Un gobierno puede producir cientos de documentos sobre inteligencia artificial y, aun así, dejar sin atender los riesgos más importantes.
Contar leyes, estrategias, manuales y lineamientos es una forma tentadora de medir la gobernanza de la inteligencia artificial. También es una forma bastante cómoda de equivocarse. Un documento puede mencionar un riesgo en una línea, repetir una definición general o anunciar una futura mesa de trabajo. Nada de eso demuestra que la institución haya construido capacidades para gobernarlo.
La pregunta útil es otra: ¿la profundidad de la respuesta institucional corresponde con la vulnerabilidad del sector? Ése es el problema que examinan Ho Ting Hung y siete coautores en un preprint reciente sobre el gobierno federal de Estados Unidos.
Qué midió el estudio
Los autores analizaron 684 documentos federales con actividad entre enero de 2020 y el 20 de enero de 2026. Codificaron su atención a 14 sectores y 24 subdominios de riesgo. Separaron dos dimensiones que suelen confundirse: la amplitud, es decir, con qué frecuencia aparece un asunto, y la profundidad, que registra cuánto detalle y qué medidas concretas contiene el documento.
Después compararon esa cobertura con las valoraciones de vulnerabilidad obtenidas mediante un estudio Delphi de tres rondas con 272 especialistas. El procedimiento no prueba que los expertos tengan razón en cada caso, pero permite detectar discordancias entre la atención normativa y una estimación independiente del riesgo.

Dónde se concentra la atención
El resultado empírico principal es una distribución desigual. Robustez, seguridad de los sistemas y gobernanza reciben más atención que los riesgos socioeconómicos, ambientales y emergentes —incluidos los asociados con sistemas multiagente—. Administración pública, seguridad nacional, información y servicios científicos aparecen comparativamente muy cubiertos. Finanzas y salud, en cambio, reciben menos atención documental de la que sugeriría su vulnerabilidad estimada.
La contribución metodológica merece tanta atención como el ranking. La Tabla 1 presenta la rúbrica de cobertura; la Tabla 2 muestra la profundidad; las Figuras 3 y 4 comparan vulnerabilidad, presencia sectorial y cobertura; el Apéndice D somete los índices compuestos a pruebas de robustez.
Cómo trasladar la pregunta a México
El ejercicio podría replicarse con la política federal mexicana, leyes estatales, lineamientos sectoriales y documentos municipales. Primero habría que construir un corpus verificable. Después, distinguir menciones decorativas de instrumentos concretos: presupuestos, responsables, auditorías, mecanismos de apelación, reglas de compra y capacidades de seguimiento.
Mi inferencia es que en México encontraríamos una concentración similar en ciberseguridad, privacidad y principios generales, junto con vacíos en desigualdad, empleo público, impactos ambientales, dependencia de proveedores y derechos de quienes interactúan con sistemas automatizados. Pero esa hipótesis debe probarse; no puede derivarse directamente de evidencia estadounidense.
El límite central del estudio también debe quedar claro: un mapa documental no mide implementación ni efectividad. Una regulación extensa puede no aplicarse, mientras una institución con pocos documentos puede desarrollar controles sustantivos. La siguiente etapa exige observar presupuestos, contratos, expedientes y resultados.
Referencia
Hung, H. T., Chowdhury, A., Teague, J., Mylius, S., Michaels, S., Slattery, P., Saeri, A. y Thompson, N. (2026). Mapping U.S. Federal AI Governance Against Sector Vulnerability. arXiv. https://doi.org/10.48550/arXiv.2609.16260. Preprint no revisado por pares.
Sobre el autor
Dr. Luis Enrique Sánchez Díaz es profesor-investigador de la Facultad de Administración de la Benemérita Universidad Autónoma de Puebla y consultor. Cuenta con dos décadas de experiencia en educación superior. Trabaja en administración pública, gobernanza, metodología de la investigación y pensamiento crítico, con especial interés en el uso de datos e inteligencia artificial para mejorar decisiones sin sustituir el juicio democrático.
Sigamos la conversación
¿Qué riesgo de la IA pública recibe mucha retórica y poca capacidad institucional en México? Comenta, comparte y suscríbete al blog. Sígueme en Facebook, X, Telegram y en el canal de WhatsApp Profesor Luis Enrique.
Descubre más desde Doctor Luis Enrique Sánchez Diaz
Suscríbete y recibe las últimas entradas en tu correo electrónico.