← Plantillas

Matriz de Roles y Responsabilidades de Gobernanza de IA

raci-matrix governance

Disclaimer: This is guidance only, not legal advice. Consult qualified legal counsel before adopting this matrix. | Este documento es solo orientativo, no constituye asesoramiento jurídico.


AI Governance Roles & Responsibilities Matrix

Document Reference: [ORG-RACI-AI-001] Version: 1.0 Effective Date: [DATE] Review Date: [DATE + 12 months] Owner: AI Officer Approved by: CEO / AI Governance Committee Classification: Internal


1. How to Read This Document

1.1 RACI Key

LetterRoleDefinition
RResponsibleDoes the work; carries out the activity
AAccountableOwns the outcome; the “buck stops here”; must approve or sign off; there should be only ONE accountable per activity
CConsultedProvides input before or during the activity; two-way communication
IInformedKept updated on progress or outcome; one-way communication
—Not involvedNo role in this activity

1.2 Roles Covered in This Matrix

Role AbbreviationFull Role TitleReports To
CEOChief Executive OfficerBoard of Directors
CTOChief Technology OfficerCEO
DPOData Protection OfficerCEO / Legal (must be independent)
CISOChief Information Security OfficerCTO or CEO
AIOAI OfficerCTO or CEO
LGLLegal / General CounselCEO
HRHR DirectorCEO
DHDDepartment Heads (all departments)CEO
USRIndividual Users / All EmployeesDepartment Heads

*[Note: Customise role titles to reflect your organisation’s actual structure. In smaller organisations, roles may be combined — document any dual-hatting clearly and assess whether it creates conflicts of interest.]


2. Role Descriptions

2.1 CEO (Chief Executive Officer)

The CEO has ultimate accountability to the board for the Organisation’s AI governance posture. The CEO:

Key AI obligations:


2.2 CTO (Chief Technology Officer)

The CTO is responsible for the technical strategy, infrastructure, and technical governance of AI systems. The CTO:


2.3 DPO (Data Protection Officer)

The DPO is a legally required role under GDPR (Art. 37) for many organisations, and plays a critical role in AI governance given the data-intensive nature of AI systems. The DPO:

Independence note: The DPO cannot simultaneously be Responsible or Accountable for activities they are supposed to monitor. Where the DPO appears as C (Consulted), their opinion must be documented.


2.4 CISO (Chief Information Security Officer)

The CISO is responsible for information security across the Organisation, including the security of AI systems. The CISO:


2.5 AI Officer (AIO)

The AI Officer is the day-to-day operational lead for AI governance. This role may be a dedicated position or a responsibility assigned to an existing role (document clearly). The AI Officer:


Legal provides specialist advice on regulatory compliance, contract management, and liability. In AI governance:


2.7 HR Director (HR)

HR manages the people dimension of AI governance:


2.8 Department Heads (DHD)

Department Heads are accountable for AI governance within their teams:


2.9 Individual Users (USR)

All employees who use AI tools are responsible for:


3. Master RACI Matrix

3.1 AI Strategy and Governance

ActivityCEOCTODPOCISOAIOLGLHRDHDUSR
Approve AI strategy and roadmapARCCRCIII
Set and approve AI risk appetiteACCCRCII—
Approve AI Governance FrameworkACCCRCCII
Chair AI Governance CommitteeACCCRCCI—
Allocate budget for AI governanceACIIRIII—
Report AI governance to BoardACCCRCII—
Appoint AI OfficerARII—ICI—
Maintain AI governance documentationIICIA/RCII—
Annual Framework reviewACCCRCCII

3.2 AI System Procurement and Approval

ActivityCEOCTODPOCISOAIOLGLHRDHDUSR
Submit new AI tool requestIIIIIIIAR
Initial risk screening of requested toolIIIIA/RIICI
Security assessment of AI tool/vendorIIIA/RCIICI
DPIA for AI processing (personal data)IIA/RCCCICI
Legal review — AI Act classificationIICICA/RII—
Legal review — vendor contract/DPAIICICA/RII—
Final approval — Low/Minimal risk toolsIIIIA/RIIII
Final approval — High risk systemsACCCRCII—
Approve tool for enterprise rolloutIACCRCICI
Communicate approved tool to usersIIIIA/RIRRI
Reject tool request (with reasons)IIIIA/RCIII

3.3 Risk Assessment

ActivityCEOCTODPOCISOAIOLGLHRDHDUSR
Maintain AI Risk RegisterIICCA/RIIII
Conduct risk assessment for new AI systemIICCA/RCICI
Conduct DPIA (GDPR Art. 35)IIA/RCCCICI
Prior consultation with AEPD (if required)IIA/RICCII—
Conduct bias and fairness assessmentICCIA/RICCI
Conduct security/penetration testingICIA/RCIIII
Review risk register — quarterlyIICCA/RCIII
Escalate high risks to AI Governance CommitteeIICCA/RCIII
Assess EU AI Act compliance for high-risk systemsACCCRA/RII—

3.4 Training and AI Literacy

ActivityCEOCTODPOCISOAIOLGLHRDHDUSR
Define AI training requirementsIICIRCACI
Develop AI literacy training contentIICCRCACI
Deliver mandatory AI awareness trainingIIIICIA/RRI
Deliver advanced AI governance training (managers)IICCRCAII
Complete mandatory AI literacy trainingIIIIIIIRA/R
Track and report training completionIIIICIA/RCI
Enforce training completion (escalate non-completion)IIIICIARI
Update training when policy/law changesIICCRCAII
AI Champion briefings and network meetingsIICIA/RICRI

3.5 Monitoring and Performance

ActivityCEOCTODPOCISOAIOLGLHRDHDUSR
Maintain AI System InventoryIICIA/RIICI
Monitor AI system performance (accuracy, uptime)ICICA/RIIRI
Monitor AI systems for bias/discriminatory outputsIICIA/RICRI
Shadow AI detection and monitoring (technical)ICIA/RCIIII
Shadow AI detection (department surveys)IIIIRIRAR
Monitor policy compliance (all employees)IIIIRIARI
Prepare monthly AI operational dashboardIIIIA/RIIII
Prepare quarterly AI governance committee reportIICCA/RCIII
Prepare quarterly board AI governance reportACCCRCII—
Annual AI governance effectiveness reviewACCCRCCCI

3.6 Incident Response

ActivityCEOCTODPOCISOAIOLGLHRDHDUSR
Report AI incident / suspected issueIIIIIIIIA/R
Receive and log incident reportIIIIA/RIIII
Classify incident severityIICCA/RIIII
Contain incident (technical isolation)IRIA/RCIIII
Assess personal data breach (GDPR)IIA/RCCCIII
Notify AEPD (if personal data breach >72hr threshold)AIA/RICCII—
Notify affected data subjects (if required)IIA/RICCII—
Conduct incident investigationICCCA/RCCCI
Implement technical remediationIACRCIIII
Handle disciplinary aspects of incidentIIIICIA/RRI
Produce Post-Incident ReportIICCA/RCCCI
Present findings to AI Governance CommitteeIICCA/RCCC—
Escalate critical incidents to CEO/BoardACCCRCII—
Update risk register following incidentIICCA/RIIII

3.7 Vendor Management

ActivityCEOCTODPOCISOAIOLGLHRDHDUSR
Identify potential AI vendorsIRIIRIIA/RC
Conduct AI vendor due diligence (technical)ICIA/RCIICI
Conduct AI vendor due diligence (data protection)IIA/RCCCICI
Negotiate and sign vendor contractICCCCA/RICI
Negotiate and sign Data Processing AgreementIIA/RICRII—
Manage ongoing vendor relationshipICIIA/RCICI
Annual vendor performance reviewICCCA/RCICI
Manage vendor security incidentsICIA/RCCICI
Offboard AI vendor (contract end / switch)ICCCRAICI
Manage vendor access terminationIRCACCICI

3.8 Policy Review and Updates

ActivityCEOCTODPOCISOAIOLGLHRDHDUSR
Trigger policy review (scheduled or event-based)IICCA/RCCII
Draft policy updatesIICCRCCII
Review policy updates (legal/compliance)IICCIACII
Review policy updates (data protection)IIACRCCII
Stakeholder consultation on major policy changesICCCA/RCRCC
Approve updated policyACCCRCCII
Communicate policy updates to staffIIIIRIA/RRI
Acknowledge updated policy (all staff)IIIIIIARR
Archive superseded policy versionsIIIIA/RIIII

3.9 Automated Decision-Making and Human Oversight

(Applies to AI systems covered by GDPR Art. 22 or EU AI Act human oversight requirements)

ActivityCEOCTODPOCISOAIOLGLHRDHDUSR
Identify AI systems with automated decision-makingICCIA/RCICI
Define human oversight requirements per systemICCIRCCAI
Implement human override / review mechanism (technical)IA/RCCCIICI
Conduct human review of AI decisions (ongoing)IIIICICAR
Handle data subject requests for human review (Art. 22)IIA/RICCCRI
Audit human oversight complianceIICIA/RCCCI
Report oversight failures to AI Governance CommitteeIICCA/RCIII

4. Role-Specific Summary Cards

These one-page summaries can be distributed to individuals in each role.


CEO Summary Card

Your key AI governance responsibilities:

You must be informed of:


CTO Summary Card

Your key AI governance responsibilities:

You must be informed of:


DPO Summary Card

Your key AI governance responsibilities:

You are accountable for:

You cannot be Responsible or Accountable for activities you are monitoring.


CISO Summary Card

Your key AI governance responsibilities:

You must be informed of:


AI Officer Summary Card

Your key AI governance responsibilities:

You are the primary R across most governance activities. When in doubt, it lands with you to co-ordinate.


Your key AI governance responsibilities:

You must be informed of:


HR Director Summary Card

Your key AI governance responsibilities:

You must be informed of:


Department Head Summary Card

Your key AI governance responsibilities:

Key message: You are the first line of AI governance in your department. Your team looks to you to model responsible AI use.


Individual User Summary Card

Your key AI governance responsibilities:

Quick checklist before using any AI tool:


5. Known Conflicts and Resolution

Potential ConflictResolution
DPO independence: DPO cannot be accountable for activities they must auditDPO role is C (Consulted) on policy approval; DPO is never A for activities involving AI system operation
AI Officer and CISO both involved in security assessmentsCISO is A/R for security assessment; AI Officer is C; AI Officer is A/R for risk register entry
HR and Legal both involved in disciplinary mattersHR is A/R for disciplinary procedure; Legal is C for legal advice; HR owns the process
DPO and Legal both involved in regulatory mattersLegal is A/R for general regulatory matters; DPO is A/R for GDPR-specific regulatory engagement with AEPD
Multiple C roles potentially create decision paralysisConsultation must be time-limited: maximum [5] business days for standard decisions; [2] business days for urgent matters

6. RACI Matrix Change Log

VersionDateChanged bySummary of changesApproved by
1.0[DATE][Name]Initial version[Name, Title]

Annex A — Org Chart Template for AI Governance

Adapt and complete with actual names and reporting lines.

BOARD OF DIRECTORS
        │
       CEO ──────────────── DPO (independent)
        │
   ┌────┴────┐
  CTO       LGL
   │
  CISO
   │
  AIO (AI Officer)
   │
  ┌─────┬─────┬────┐
 DHD1  DHD2  DHD3  HR
  │     │     │
 AC1   AC2   AC3   (AI Champions)
  │     │     │
 USR   USR   USR   (All employees)

AC = AI Champion (embedded in each department)


Annex B — Glossary of Roles

AbbreviationFull TitleAlternative Titles Sometimes Used
CEOChief Executive OfficerManaging Director, Director General
CTOChief Technology OfficerHead of Technology, IT Director
DPOData Protection OfficerData Privacy Officer (note: GDPR uses “Protection”)
CISOChief Information Security OfficerHead of Information Security, Security Director
AIOAI OfficerAI Governance Lead, Chief AI Officer, AI Compliance Manager
LGLLegal / General CounselCompany Secretary, Head of Legal, Legal Director
HRHuman Resources DirectorPeople Director, Head of HR, People & Culture Lead
DHDDepartment HeadManager, Director, Head of [function]
USRIndividual UserEmployee, Staff Member, Team Member

In smaller organisations, one person may hold multiple roles. Document any dual-hatting and assess for conflicts of interest. At minimum, the DPO must remain independent.


Template provided by J4SGON | j4sgon.com This is guidance only, not legal advice. Version 1.0 | For EU AI Act compliance use | Last updated: 2026-04-05


Versión Española

Matriz de Roles y Responsabilidades de Gobernanza de IA

Referencia: [ORG-RACI-AI-001] Versión: 1.0 Fecha de vigencia: [FECHA] Fecha de revisión: [FECHA + 12 meses] Propietario: AI Officer Aprobado por: CEO / Comité de Gobernanza de IA Clasificación: Interno


1. Cómo Leer Este Documento

1.1 Clave RACI

LetraRolDefinición
RResponsableRealiza el trabajo; ejecuta la actividad
AAccountable (Aprobador)Es dueño del resultado; tiene la última palabra; debe aprobar o dar el visto bueno; solo UNO por actividad
CConsultadoAporta información antes o durante la actividad; comunicación bidireccional
IInformadoSe le mantiene actualizado sobre el progreso o resultado; comunicación unidireccional
—No involucradoSin rol en esta actividad

1.2 Roles Cubiertos en Esta Matriz

AbreviaturaTítulo completoReporta a
CEODirector GeneralConsejo de Administración
CTODirector de TecnologíaCEO
DPODelegado de Protección de DatosCEO / Legal (debe ser independiente)
CISODirector de Seguridad de la InformaciónCTO o CEO
AIOAI OfficerCTO o CEO
LGLLegal / Asesoría JurídicaCEO
HRDirector de RRHHCEO
DHDResponsables de Departamento (todos)CEO
USRUsuarios Individuales / Todos los EmpleadosResponsables de Departamento

*[Nota: Personalice los títulos de rol para reflejar la estructura real de su organización. En organizaciones más pequeñas, los roles pueden combinarse — documente cualquier duplicación y evalúe si genera conflictos de interés.]


2. Descripciones de Roles

2.1 CEO (Director General)

Responsabilidad última ante el consejo por la postura de gobernanza de IA de la organización.

2.2 CTO (Director de Tecnología)

Responsable de la estrategia técnica, infraestructura y gobernanza técnica de los sistemas de IA.

2.3 DPO (Delegado de Protección de Datos)

Rol legalmente requerido bajo el GDPR (Art. 37) para muchas organizaciones, crítico en gobernanza de IA.

2.4 CISO (Director de Seguridad de la Información)

Responsable de la seguridad de la información en toda la organización, incluidos los sistemas de IA.

2.5 AI Officer (AIO)

Líder operativo del día a día para la gobernanza de IA. Puede ser un puesto dedicado o una responsabilidad asignada a un rol existente (documentar claramente).

Asesoramiento especializado en cumplimiento regulatorio, gestión de contratos y responsabilidad.

2.7 Director de RRHH (HR)

Gestiona la dimensión humana de la gobernanza de IA.

2.8 Responsables de Departamento (DHD)

Accountable de la gobernanza de IA dentro de sus equipos.

2.9 Usuarios Individuales (USR)

Todos los empleados que usan herramientas de IA son responsables de:


3. Matriz RACI Principal

3.1 Estrategia y Gobernanza de IA

ActividadCEOCTODPOCISOAIOLGLHRDHDUSR
Aprobar estrategia y hoja de ruta de IAARCCRCIII
Establecer y aprobar apetito de riesgo de IAACCCRCII—
Aprobar Marco de Gobernanza de IAACCCRCCII
Presidir Comité de Gobernanza de IAACCCRCCI—
Asignar presupuesto para gobernanza de IAACIIRIII—
Reportar gobernanza de IA al ConsejoACCCRCII—
Nombrar AI OfficerARII—ICI—
Mantener documentación de gobernanza de IAIICIA/RCII—
Revisión anual del MarcoACCCRCCII

3.2 Adquisición y Aprobación de Sistemas de IA

ActividadCEOCTODPOCISOAIOLGLHRDHDUSR
Enviar solicitud de nueva herramienta de IAIIIIIIIAR
Screening inicial de riesgo de herramienta solicitadaIIIIA/RIICI
Evaluación de seguridad de herramienta/proveedor de IAIIIA/RCIICI
DPIA para procesamiento de IA (datos personales)IIA/RCCCICI
Revisión legal — clasificación EU AI ActIICICA/RII—
Revisión legal — contrato de proveedor/DPAIICICA/RII—
Aprobación final — herramientas de riesgo Bajo/MínimoIIIIA/RIIII
Aprobación final — sistemas de alto riesgoACCCRCII—
Aprobar herramienta para despliegue empresarialIACCRCICI
Comunicar herramienta aprobada a usuariosIIIIA/RIRRI
Rechazar solicitud de herramienta (con motivos)IIIIA/RCIII

3.3 Evaluación de Riesgos

ActividadCEOCTODPOCISOAIOLGLHRDHDUSR
Mantener Registro de Riesgos de IAIICCA/RIIII
Realizar evaluación de riesgos para nuevo sistema de IAIICCA/RCICI
Realizar DPIA (GDPR Art. 35)IIA/RCCCICI
Consulta previa con AEPD (si necesario)IIA/RICCII—
Evaluación de sesgo y equidadICCIA/RICCI
Pruebas de seguridad/penetraciónICIA/RCIIII
Revisión trimestral del registro de riesgosIICCA/RCIII
Escalar riesgos altos al Comité de Gobernanza de IAIICCA/RCIII
Evaluar cumplimiento EU AI Act para sistemas de alto riesgoACCCRA/RII—

3.4 Formación y Alfabetización en IA

ActividadCEOCTODPOCISOAIOLGLHRDHDUSR
Definir requisitos de formación en IAIICIRCACI
Desarrollar contenido de formación en alfabetización de IAIICCRCACI
Impartir formación obligatoria en concienciación de IAIIIICIA/RRI
Impartir formación avanzada en gobernanza de IA (managers)IICCRCAII
Completar formación obligatoria en alfabetización de IAIIIIIIIRA/R
Seguimiento y reporte de finalización de formaciónIIIICIA/RCI
Hacer cumplir finalización de formación (escalar incumplimiento)IIIICIARI
Actualizar formación cuando cambie la política/legislaciónIICCRCAII
Briefings y reuniones de la red de AI ChampionsIICIA/RICRI

3.5 Monitoreo y Rendimiento

ActividadCEOCTODPOCISOAIOLGLHRDHDUSR
Mantener Inventario de Sistemas de IAIICIA/RIICI
Monitorear rendimiento de sistemas de IA (precisión, disponibilidad)ICICA/RIIRI
Monitorear sistemas de IA por sesgo/salidas discriminatoriasIICIA/RICRI
Detección y monitoreo de Shadow AI (técnico)ICIA/RCIIII
Detección de Shadow AI (encuestas departamentales)IIIIRIRAR
Monitorear cumplimiento de política (todos los empleados)IIIIRIARI
Preparar dashboard operativo mensual de IAIIIIA/RIIII
Preparar informe trimestral del Comité de Gobernanza de IAIICCA/RCIII
Preparar informe trimestral de gobernanza de IA para el ConsejoACCCRCII—
Revisión anual de efectividad de gobernanza de IAACCCRCCCI

3.6 Respuesta a Incidentes

ActividadCEOCTODPOCISOAIOLGLHRDHDUSR
Reportar incidente de IA / problema sospechadoIIIIIIIIA/R
Recibir y registrar informe de incidenteIIIIA/RIIII
Clasificar severidad del incidenteIICCA/RIIII
Contener incidente (aislamiento técnico)IRIA/RCIIII
Evaluar brecha de datos personales (GDPR)IIA/RCCCIII
Notificar a la AEPD (si brecha >umbral de 72h)AIA/RICCII—
Notificar a los interesados afectados (si necesario)IIA/RICCII—
Realizar investigación del incidenteICCCA/RCCCI
Implementar remediación técnicaIACRCIIII
Manejar aspectos disciplinarios del incidenteIIIICIA/RRI
Elaborar Informe Post-IncidenteIICCA/RCCCI
Presentar hallazgos al Comité de Gobernanza de IAIICCA/RCCC—
Escalar incidentes críticos al CEO/ConsejoACCCRCII—
Actualizar registro de riesgos tras el incidenteIICCA/RIIII

3.7 Gestión de Proveedores

ActividadCEOCTODPOCISOAIOLGLHRDHDUSR
Identificar proveedores de IA potencialesIRIIRIIA/RC
Due diligence técnica del proveedorICIA/RCIICI
Due diligence de protección de datos del proveedorIIA/RCCCICI
Negociar y firmar contrato de proveedorICCCCA/RICI
Negociar y firmar Acuerdo de Procesamiento de DatosIIA/RICRII—
Gestionar relación continua con proveedorICIIA/RCICI
Revisión anual de rendimiento del proveedorICCCA/RCICI
Gestionar incidentes de seguridad del proveedorICIA/RCCICI
Desvinculación del proveedor de IA (fin de contrato / cambio)ICCCRAICI
Gestionar terminación de acceso del proveedorIRCACCICI

3.8 Revisión y Actualización de Políticas

ActividadCEOCTODPOCISOAIOLGLHRDHDUSR
Activar revisión de política (programada o por evento)IICCA/RCCII
Redactar actualizaciones de políticaIICCRCCII
Revisar actualizaciones (legal/cumplimiento)IICCIACII
Revisar actualizaciones (protección de datos)IIACRCCII
Consulta a stakeholders sobre cambios importantesICCCA/RCRCC
Aprobar política actualizadaACCCRCCII
Comunicar actualizaciones de política al personalIIIIRIA/RRI
Acusar recibo de la política actualizada (todo el personal)IIIIIIARR
Archivar versiones de política sustituidasIIIIA/RIIII

3.9 Toma de Decisiones Automatizada y Supervisión Humana

(Aplica a sistemas de IA cubiertos por GDPR Art. 22 o requisitos de supervisión humana del EU AI Act)

ActividadCEOCTODPOCISOAIOLGLHRDHDUSR
Identificar sistemas de IA con toma de decisiones automatizadaICCIA/RCICI
Definir requisitos de supervisión humana por sistemaICCIRCCAI
Implementar mecanismo de anulación/revisión humana (técnico)IA/RCCCIICI
Realizar revisión humana de decisiones de IA (continuo)IIIICICAR
Gestionar solicitudes de interesados para revisión humana (Art. 22)IIA/RICCCRI
Auditar cumplimiento de supervisión humanaIICIA/RCCCI
Reportar fallos de supervisión al Comité de Gobernanza de IAIICCA/RCIII

4. Tarjetas Resumen por Rol

Tarjeta del CEO

Responsabilidades clave de gobernanza de IA:

Tarjeta del CTO

Responsabilidades clave:

Tarjeta del DPO

Responsabilidades clave:

No puede ser Responsable o Accountable de actividades que está monitoreando.

Tarjeta del CISO

Responsabilidades clave:

Tarjeta del AI Officer

Responsabilidades clave:

Usted es el R principal en la mayoría de las actividades de gobernanza. En caso de duda, le corresponde coordinar.

Responsabilidades clave:

Tarjeta del Director de RRHH

Responsabilidades clave:

Tarjeta del Responsable de Departamento

Responsabilidades clave:

Mensaje clave: Usted es la primera línea de gobernanza de IA en su departamento. Su equipo le mira como modelo de uso responsable de IA.

Tarjeta del Usuario Individual

Responsabilidades clave:

Lista de verificación rápida antes de usar cualquier herramienta de IA:


5. Conflictos Conocidos y Resolución

Conflicto potencialResolución
Independencia del DPO: el DPO no puede ser accountable de actividades que debe auditarEl rol del DPO es C (Consultado) en aprobación de política; nunca es A para actividades de operación de sistemas de IA
AI Officer y CISO ambos en evaluaciones de seguridadCISO es A/R para evaluación de seguridad; AI Officer es C; AI Officer es A/R para la entrada en el registro de riesgos
RRHH y Legal ambos en asuntos disciplinariosRRHH es A/R para el procedimiento disciplinario; Legal es C para asesoramiento legal; RRHH es dueño del proceso
DPO y Legal ambos en asuntos regulatoriosLegal es A/R para asuntos regulatorios generales; DPO es A/R para el contacto regulatorio específico del GDPR con la AEPD
Múltiples roles C pueden crear parálisis de decisiónLa consulta debe tener plazo: máximo [5] días hábiles para decisiones estándar; [2] días hábiles para asuntos urgentes

6. Registro de Cambios de la Matriz RACI

VersiónFechaModificado porResumen de cambiosAprobado por
1.0[FECHA][Nombre]Versión inicial[Nombre, Título]

Anexo A — Plantilla de Organigrama para Gobernanza de IA

Adaptar y completar con nombres reales y líneas de reporte.

CONSEJO DE ADMINISTRACIÓN
        │
       CEO ──────────────── DPO (independiente)
        │
   ┌────┴────┐
  CTO       LGL
   │
  CISO
   │
  AIO (AI Officer)
   │
  ┌─────┬─────┬────┐
 DHD1  DHD2  DHD3  HR
  │     │     │
 AC1   AC2   AC3   (AI Champions)
  │     │     │
 USR   USR   USR   (Todos los empleados)

AC = AI Champion (integrado en cada departamento)


Anexo B — Glosario de Roles

AbreviaturaTítulo completoTítulos alternativos
CEODirector GeneralAdministrador Único, Consejero Delegado
CTODirector de TecnologíaResponsable de Tecnología, Director de TI
DPODelegado de Protección de DatosResponsable de Privacidad (nota: el GDPR usa “Protección”)
CISODirector de Seguridad de la InformaciónResponsable de Seguridad de la Información
AIOAI OfficerResponsable de Gobernanza de IA, Chief AI Officer, Responsable de Cumplimiento de IA
LGLLegal / Asesoría JurídicaSecretario de la Sociedad, Director Jurídico
HRDirector de Recursos HumanosDirector de Personas, Responsable de RRHH
DHDResponsable de DepartamentoManager, Director, Jefe de [función]
USRUsuario IndividualEmpleado, Miembro del personal

En organizaciones más pequeñas, una persona puede desempeñar múltiples roles. Documente cualquier duplicación y evalúe conflictos de interés. Como mínimo, el DPO debe permanecer independiente.


Plantilla proporcionada por J4SGON | j4sgon.com Este documento es solo orientativo, no constituye asesoramiento jurídico. Versión 1.0 | Para uso de cumplimiento del EU AI Act | Última actualización: 2026-04-05

Cuéntanos qué integras o migras

Envíanos la plataforma, los sistemas implicados y dónde está el bloqueo. Recibes un alcance por escrito — fases, entregables y lo que queda fuera — antes de facturar nada.