IA 7 min de lectura

Cómo crear directrices internas para el uso de IA generativa | Gestión de riesgos a partir de estudios de OWASP e IBM

Una guía para directivos y departamentos de administración que buscan establecer normas de uso de la IA generativa: información prohibida de introducir, herramientas de IA aprobadas, registros de actividad, formación y respuesta a incidentes. Un artículo para empresas que desean compatibilizar el aprovechamiento de la IA con la gestión de la información.

Terisuke
Share this article:

Cómo crear directrices internas para el uso de IA generativa | Gestión de riesgos a partir de estudios de OWASP e IBM

Las normas para la IA generativa no se crean «para impedir su uso», sino «para aprovecharla al máximo y de forma segura»

Las normas de uso interno para la IA generativa no funcionan si solo se limitan a enumerar prohibiciones. Los equipos en el terreno recurren a lo que les resulta útil. Precisamente por eso, es necesario definir a nivel de empresa qué IA se pueden usar, qué información no se debe introducir, qué tareas requieren aprobación y cómo verificar los resultados, creando así un entorno en el que los empleados puedan utilizarlas sin dudas.

Diseñe sus normas de uso de IA generativa con Cor.Inc.

En mi opinión, las empresas que no elaboran normas para la IA generativa no son empresas que no utilizan la IA, sino empresas en las que se utiliza fuera de la vista de todos. Este es el llamado problema del Shadow AI.

En Cor.Inc., a la vez que fomentamos activamente el uso de herramientas de IA en las operaciones laborales, aplicamos la política de emplear herramientas de IA con contratos y configuraciones que no utilicen los datos para entrenamiento, cuentas corporativas y entornos aprobados cuando se maneja información confidencial de clientes, datos personales, código fuente, datos de entrenamiento, entre otros.

Consultar sobre las normas de uso de la IA

Datos objetivos en los que se basa este artículo

  • Según un estudio de IBM de 2025, el 97 % de las organizaciones que informaron sobre incidentes de seguridad relacionados con la IA carecían de controles de acceso a la IA adecuados, y el 63 % carecía de políticas de gobernanza de la IA.
  • OWASP señala como principales riesgos en aplicaciones de LLM la divulgación de información confidencial (Sensitive Information Disclosure), la agencia excesiva (Excessive Agency), el exceso de confianza (Overreliance), entre otros.
  • El perfil de IA generativa del NIST se publica como material de referencia para incorporar la gestión de riesgos en el diseño, desarrollo, uso y evaluación de la IA.

Elementos que deben incluirse obligatoriamente en las normas

  • Herramientas de IA utilizables: especificar con claridad los servicios de IA, cuentas y configuraciones aprobados por la empresa.
  • Información de entrada prohibida: clasificar datos personales, información confidencial de clientes, condiciones contractuales, código fuente, información financiera no pública, etc.
  • Tareas permitidas: indicar las áreas en las que se puede empezar a usar, como redacción de textos, resúmenes, generación de ideas, apoyo en búsquedas, etc.
  • Revisión humana: designar a los revisores cuando las salidas de la IA se utilicen para entregas a clientes, contratos, asuntos legales o decisiones de contratación.
  • Registros y notificación: definir los contactos y las medidas de respuesta inicial en caso de que ocurra algún problema.

Al definir estos cinco puntos, los equipos de trabajo podrán discernir «hasta dónde se puede usar» en lugar de encontrarse ante una «prohibición total».

Con solo prohibir, el Shadow AI se incrementa

La razón por la que los empleados quieren utilizar la IA no es para trabajar menos. Es porque sus tareas diarias son pesadas: actas de reuniones, correos electrónicos, elaboración de presentaciones, investigaciones, revisión de código, etc. Si en esa situación solo se les dice «prohibido», habrá quienes la usen con cuentas personales.

Por eso, las normas deben crearse para aumentar la productividad de los equipos. La verdadera clave consiste en facilitar un camino utilizable mediante cuentas corporativas, configuraciones sin uso para entrenamiento, información de entrada prohibida y revisiones de las salidas.

Empezar poco a poco y actualizar a través de la práctica

Las normas de IA generativa no son algo que se elabora una sola vez y se da por terminado. Los modelos, las funciones, las condiciones contractuales y las operaciones internas van cambiando. Aunque sea una vez al mes, se debe revisar el estado de uso, los cuasi-incidentes, la información prohibida y actualizar las herramientas de IA aprobadas.

En el aprovechamiento de la IA, lo importante no es una normativa perfecta, sino una práctica operativa en continua mejora. Se entregan las normas a los equipos y se van actualizando según sus reacciones. Solo las empresas que mantienen este ciclo pueden seguir utilizando la IA de forma segura.

Diseñe sus normas de uso de IA generativa con Cor.Inc.

Si desea permitir el uso de la IA generativa, pero le preocupan las fugas de información o la elaboración de normativas internas, consúltenos. En Cor.Inc. ofrecemos soporte integral: políticas de uso de la IA, información de entrada prohibida, IA aprobadas, uso de LLM locales y capacitación para empleados.

Consultar sobre las normas de uso de la IA

Preguntas frecuentes

¿Por dónde conviene empezar al elaborar las normas de uso de IA generativa?

Lo más realista es empezar por cinco puntos: herramientas de IA utilizables, información de entrada prohibida, tareas permitidas, revisión humana, y registros y notificación.

¿Se debe prohibir el uso de la IA con cuentas personales?

Debe evitarse en tareas que involucren información confidencial de clientes o datos personales. Es fundamental proporcionar cuentas corporativas, configuraciones que no utilicen los datos para entrenamiento y entornos aprobados.

¿Basta con crear las normas para estar seguros?

Las normas por sí solas no son suficientes. Solo funcionan cuando se ponen en práctica mediante formación, registros de uso, aprobaciones, revisiones periódicas y respuesta a incidentes.

Diseñe sus normas de uso de IA generativa con Cor.Inc.

Materiales de referencia

  • IBM: Cost of a Data Breach Report 2025 - El 97 % de las organizaciones con incidentes relacionados con la IA carecían de controles de acceso adecuados, y el 63 % carecía de políticas de gobernanza de la IA.
  • OWASP Top 10 for LLM Applications - Estructura los principales riesgos en aplicaciones de LLM, tales como Sensitive Information Disclosure, Excessive Agency y Overreliance.
  • NIST AI 600-1: Generative AI Profile - Perfil de IA generativa del NIST AI RMF 1.0. Referencia para incorporar confiabilidad y gestión de riesgos en el diseño, desarrollo, uso y evaluación.
  • Cor. Sitio web: Seguridad - Consulte nuestro enfoque local-first, registros mínimos, niveles de confidencialidad, política de uso de IA y preparación en curso para la certificación ISMS.

Support this article

If this article was helpful, please support us with a tip. You can choose any amount.

Secure payment via Stripe

Artículos Relacionados

Leer artículo
IA

Qué información se puede y no se puede introducir en ChatGPT en la empresa: criterios para utilizar IA con datos confidenciales

Explicamos a directivos y departamentos de administración con dudas sobre si introducir contratos, actas, presupuestos o datos de clientes en la IA generativa cómo clasificar los niveles de confidencialidad, diferenciar el uso de la IA en la nube y los LLM locales, y las claves para establecer normativas internas.

#生成AI #情報セキュリティ +2
Leer artículo
IA

¿Por qué no avanza la adopción de la IA en las pymes? | Hoja de ruta realista a partir de los departamentos de asuntos generales y administración

A partir de la tasa actual de adopción de IA del 20,4 % en las pequeñas y medianas empresas, explicamos cómo empezar a aprovechar la IA sin sobreesfuerzos desde los departamentos de asuntos generales y administración. Un artículo dirigido a empresas que se plantean dar el primer paso en el uso de la IA.

#AI導入 #中小企業 +2
Leer artículo
IA

Por qué fracasan la RAG y la IA de conocimiento interno: lo que se debe preparar antes de la precisión de búsqueda

Explicamos por qué la búsqueda de documentos internos y la implementación de RAG no dan resultados desde las perspectivas de la organización de datos, los permisos, los indicadores de evaluación y el diseño operativo. Una guía práctica para evitar que la IA de conocimiento interno se quede solo en una PoC.

#RAG #社内ナレッジ +1