?
Por un método declarado, con contrato, situación y vencimiento seguidos. La certificación solo cuenta cuando está verificada, no cuando solo se declara; los controles existentes reducen el riesgo hasta un límite, nunca lo eliminan; y el dato ausente baja la confianza del resultado en vez de volverse buena nota.
¿Cómo se protegen los datos de cada organización?
Quedan separados por organización, con reglas de acceso aplicadas en la propia base de datos y no solo en la aplicación. Las credenciales se cifran en reposo, el valor de un secreto se muestra una sola vez y el sistema guarda solo el resumen criptográfico.
Empieza por el inventario de lo que tu empresa ya usa.
Mostramos cómo se comportan el registro con dueño humano, el cálculo de riesgo por factores y el rastro encadenado con un caso de tu operación.
