Política de uso de inteligencia artificial y gobierno interno de IA en una empresa

GOBIERNO IA · POLÍTICAS

Política de uso de IA en una empresa: qué debe incluir

La inteligencia artificial ya forma parte del trabajo cotidiano de muchas empresas.

Asistentes generativos, herramientas de productividad, sistemas integrados en software corporativo o soluciones adquiridas a proveedores pueden empezar a utilizarse mucho antes de que la organización haya definido cómo deberían usarse.

Y ahí aparece el problema.

Una política de uso de IA no debería ser un documento pensado únicamente para prohibir herramientas o reducir riesgos.

Debería ayudar a las personas a entender qué pueden hacer, qué no deberían hacer y cuándo necesitan pedir autorización, supervisión o apoyo.

Bien diseñada, una política interna de IA convierte principios generales de gobierno en reglas comprensibles para quienes utilizan la tecnología cada día.

La cuestión no es crear el documento más largo posible.

La cuestión es que sirva.

Qué es una política de uso de IA

Una política de uso de inteligencia artificial es un documento interno que establece los principios y reglas que deben seguir las personas cuando utilizan sistemas o herramientas de IA dentro de una organización.

Su función no es explicar cómo funciona técnicamente la inteligencia artificial.

Su función es establecer expectativas claras.

Por ejemplo:

  • qué herramientas pueden utilizarse
  • para qué finalidades
  • qué información puede introducirse
  • qué usos requieren aprobación
  • qué usos están restringidos
  • cuándo debe intervenir una persona
  • cómo deben comunicarse incidencias
  • quién puede tomar determinadas decisiones.

La política debería formar parte del sistema de gobierno de IA y puede alinearse con un sistema de gestión como ISO/IEC 42001.

No funcionar como un documento aislado.

Por qué una empresa necesita una política

Cuando no existen reglas claras, cada persona termina decidiendo por su cuenta.

Un empleado puede utilizar una herramienta generativa para resumir un documento.

Otro puede introducir información confidencial.

Otro puede utilizar IA para apoyar una decisión sobre una persona.

Y otro puede contratar una solución sin que nadie conozca su existencia.

El problema no es solamente tecnológico.

Es de gobierno.

Una política ayuda a establecer una base común.

Permite definir qué usos se consideran aceptables y cuáles requieren un nivel adicional de control.

También ayuda a reducir situaciones de shadow AI: herramientas utilizadas dentro de la organización sin conocimiento suficiente de los responsables.

Definir el alcance

Antes de redactar reglas conviene dejar claro a quién y a qué se aplica la política.

Por ejemplo:

  • empleados
  • directivos
  • colaboradores
  • proveedores que trabajen bajo instrucciones de la organización
  • herramientas corporativas
  • servicios externos
  • IA generativa
  • sistemas integrados en aplicaciones
  • pruebas piloto
  • desarrollos internos.

El alcance debe ser suficientemente claro para evitar dudas.

Una política que diga simplemente “se aplica a toda inteligencia artificial” puede parecer completa, pero resultar poco útil en la práctica.

Establecer principios de uso

La política puede comenzar definiendo algunos principios básicos que orienten el uso de la IA.

Por ejemplo:

  • uso legítimo y relacionado con la actividad profesional
  • respeto a derechos y normativa aplicable
  • protección de información
  • supervisión adecuada
  • proporcionalidad
  • trazabilidad cuando sea necesaria
  • revisión de resultados antes de utilizarlos
  • responsabilidad humana sobre las decisiones.

Estos principios no sustituyen a las reglas concretas.

Sirven como marco para interpretar situaciones que no estén previstas expresamente.

Indicar qué herramientas están permitidas

Una de las preguntas más frecuentes dentro de una organización es:

¿Qué herramientas de IA puedo utilizar?

La política debería ayudar a responderla.

Puede establecer:

  • herramientas corporativas aprobadas
  • herramientas permitidas para determinados usos
  • herramientas que requieren autorización previa
  • criterios para solicitar una nueva herramienta
  • restricciones sobre cuentas personales o servicios gratuitos.

Esto no significa que la lista tenga que aparecer necesariamente dentro de la propia política.

Puede existir un inventario de sistemas de IA o catálogo separado.

Lo importante es que las personas sepan dónde consultar qué herramientas están autorizadas.

Definir usos restringidos o prohibidos

También conviene establecer qué usos no están permitidos o requieren autorización.

Por ejemplo:

  • introducir determinada información confidencial en herramientas no aprobadas
  • utilizar IA para tomar decisiones automáticas sobre personas sin autorización
  • generar contenidos engañosos
  • suplantar identidades
  • utilizar sistemas para finalidades diferentes a las aprobadas
  • eludir controles establecidos
  • conectar herramientas externas a información corporativa sin revisión.

Las restricciones deben adaptarse a la realidad de la organización.

No convertirse en una lista genérica desconectada del trabajo diario.

Regular el uso de datos e información confidencial

Este es uno de los puntos más importantes.

Una persona puede utilizar una herramienta de IA correctamente desde el punto de vista funcional y, al mismo tiempo, introducir información que no debería salir del entorno corporativo.

La política debería indicar qué ocurre con:

  • datos personales
  • información confidencial
  • propiedad intelectual
  • secretos empresariales
  • documentación de clientes
  • credenciales
  • código
  • contratos
  • información estratégica.

La regla debe ser suficientemente clara para que un usuario pueda entender qué información puede introducir en cada tipo de herramienta.

Establecer revisión y supervisión humana

La IA puede generar resultados incorrectos, incompletos o inadecuados.

Por eso la política debería aclarar cuándo una persona tiene que revisar el resultado antes de utilizarlo.

Por ejemplo:

Un borrador interno puede requerir una revisión normal.

Un análisis utilizado para tomar una decisión sobre una persona puede requerir controles mucho más estrictos.

La política puede establecer que determinados resultados:

  • deben verificarse
  • no pueden utilizarse como única base de una decisión
  • requieren aprobación
  • deben conservar evidencias de revisión
  • necesitan supervisión por una función específica.

La supervisión debe ser proporcional al uso y al riesgo.

Definir roles y responsabilidades

Una política funciona mejor cuando las personas saben a quién dirigirse.

Conviene definir quién:

  • aprueba herramientas
  • mantiene el inventario
  • evalúa determinados riesgos
  • asesora sobre privacidad
  • revisa seguridad
  • gestiona proveedores
  • coordina formación
  • recibe incidencias
  • decide excepciones.

No todas las organizaciones necesitan crear nuevos puestos.

Muchas responsabilidades pueden integrarse en funciones existentes.

Lo importante es evitar que la política establezca reglas sin indicar quién puede interpretarlas o aplicarlas. Este reparto debe integrarse en el gobierno de IA de la organización.

Elementos de una política de uso de IA para empleados y equipos

Incluir formación y concienciación

Una política publicada en una intranet no garantiza que las personas sepan aplicarla.

Por eso debería ir acompañada de formación y comunicación.

No todo el personal necesita el mismo nivel.

Una formación básica puede cubrir:

  • usos permitidos
  • información que no debe introducirse
  • revisión de resultados
  • canales para solicitar herramientas
  • comunicación de incidencias.

Los perfiles que trabajan con sistemas de mayor impacto pueden necesitar formación específica.

La política y la alfabetización en IA deberían reforzarse mutuamente, teniendo también en cuenta las obligaciones del AI Act para empresas.

Gestionar proveedores y herramientas externas

Muchas herramientas de IA utilizadas por las empresas pertenecen a proveedores externos.

La política puede establecer que antes de contratar o utilizar determinadas soluciones se revisen cuestiones como:

  • proveedor
  • finalidad
  • tratamiento de datos
  • condiciones contractuales
  • seguridad
  • documentación disponible
  • limitaciones
  • integraciones
  • cambios del servicio.

Esto evita que la decisión de incorporar una herramienta dependa únicamente de que técnicamente funcione.

Establecer cómo comunicar incidencias

Una política también debería explicar qué hacer cuando algo sale mal.

Por ejemplo:

  • se introduce información sensible por error
  • una herramienta genera un resultado perjudicial
  • aparece un comportamiento inesperado
  • se detecta un uso no autorizado
  • cambia significativamente una herramienta
  • un proveedor comunica una incidencia.

El usuario debería saber:

qué debe hacer y a quién debe informar.

Un canal sencillo y conocido suele ser más útil que un procedimiento complejo que nadie recuerda.

Documentar, revisar y actualizar la política

La política de IA no debería publicarse y olvidarse.

Las herramientas cambian.

Los proveedores cambian.

Los usos evolucionan.

También puede cambiar el marco regulatorio.

Por eso conviene establecer:

  • responsable de la política
  • fecha de aprobación
  • versión
  • revisiones periódicas
  • proceso de modificación
  • comunicación de cambios
  • gestión de excepciones.

La política debe mantenerse viva y generar evidencias suficientes de sus revisiones y decisiones.

Errores habituales

Crear una política demasiado genérica

Frases como “la IA debe utilizarse responsablemente” son correctas, pero insuficientes para orientar decisiones reales.

Prohibir todo por defecto

Una política excesivamente restrictiva puede provocar que las personas utilicen herramientas al margen de los canales corporativos.

Centrarse únicamente en IA generativa

La organización puede utilizar muchos otros sistemas de IA.

No relacionarla con el inventario

Las reglas deberían conectarse con las herramientas y sistemas que realmente existen.

No definir responsabilidades

Si nadie sabe quién aprueba, revisa o decide, la política pierde eficacia.

No actualizarla

Una política que no evoluciona termina describiendo una realidad que ya no existe.

Una política útil debe poder aplicarse

El objetivo no debería ser redactar un documento perfecto.

Debería ser crear unas reglas que una persona pueda entender cuando se enfrenta a una situación concreta.

Por ejemplo:

¿Puedo utilizar esta herramienta?

¿Puedo introducir esta información?

¿Tengo que revisar el resultado?

¿Necesito autorización?

¿A quién aviso si ocurre algo?

Si la política ayuda a responder esas preguntas, empieza a convertirse en una herramienta real de gobierno.

La secuencia debería ser sencilla:

qué herramientas usamos → qué usos permitimos → qué información protegemos → quién decide → qué controles aplicamos → cómo revisamos y mejoramos.

¿Tu organización ya tiene reglas claras para utilizar IA?

Una política útil debería partir de los sistemas y usos reales de la organización, no de una plantilla genérica.

El diagnóstico de Céntrika puede ayudarte a identificar qué elementos de gobierno, riesgo y cumplimiento ya existen y dónde conviene reforzar controles.

Realizar diagnóstico →

También puede interesarte

Gobierno de IA: cómo organizar responsabilidades, controles y decisiones Inventario de sistemas de IA: qué incluir y cómo gestionarlo Gestión de riesgos de IA: guía para empresas