Todos los insights
ES · Estrategia de IA y Transformación

Cómo evaluar subcontratistas y dependencias de una empresa de IA antes de contratar

Haga visible quién realmente entrega, procesa datos y controla componentes críticos antes de adjudicar un contrato de servicios de IA.

Empresa compradora conectada mediante un proveedor principal de IA con múltiples dependencias de modelos, nube, datos y especialistas, con una ruta alternativa de contingencia.
AI Delivery Chain Proof-8 hace visibles los terceros críticos, los controles en cascada y las rutas de sustitución. · Generated with OpenAI

Antes de contratar una empresa de IA, identifique quién realmente construirá, alojará, entrenará, evaluará, monitoreará y dará soporte a la solución. El proveedor principal puede depender de afiliadas, contratistas individuales, nube, APIs de modelos, proveedores de datos, anotación, evaluación, observabilidad e integraciones. Adjudique solo cuando los terceros críticos, sus accesos, obligaciones, evidencias y rutas de sustitución estén documentados de forma proporcional al riesgo.

No clasifique toda dependencia como subcontratista. El software abierto, bibliotecas y modelos descargables pueden ser componentes sin relación contractual directa y aun así crear riesgo de versión, licencia, vulnerabilidad, disponibilidad y mantenimiento. Mapee la cadena real de entrega y control, no solo una lista de empresas.

AI Delivery Chain Proof-8: matriz de 32 puntos

Puntúe cada dimensión de cero a cuatro: cero es desconocida; uno es afirmación sin prueba; dos es registro parcial; tres es evidencia vigente, responsable y control contractual; cuatro es control probado con monitoreo y alternativa. Como corte ilustrativo, avance con 24 de 32, ningún cero y al menos tres en datos, seguridad, continuidad y salida.

  • Inventario y criticidad — entidades, personas, servicios, modelos, datos y componentes relevantes están identificados y clasificados por impacto.
  • Roles y control — proveedor principal, afiliadas, subcontratistas y comprador tienen responsabilidades y decisiones explícitas.
  • Datos, acceso y ubicación — finalidad, categorías, ambientes, credenciales, retención, eliminación y transferencias están mapeados.
  • Diligencia y evidencia — selección, seguridad, capacidad, desempeño, conflictos, sanciones y reevaluación son demostrables.
  • Obligaciones en cascada — privacidad, seguridad, propiedad, confidencialidad, auditoría, incidentes y continuidad alcanzan la cadena crítica.
  • Cambio y consentimiento — agregar, reemplazar o retirar terceros activa aviso, información, objeción o aprobación proporcional.
  • Monitoreo y ruptura — servicio, acceso, incidentes, concentración, cambios y fallas se observan y escalan.
  • Sustitución y salida — datos, configuración, documentación, asistencia y alternativas evitan una dependencia irrecuperable.

Aplique seis filtros eliminatorios

  • El proveedor se niega a identificar una dependencia que tratará datos sensibles o ejecutará una función crítica.
  • Nadie es responsable de seleccionar, monitorear y sustituir un tercero crítico.
  • Las obligaciones esenciales no se transmiten o el contrato impide obtener evidencia suficiente.
  • Un subcontratista puede entrar sin aviso adecuado cuando cambian ubicación, acceso, finalidad o riesgo.
  • No existe contingencia ante indisponibilidad, cambio material de términos, cierre o incidente de un proveedor crítico.
  • El comprador no puede recuperar datos, artefactos y asistencia para una transición o cierre seguro.

Reprobar un filtro no siempre elimina el caso. Puede exigir limitar datos y autonomía, cambiar un componente, realizar discovery controlado, imponer una condición previa o contratar directamente la dependencia crítica. La opacidad no se corrige con una garantía genérica.

Construya un registro que permita comparar propuestas

  • Entidad legal, país y relación con el proveedor principal.
  • Servicio o componente y procesos de negocio afectados.
  • Datos, finalidad, ambiente, ubicación, retención y eliminación.
  • Privilegios, identidades técnicas y capacidad de acción autónoma.
  • Criticidad, concentración, alternativa y tiempo estimado de sustitución.
  • Evidencia de diligencia, fecha, responsable y próxima revisión.
  • Obligaciones en cascada, auditoría y comunicación de incidentes.
  • Cuartos relevantes, incluidos modelos, nube y soporte.
  • Métricas, alertas, cambios recientes y excepciones aceptadas.
  • Derechos de aviso, objeción, aprobación, suspensión y terminación.
  • Plan de continuidad, exportación, transferencia y eliminación verificable.
  • Riesgo residual, aprobador y plazo de tratamiento.

Solicite un paquete de evidencias proporcional

Para cada tercero crítico, solicite registro de selección y riesgo, arquitectura y flujos de datos, matriz de accesos, controles e informes relevantes, términos aplicables, incidentes materiales, monitoreo, continuidad y sustitución. La evidencia puede protegerse y revisarse por muestra; no requiere acceso irrestricto a otra empresa. Una certificación, contrato estándar o promesa comercial no sustituye evidencia vinculada al uso propuesto.

Realice una prueba de ruptura de 90 minutos

Entregue a los finalistas el mismo escenario: el proveedor del modelo cambia términos y región; el servicio de anotación sufre un incidente; una integración pierde acceso; el producto de observabilidad se retira. Pida detección, responsable, comunicación, aislamiento, continuidad, cambio, impacto en datos, costo y plazo y actualización del registro. Evalúe si el proveedor principal gobierna la cadena o solo traslada dependencias al comprador.

Negocie transparencia sin congelar la entrega

Aprobar previamente cada herramienta puede paralizar la entrega; un aviso genérico posterior protege poco. Use niveles: consentimiento para terceros con datos sensibles o funciones críticas; aviso previo y objeción para cambios materiales; registro actualizado para componentes comunes; sustitución urgente con comunicación y revisión posterior. Mantenga al proveedor principal responsable del resultado contratado y de las obligaciones en cascada.

Contexto de América Latina

Revise país por país la entidad contratante, roles de privacidad, transferencias internacionales, residencia, retención, incidentes, propiedad intelectual, impuestos, moneda, requisitos sectoriales y jurisdicción. No trate América Latina como una sola norma ni la ubicación local como garantía de seguridad. Legal, privacidad, seguridad, arquitectura y compras deben trabajar sobre el mismo registro controlado.

Conecte la cadena con las demás diligencias

Use https://makinai.co/insights/es/due-diligence-seguridad-contratar-empresa-ia para profundizar controles, https://makinai.co/insights/es/evaluar-propuesta-arquitetura-ia-antes-contratar para probar componentes, https://makinai.co/insights/es/evaluar-estabilidad-financiera-continuidad-empresa-ia para continuidad y https://makinai.co/insights/es/responsabilidad-garantias-indemnizaciones-contrato-ia para distribuir riesgos.

Cuándo involucrar a MAKINAI

MAKINAI puede normalizar las cadenas de propuestas competidoras, realizar la prueba de ruptura y convertir dependencias en controles, criterios de aceptación, insumos contractuales y plan de salida. Conozca https://makinai.co/services/es/consultoria-estrategia-ia-transformacion.

Fuentes y referencias

  1. NIST SP 800-161 Rev. 1 — Cybersecurity Supply Chain Risk Management · National Institute of Standards and Technology

    Orienta identificar, evaluar, monitorear y mitigar riesgos de proveedores, componentes y dependencias durante el ciclo de vida.

    2026-09-10
  2. Interagency Guidance on Third-Party Relationships: Risk Management · Federal Reserve, FDIC and OCC

    Detalla diligencia, contratos y monitoreo de subcontratistas, incluidos ubicación, concentración, consentimiento y continuidad.

    2026-09-10
  3. NIST AI RMF Core · National Institute of Standards and Technology

    Conecta riesgo de terceros, componentes de IA, monitoreo, contingencia y retiro con decisiones documentadas de gobierno.

    2026-09-10
  4. UK Government — Digital, Data and Technology Playbook · UK Government Commercial Function

    Promueve seguridad de toda la cadena, transparencia y obligaciones contractuales en cascada proporcionales al riesgo.

    2026-09-10
Making connections

Siga explorando

Estrategia de IA y Transformación

Cómo evaluar la propuesta de arquitectura de una empresa de IA antes de contratar

Leer insight
Estrategia de IA y Transformación

Cómo evaluar la preparación de datos antes de contratar una empresa de IA

Leer insight
Estrategia de IA y Transformación

Empresa de IA local, nearshore u offshore: cómo elegir el modelo de entrega

Leer insight
Capacidad relacionada

Estrategia de IA y transformación

Una consultora de transformación con IA debe responder cuatro preguntas antes de recomendar tecnología: dónde existe valor de negocio, qué capacidades y datos se necesitan, cómo se controlará el riesgo y quién operará el cambio. MAKINAI conecta esas respuestas en un plan ejecutable con prioridades, responsables, métricas y decisiones de escala.

Conocer esta capacidad