Auditoría de huella de AI: cada herramienta de AI en producción o en uso, qué datos toca cada una, qué permisos tiene, qué dice realmente la política de manejo de datos del proveedor y dónde están las brechas. El trabajo poco sexy de simplemente saber qué tienes.
Arquitectura de manejo de datos para flujos de AI: qué clases de datos pueden ir a qué modelo, qué tiene que quedarse on-prem o en tu tenant, qué se redacta antes de un prompt, cómo se loguean y revisan los outputs. Una especificación real, no un póster.
Pack de diligencia para tus cinco principales herramientas de AI: residencia de datos, sub-procesadores, términos del DPA, configuración de entrenamiento sobre prompts, ventanas de retención, capacidad de log de auditoría. Las preguntas que tu equipo de procurement debió haber hecho al comprar.
Modelo de gobernanza: política escrita de uso aceptable, lista de herramientas aprobadas con justificación, runbook de respuesta a incidentes ajustado para incidentes de AI (prompt injection, brecha de proveedor, acción alucinada), cadencia de revisión ejecutiva.
Plan de remediación a 60 días ordenado por exposición. Las dos o tres cosas que se arreglan primero, con dueños, fechas y qué significa 'terminado'.