Manual de IA territorial · Edición 1.0.0

Bloque B4 · Comprar IA sin perder control

Contrate una capacidad controlable, no una caja negra

La contratación no empieza por el catálogo del proveedor. Empieza por el problema, el resultado esperado, el riesgo que la entidad acepta y las condiciones que le permiten verificar, corregir y salir.

Decisión directiva. Una demostración convincente no reemplaza los estudios previos, la competencia, la evidencia de desempeño ni las cláusulas de control.

La pregunta de este bloque

¿La entidad podrá entender, supervisar, auditar, corregir y retirar la solución durante toda la relación contractual?

Comprar con control

  • Objeto, población y resultado verificable.
  • Datos, roles, cambios y registros definidos.
  • Portabilidad, salida y soporte exigibles.

Comprar dependencia

  • Promesa de precisión sin población de prueba.
  • Actualizaciones unilaterales y registros inaccesibles.
  • La entidad no puede extraer ni corregir sus datos.

La selección objetiva, la transparencia y la responsabilidad contractual orientan el encuadre (F13, F14, F15).

01 · Problema y requisitos

Defina lo que debe funcionar antes de escoger proveedor

Escriba requisitos que una oferta pueda demostrar y una interventoría pueda comprobar. Evite exigir “IA de última generación” cuando el resultado se puede describir con una regla, una interfaz o un servicio humano.

DimensiónPregunta de requisitoEvidencia solicitada
Funcional¿Qué tarea apoya, con qué entradas y qué salida?Demostración con casos representativos.
Jurídica¿Qué competencia, finalidad, derechos y obligaciones activa?Mapa normativo y matriz de responsabilidades.
Datos¿Qué se carga, dónde se procesa y qué se conserva?Flujo de datos, subencargados y retención.
Seguridad¿Cómo se controla acceso, incidente, respaldo y eliminación?Controles, certificaciones y plan de respuesta.
Interoperabilidad¿Cómo se integra y se extrae sin quedar cautivo?API, formatos, documentación y prueba de salida.

02 · Evaluar desempeño

Pida evidencia en la población que la entidad realmente atiende

La cifra de precisión del proveedor solo sirve si se conoce el conjunto de prueba, la fecha, el error y el contexto. Compare la solución con una alternativa simple y mida el costo de los falsos positivos y negativos.

Población de prueba

Incluye territorios, tamaños, idiomas y casos difíciles del servicio.

Métrica y error

Define qué se cuenta como acierto, omisión, demora o daño.

Reproducibilidad

Permite repetir la prueba con versión, parámetros y datos registrados.

Límite de uso

Explica cuándo la salida no es confiable y debe escalarse.

Preguntas al proveedor

  1. ¿Qué casos no debe resolver el sistema?
  2. ¿Cómo cambia el desempeño por grupo, territorio o idioma?
  3. ¿Qué ocurre cuando no encuentra una respuesta?
  4. ¿Qué evidencia se entrega por cada versión?
Aceptación no es entusiasmo. El criterio de aceptación debe poder ejecutarse con datos y casos definidos por la entidad.

03 · Datos y seguridad

El contrato debe decir qué pasa con cada dato

MomentoControl contractualPrueba
EntradaCategorías permitidas, prohibidas, formato y validaciones.Lista de campos y reglas de carga.
ProcesamientoUbicación, subencargados, accesos, cifrado y separación de clientes.Diagrama, roles y registros.
SalidaPropiedad, uso, exportación, corrección y no reutilización no autorizada.Muestra de exportación y procedimiento.
EliminaciónPlazo, respaldos, copias, certificación y devolución.Acta o certificado verificable.

Interoperabilidad como salvaguarda

Exija formatos abiertos, documentación de interfaces, diccionario de datos y prueba de migración. Interoperar no es solo conectar; es conservar control sobre significado, calidad y trazabilidad.

04 · Roles y supervisión

Distribuya responsabilidades entre entidad, proveedor y subencargados

Cuatro controles de una contratación de IA: entidad, proveedor, datos y salida
La entidad conserva la dirección del proceso aunque contrate tecnología.
ActorDebe responder porPregunta de control
EntidadPropósito, competencia, decisión, datos y supervisión.¿Quién firma, revisa y suspende?
ProveedorServicio, documentación, seguridad, soporte y cambios comunicados.¿Qué puede verificar la interventoría?
SubencargadoTratamiento delegado dentro del mismo alcance y controles.¿Está identificado y sujeto a las mismas reglas?

05 · Cambios e incidentes

Un modelo que cambia es un cambio del servicio

Versiones, nuevos datos de entrenamiento, cambios de proveedor, modificaciones de interfaz o variaciones de desempeño pueden alterar el riesgo. El contrato debe diferenciar mantenimiento menor de cambio material.

  • 1

    Notificar

    El proveedor informa qué cambió, cuándo, por qué y con qué impacto estimado.

  • 2

    Evaluar

    La entidad repite pruebas, revisa grupos afectados y decide si acepta o pausa.

  • 3

    Corregir

    Se fija plan, responsable, plazo, compensación o reversión.

  • 4

    Escalar

    Un incidente grave activa suspensión, comunicación y revisión jurídica.

  • Banderas rojas. Cambio unilateral, incidente sin aviso, registro incompleto, modelo que aprende con datos de la entidad sin autorización o soporte que no responde.

    06 · Auditoría y salida

    Lo que no se puede auditar tampoco se puede gobernar

    ControlQué debe quedar disponibleCuándo se usa
    RegistrosEntradas, versiones, salidas, revisiones, cambios y errores.Operación, queja o incidente.
    AuditoríaAcceso razonable de entidad, control interno y terceros autorizados.Prueba proporcional al riesgo.
    PortabilidadDatos, metadatos, configuraciones, prompts aprobados y documentación.Migración, continuidad o salida.
    TerminaciónDevolución, eliminación, transición, soporte y certificado.Fin del contrato o incumplimiento.

    Criterio de salida

    Antes de contratar, describa cómo se retira la solución sin perder expedientes, sin interrumpir un servicio esencial y sin impedir que otra persona audite lo ocurrido.

    07 · Propiedad y dependencia

    La innovación no debe convertirse en cautividad tecnológica

    Propiedad y reutilización

    • Defina quién puede usar datos, configuraciones y resultados.
    • Separe material preexistente, entregables y mejoras.
    • Evite que el proveedor reutilice información pública o personal sin alcance aprobado.

    Dependencia

    • Costos de salida y de migración conocidos.
    • Formatos, interfaces y documentación exportables.
    • Capacidad interna para operar o cambiar de proveedor.
    SeñalPregunta para comité
    Formato propietario¿Podemos abrir y reutilizar la información sin licencia adicional?
    Conocimiento concentrado¿Quién puede mantener el servicio si cambia el equipo?
    Precio variable¿Qué costo aparece al crecer el volumen o activar un control?

    08 · Cláusulas y aceptación

    Marque lo orientativo y convierta el control en obligación contractual

    Las cláusulas de este Manual son orientación de diseño contractual. La entidad debe adaptarlas al régimen, objeto, modalidad, estudios previos y revisión jurídica del proceso.

    Antes de contratarObjeto, población, datos, métricas, riesgos, roles y salida.
    DuranteRegistros, cambios, incidentes, auditoría, soporte y comité.
    Al aceptarPrueba independiente, documentación, capacitación y umbrales.
    Al terminarTransición, portabilidad, eliminación y memoria del servicio.

    Criterios de aceptación

    1. La solución cumple casos y métricas definidos por la entidad.
    2. Los controles de datos, seguridad y acceso se demostraron.
    3. La entidad puede exportar, corregir y auditar.
    4. La persona revisora puede apartarse de la salida.
    5. El proveedor documentó límites, cambios y soporte.

    Orientación contractual: no es texto obligatorio ni reemplaza pliegos, estudios previos o minuta aprobada.

    09 · Caso territorial

    Contratar un asistente para clasificar PQRSD

    Una gobernación quiere contratar un asistente que clasifique solicitudes, proponga respuestas y mida tiempos. El proveedor ofrece precisión general, pero no entrega prueba por idioma, territorio ni tipo de trámite.

    La revisión detecta

    • No hay portabilidad de registros ni documentación de cambios.
    • El proveedor conserva conversaciones para entrenar el modelo.
    • No existe aviso de incidentes ni prueba de escalamiento.
    • La oferta no distingue orientación de decisión administrativa.

    Decisión de referencia: autorizar con condiciones

    • Limitar a clasificación y borradores revisables.
    • Prohibir reutilización de conversaciones sin autorización.
    • Exigir exportación, auditoría, incidentes y salida.
    • Probar cinco tipos de PQRSD y escalar casos sensibles.

    Caso ilustrativo; no constituye precedente jurídico. Conecta B1, B3, B5 y B6.

    10 · Ficha imprimible

    Ficha de revisión de proveedor

    Resultado

    Las cláusulas orientativas deben revisarse junto con estudios previos, pliegos y minuta.

    Preguntas directivas y fuentes

    1. ¿Qué resultado compramos y cómo se demostrará en nuestra población?
    2. ¿Qué datos salen de la entidad, quién los procesa y cuándo se eliminan?
    3. ¿Qué cambio obliga a repetir pruebas o suspender?
    4. ¿Podemos auditar, exportar, corregir y migrar sin el proveedor?
    5. ¿Qué sucede con la solución, los datos y los registros si el contrato termina?
    Salida del bloque. Si el proveedor no permite portabilidad, auditoría o notificación de incidentes, la revisión debe aplazar o rechazar la contratación.

    Fuentes primarias y orientación

    Fecha de consulta de las fuentes enlazadas: 2026-07-25. La matriz maestra debe cerrar clasificación, estado y revisor jurídico.