Por qué la IA generativa necesita gobierno
La IA generativa reduce enormemente la barrera de entrada. No hace falta ser desarrollador: un navegador y una cuenta pueden ser suficientes.
Eso permite una adopción rápida, pero la organización puede perder visibilidad sobre:
- qué herramientas se utilizan
- para qué
- con qué información
- qué outputs se incorporan al negocio
- qué proveedor interviene
- qué riesgos aparecen.
La pregunta no debería ser “¿permitimos IA generativa?”, sino “¿para qué usos estamos dispuestos a permitirla y bajo qué condiciones?”
El primer riesgo: no saber quién la utiliza
Cuando el uso no está gobernado aparece el shadow AI: herramientas utilizadas sin aprobación, con cuentas personales, sin conocer sus condiciones o introduciendo información que quizá no debería compartirse.
No implica necesariamente mala intención. Suele aparecer cuando la organización no define herramientas, no comunica reglas, no ofrece alternativas o tarda demasiado en aprobar.
Por eso el inventario y la política de uso deben ser prácticos. Si la única regla es “no uses IA”, el uso probablemente se desplazará fuera del control.
Empezar por los casos de uso
No todos los usos tienen el mismo riesgo.
Uso de bajo impacto
- ideas
- borradores
- reformulación
- traducción preliminar
- brainstorming.
Uso con revisión necesaria
- documentación externa
- propuestas
- análisis
- contenido para clientes
- código.
Uso sensible
- decisiones sobre personas
- asesoramiento especializado
- información regulada
- procesos críticos.
Esta clasificación permite aplicar controles proporcionados y conectarlos con la gestión de riesgos.
Herramientas permitidas, restringidas y no autorizadas
Una política puede distinguir herramientas permitidas, permitidas con determinadas cuentas o configuraciones, restringidas a usos aprobados y no autorizadas por ser incompatibles con las reglas internas.
Así, el empleado no tiene que interpretar toda la regulación. Puede saber: “para esta tarea, puedo usar esto”.
Qué datos pueden introducirse
Uno de los principales riesgos está en el prompt, que puede contener datos personales, secretos empresariales, información contractual, datos de clientes, código o documentación interna.
La política debería diferenciar información pública, interna, confidencial y especialmente sensible. La información interna puede exigir herramientas corporativas; la confidencial puede estar prohibida o limitada; los datos sensibles pueden requerir controles adicionales.
La regla debe ser comprensible.
Propiedad intelectual y contenido generado
La IA generativa plantea preguntas sobre propiedad intelectual, derechos de terceros, reutilización, atribución, contenido derivado y licencias.
La organización debería definir qué outputs pueden publicarse, cuándo necesitan revisión, qué comprobaciones corresponden y qué usos requieren intervención jurídica.
No es necesario convertir cada generación en un análisis legal, pero sí establecer criterios.
Riesgos de errores, alucinaciones y sesgos
Un output convincente puede ser incorrecto. La IA puede inventar datos, citar fuentes inexistentes, simplificar en exceso, reproducir sesgos, perder contexto o generar resultados inconsistentes.
Por eso determinados outputs necesitan revisión: cuanto mayor sea el impacto, mayor debe ser la verificación humana.
Revisión humana y responsabilidad
La IA generativa puede apoyar decisiones, pero no debería convertirse automáticamente en quien decide.
La organización debe definir qué outputs requieren revisión, quién revisa, qué debe comprobarse, quién aprueba y quién responde.
Un empleado no debería poder decir “lo puso la IA”. La responsabilidad permanece dentro de la organización y la supervisión humana debe ser real y proporcional.
Proveedores, modelos y herramientas externas
Muchas herramientas empresariales utilizan modelos desarrollados por terceros. Puede existir un proveedor de la aplicación, otro del modelo, un proveedor cloud e integraciones adicionales.
Conviene conocer quién procesa los datos, qué modelo se utiliza, qué configuraciones existen, si los prompts se conservan o se utilizan para entrenamiento y qué puede cambiar.
Utilizar una herramienta comercial basada en un modelo de IA de uso general no convierte automáticamente a la organización usuaria en proveedor jurídico del modelo. La gobernanza también exige gestionar al proveedor.
Cómo diseñar un modelo de gobierno para IA generativa
Paso 1. Identificar usos
Saber qué personas utilizan IA generativa y para qué.
Paso 2. Crear categorías
Distinguir usos por nivel de riesgo.
Paso 3. Aprobar herramientas
Definir qué soluciones pueden utilizarse.
Paso 4. Establecer reglas de datos
Determinar qué información puede introducirse.
Paso 5. Definir revisión humana
Señalar qué outputs necesitan validación.
Paso 6. Formar
Explicar riesgos, limitaciones, política y escalado mediante medidas de AI literacy.
Paso 7. Integrar proveedores
Evaluar herramientas externas.
Paso 8. Conservar evidencias
Registrar decisiones relevantes.
Paso 9. Monitorizar
Detectar incidencias, shadow AI y nuevos usos.
Paso 10. Revisar
Actualizar el modelo cuando cambien herramientas, riesgos o regulación.
El objetivo es permitir el uso con control. No bloquearlo por defecto.

Transparencia y contenido generado por IA
El AI Act incluye obligaciones específicas de transparencia para determinados sistemas y contenidos generados o manipulados mediante IA. El artículo 50 es aplicable desde el 2 de agosto de 2026.
En determinados supuestos, los proveedores de sistemas que generan contenido sintético de audio, imagen, vídeo o texto deben garantizar que los outputs estén marcados en formato legible por máquina y sean detectables como generados o manipulados artificialmente.
También existen obligaciones específicas para determinados deepfakes y ciertos textos publicados para informar al público sobre asuntos de interés público.
Esto no significa que todo contenido interno generado por IA deba incorporar automáticamente una etiqueta visible. La obligación depende del tipo de contenido, finalidad, rol y contexto.
La política interna debería distinguir uso interno de contenido externo o público, pero no sustituye el análisis jurídico ni la revisión de las obligaciones del AI Act.
Evidencias y trazabilidad
No todo prompt necesita registrarse. Pero algunas actividades sí pueden necesitar evidencia: herramienta aprobada, evaluación de riesgo, proveedor, formación, política, aprobación de casos sensibles, incidencias y revisiones.
En usos de mayor impacto puede ser razonable conservar versión, output, revisión humana y decisión final. La trazabilidad debe ser proporcional y puede apoyarse en un registro práctico.
Cómo medir si el modelo funciona
Pueden medirse herramientas aprobadas, usuarios formados, casos registrados, incidencias, shadow AI detectado, outputs rechazados, revisiones realizadas, consultas recibidas y proveedores evaluados.
Una métrica útil es el porcentaje de uso de herramientas autorizadas frente a no autorizadas.
El objetivo del gobierno no debería ser reducir el uso de IA. Debería ser aumentar el uso responsable.
Errores habituales
Prohibir todo
Suele trasladar el uso fuera del control.
Permitir todo
Elimina criterios comunes.
Crear una política demasiado larga
Los usuarios necesitan reglas claras.
Centrarse solo en prompts
El gobierno también incluye proveedores, datos, riesgos y decisiones.
No distinguir usos
Un borrador interno y una decisión sobre personas no tienen el mismo riesgo.
No formar
La política sin comprensión tiene poco efecto.
Olvidar nuevas funcionalidades
Las herramientas cambian rápidamente.
No revisar proveedores
El proveedor puede cambiar modelo o condiciones.
Qué debería hacer una empresa ahora
1. Identificar herramientas y usos
Saber qué se utiliza realmente y para qué.
2. Clasificar
Agrupar por impacto según el contexto.
3. Aprobar herramientas
Crear una lista clara.
4. Definir reglas de datos y revisión
Establecer qué puede introducirse y qué outputs necesitan validación.
5. Formar, monitorizar y actualizar
Explicar riesgos y reglas, detectar incidencias y revisar el modelo cuando cambien las herramientas.
La pregunta final debería ser: “¿podemos permitir que las personas utilicen IA generativa sin perder control sobre los riesgos que introduce?”
Gobernar IA generativa no significa frenarla
El objetivo no es elegir entre innovación y control. Una organización puede tener ambos.
Para conseguirlo necesita conectar herramientas, personas, datos, riesgos, proveedores, revisión y evidencia.
Una buena gobernanza no obliga a pedir permiso para cada prompt. Define qué puede hacerse con libertad, qué requiere precaución y qué necesita una decisión adicional.
Cuando las reglas son claras, el gobierno deja de ser una barrera y permite un uso más seguro y útil dentro de un framework de gobierno de IA.
Referencias
- Regulation (EU) 2024/1689 — Artificial Intelligence Act.
- Article 4 — AI literacy.
- Article 50 — Transparency obligations.
- Articles 53 and 55 — Obligations for providers of general-purpose AI models.
- European Commission — Guidelines on transparency obligations under Article 50.
- European Commission — Code of Practice on Transparency of AI-generated Content.
- ISO/IEC 42001:2023 — Artificial intelligence management system.
- ISO/IEC 23894:2023 — Guidance on AI-related risk management.
¿Sabes cómo se está utilizando la IA generativa en tu organización?
El primer paso para gobernarla no es prohibirla. Es entender qué herramientas existen, quién las utiliza, qué datos manejan y qué riesgos aparecen.
Realizar diagnóstico →
El diagnóstico de Céntrika puede ayudarte a identificar ese punto de partida.
