Antes de contratar una empresa de IA, identifique quién realmente construirá, alojará, entrenará, evaluará, monitoreará y dará soporte a la solución. El proveedor principal puede depender de afiliadas, contratistas individuales, nube, APIs de modelos, proveedores de datos, anotación, evaluación, observabilidad e integraciones. Adjudique solo cuando los terceros críticos, sus accesos, obligaciones, evidencias y rutas de sustitución estén documentados de forma proporcional al riesgo.
No clasifique toda dependencia como subcontratista. El software abierto, bibliotecas y modelos descargables pueden ser componentes sin relación contractual directa y aun así crear riesgo de versión, licencia, vulnerabilidad, disponibilidad y mantenimiento. Mapee la cadena real de entrega y control, no solo una lista de empresas.
AI Delivery Chain Proof-8: matriz de 32 puntos
Puntúe cada dimensión de cero a cuatro: cero es desconocida; uno es afirmación sin prueba; dos es registro parcial; tres es evidencia vigente, responsable y control contractual; cuatro es control probado con monitoreo y alternativa. Como corte ilustrativo, avance con 24 de 32, ningún cero y al menos tres en datos, seguridad, continuidad y salida.
- Inventario y criticidad — entidades, personas, servicios, modelos, datos y componentes relevantes están identificados y clasificados por impacto.
- Roles y control — proveedor principal, afiliadas, subcontratistas y comprador tienen responsabilidades y decisiones explícitas.
- Datos, acceso y ubicación — finalidad, categorías, ambientes, credenciales, retención, eliminación y transferencias están mapeados.
- Diligencia y evidencia — selección, seguridad, capacidad, desempeño, conflictos, sanciones y reevaluación son demostrables.
- Obligaciones en cascada — privacidad, seguridad, propiedad, confidencialidad, auditoría, incidentes y continuidad alcanzan la cadena crítica.
- Cambio y consentimiento — agregar, reemplazar o retirar terceros activa aviso, información, objeción o aprobación proporcional.
- Monitoreo y ruptura — servicio, acceso, incidentes, concentración, cambios y fallas se observan y escalan.
- Sustitución y salida — datos, configuración, documentación, asistencia y alternativas evitan una dependencia irrecuperable.
Aplique seis filtros eliminatorios
- El proveedor se niega a identificar una dependencia que tratará datos sensibles o ejecutará una función crítica.
- Nadie es responsable de seleccionar, monitorear y sustituir un tercero crítico.
- Las obligaciones esenciales no se transmiten o el contrato impide obtener evidencia suficiente.
- Un subcontratista puede entrar sin aviso adecuado cuando cambian ubicación, acceso, finalidad o riesgo.
- No existe contingencia ante indisponibilidad, cambio material de términos, cierre o incidente de un proveedor crítico.
- El comprador no puede recuperar datos, artefactos y asistencia para una transición o cierre seguro.
Reprobar un filtro no siempre elimina el caso. Puede exigir limitar datos y autonomía, cambiar un componente, realizar discovery controlado, imponer una condición previa o contratar directamente la dependencia crítica. La opacidad no se corrige con una garantía genérica.
Construya un registro que permita comparar propuestas
- Entidad legal, país y relación con el proveedor principal.
- Servicio o componente y procesos de negocio afectados.
- Datos, finalidad, ambiente, ubicación, retención y eliminación.
- Privilegios, identidades técnicas y capacidad de acción autónoma.
- Criticidad, concentración, alternativa y tiempo estimado de sustitución.
- Evidencia de diligencia, fecha, responsable y próxima revisión.
- Obligaciones en cascada, auditoría y comunicación de incidentes.
- Cuartos relevantes, incluidos modelos, nube y soporte.
- Métricas, alertas, cambios recientes y excepciones aceptadas.
- Derechos de aviso, objeción, aprobación, suspensión y terminación.
- Plan de continuidad, exportación, transferencia y eliminación verificable.
- Riesgo residual, aprobador y plazo de tratamiento.
Solicite un paquete de evidencias proporcional
Para cada tercero crítico, solicite registro de selección y riesgo, arquitectura y flujos de datos, matriz de accesos, controles e informes relevantes, términos aplicables, incidentes materiales, monitoreo, continuidad y sustitución. La evidencia puede protegerse y revisarse por muestra; no requiere acceso irrestricto a otra empresa. Una certificación, contrato estándar o promesa comercial no sustituye evidencia vinculada al uso propuesto.
Realice una prueba de ruptura de 90 minutos
Entregue a los finalistas el mismo escenario: el proveedor del modelo cambia términos y región; el servicio de anotación sufre un incidente; una integración pierde acceso; el producto de observabilidad se retira. Pida detección, responsable, comunicación, aislamiento, continuidad, cambio, impacto en datos, costo y plazo y actualización del registro. Evalúe si el proveedor principal gobierna la cadena o solo traslada dependencias al comprador.
Negocie transparencia sin congelar la entrega
Aprobar previamente cada herramienta puede paralizar la entrega; un aviso genérico posterior protege poco. Use niveles: consentimiento para terceros con datos sensibles o funciones críticas; aviso previo y objeción para cambios materiales; registro actualizado para componentes comunes; sustitución urgente con comunicación y revisión posterior. Mantenga al proveedor principal responsable del resultado contratado y de las obligaciones en cascada.
Contexto de América Latina
Revise país por país la entidad contratante, roles de privacidad, transferencias internacionales, residencia, retención, incidentes, propiedad intelectual, impuestos, moneda, requisitos sectoriales y jurisdicción. No trate América Latina como una sola norma ni la ubicación local como garantía de seguridad. Legal, privacidad, seguridad, arquitectura y compras deben trabajar sobre el mismo registro controlado.
Conecte la cadena con las demás diligencias
Use https://makinai.co/insights/es/due-diligence-seguridad-contratar-empresa-ia para profundizar controles, https://makinai.co/insights/es/evaluar-propuesta-arquitetura-ia-antes-contratar para probar componentes, https://makinai.co/insights/es/evaluar-estabilidad-financiera-continuidad-empresa-ia para continuidad y https://makinai.co/insights/es/responsabilidad-garantias-indemnizaciones-contrato-ia para distribuir riesgos.
Cuándo involucrar a MAKINAI
MAKINAI puede normalizar las cadenas de propuestas competidoras, realizar la prueba de ruptura y convertir dependencias en controles, criterios de aceptación, insumos contractuales y plan de salida. Conozca https://makinai.co/services/es/consultoria-estrategia-ia-transformacion.