Gobernanza de IA en la empresa: inventario, política de uso y revisión humana

Organiza el uso de IA con un inventario, una política adaptable y responsables de revisión. Qué cambia el AI Act y cómo aplicar la transparencia.

Imagina que una comercial traduce una oferta con su cuenta personal, administración resume un contrato y marketing prepara una imagen de producto. Antes de aprobar el trabajo, alguien necesita saber qué información han enviado, a qué servicio y quién comprobará el resultado.

La gobernanza de IA en la empresa empieza por esas decisiones. Puedes recogerlas en un inventario de herramientas, una política de uso breve y una revisión antes de entregar. Esta guía propone una forma de organizarlo y aclara las obligaciones del AI Act que conviene distinguir en el trabajo diario.

Los cinco fallos que conviene buscar en tu equipo

Revisa si cada uso de IA tiene un responsable, unos datos permitidos y una condición de revisión. Una autorización pierde utilidad cuando cambia la tarea y nadie vuelve a examinarla.

El análisis de Cohere sobre gobernanza de IA agrupa cinco problemas operativos. En una empresa pequeña puedes convertirlos en preguntas de trabajo:

ProblemaPregunta para el equipo
Aprobación que nunca se revisa¿Qué ha cambiado desde que autorizamos la herramienta?
Responsabilidad difusa¿Quién decide y quién recibe las incidencias?
Controles mal ajustados¿Qué consecuencias tendría un error en esta tarea?
Uso que la empresa desconoce¿Qué cuentas y funciones de IA usamos realmente?
Información sin controles adecuados¿Qué datos entran y quién puede acceder a ellos?

Incluye las funciones de IA añadidas al correo, las videollamadas o el programa de gestión. Comprar una aplicación antes de que incorporase IA no resuelve cómo debe utilizarse esa nueva función.

Qué exige el AI Act en el uso cotidiano de una empresa

Las obligaciones de transparencia del artículo 50 se aplican desde el 2 de agosto de 2026, con deberes distintos para proveedores y empresas que utilizan sus sistemas. La alfabetización en IA ya se aplicaba desde el 2 de febrero de 2025; no empezó con esa fecha de agosto.

El Reglamento de IA llama «responsable del despliegue» a quien utiliza un sistema bajo su autoridad en una actividad profesional. Desarrollarlo o encargar su desarrollo y ponerlo en servicio con nombre propio puede situar a una empresa en el papel de proveedor: el tamaño de la plantilla no decide el rol.

La reforma del Reglamento (UE) 2026/1744, que entró en vigor el 27 de julio de 2026, modificó el artículo 4. Ahora exige medidas que apoyen el desarrollo de la alfabetización del personal y de quienes usan los sistemas en nombre de la empresa, atendiendo a su experiencia y al contexto. No exige garantizar un nivel concreto de cada persona. En la práctica, prepara orientaciones sobre datos permitidos, errores frecuentes y comprobación de resultados; guarda los materiales y la constancia de participación.

Transparencia: quién debe hacer qué

El artículo 50 distingue estos supuestos. La tabla resume los relevantes para una oficina; no sustituye la evaluación de usos especializados.

SituaciónObligación y responsableComprobación operativa
Una persona conversa directamente con IAEl proveedor debe diseñar el sistema para informar de ello, salvo que resulte obvio en el contextoAntes de activar un asistente para clientes, comprueba que el aviso se ve al comenzar
Un sistema genera contenido sintéticoEl proveedor debe incorporar marcas detectables y legibles por máquina, con excepciones como ciertas funciones de edición ordinariaConsulta la documentación de marcado y conserva las marcas del archivo
La empresa difunde imágenes, audio o vídeo que constituyen un deepfake, generados o manipulados por un sistema de IA utilizado bajo su autoridadEl responsable del despliegue debe informar de la generación o manipulación artificialComprueba el parecido con personas, objetos o hechos reales y la posible apariencia de autenticidad
La empresa publica texto generado o manipulado por un sistema de IA utilizado bajo su autoridad para informar al público sobre asuntos de interés públicoEl responsable del despliegue debe revelar el origen artificial, salvo si concurren ambas condiciones: revisión humana o control editorial; y responsabilidad editorial de una persona o entidadIdentifica quién revisó el texto y quién responde de su publicación

Un deepfake puede representar personas, objetos, lugares o acontecimientos existentes de una forma que parezca auténtica sin serlo. La obligación del usuario empresarial sobre deepfakes no convierte toda ilustración generada en un supuesto de etiquetado visible obligatorio. Las obras claramente artísticas o ficticias tienen una forma de divulgación adaptada. La empresa puede adoptar una regla interna más amplia para evitar confusiones.

La reforma concede a los proveedores de sistemas generativos comercializados antes del 2 de agosto de 2026 hasta el 2 de diciembre de 2026 para cumplir el marcado técnico del artículo 50.2. Esa transición no aplaza todas las obligaciones de transparencia.

Para profundizar, consulta dos guías oficiales: las directrices de transparencia de la Comisión Europea y la guía de la AEPD sobre la adecuación al RGPD de tratamientos con IA. La segunda explica cómo examinar los datos personales, los contratos y las transferencias. El acuerdo necesario depende del papel de cada parte en el tratamiento; elegir una cuenta de pago no completa esa evaluación.

El inventario: quién utiliza qué y adónde va la información

Registra una fila por combinación de herramienta, cuenta y uso relevante. El inventario debe permitir decidir qué está autorizado y qué información falta para aprobarlo.

Puedes empezar en una reunión de equipo con una hoja compartida. Pide que cada persona anote también las herramientas que ha probado por su cuenta. La primera reunión sirve para localizar usos y dudas; comprobar las condiciones de cada proveedor llevará el tiempo que requiera el caso.

CampoQué anotar
Servicio y cuentaProveedor, herramienta, plan contratado y cuenta profesional o personal
Responsable y usuariosPersona que decide sobre el uso y equipos con acceso
TareaQué trabajo se autoriza y qué usos quedan fuera
Información permitidaCategorías de datos y restricciones aplicables
DestinosDónde se procesan y guardan los datos; acceso de proveedores y subcontratistas
Conservación y reutilizaciónPlazos, borrado y condiciones de uso de entradas o archivos para entrenamiento
Revisión del resultadoQuién comprueba el trabajo y antes de qué entrega
Estado y próxima revisiónAprobado, limitado o pendiente; evidencia consultada y fecha de revisión interna

Separa almacenamiento, procesamiento y acceso de soporte cuando el proveedor los describa por separado. Una ubicación europea de almacenamiento no responde por sí sola a las otras preguntas. La guía de IA soberana para empresas desarrolla esas diferencias.

Ejemplo ilustrativo: «Traducir fichas públicas de producto; equipo comercial; datos técnicos publicados; sin precios negociados ni nombres de clientes; revisión de medidas y condiciones por la responsable comercial». Es una autorización de una tarea concreta, no una aprobación general del servicio para cualquier documento.

Si desconoces una condición importante, deja ese uso pendiente o limítalo a información que ya hayas evaluado. Evita completar la casilla de entrenamiento con un «sí» o «no» deducido únicamente de que el plan sea gratuito o empresarial.

Una política de uso de IA en una página

La política debe indicar qué herramientas puede usar el equipo, qué información puede introducir y quién revisa los resultados. Esta plantilla añade formación, transparencia e incidencias para que cada persona sepa cómo actuar cuando el trabajo se sale de lo previsto.

Adáptala al inventario y asigna nombres reales antes de aprobarla. Las restricciones del texto son una propuesta de norma interna; no todas son obligaciones generales del AI Act.

Descargar la plantilla de política de uso de IA (DOCX).

Política interna de uso de IA

Plantilla operativa para adaptar y aprobar antes de utilizarla.

Empresa: [Empresa] · Responsable y contacto: [Nombre y canal] Vigencia: [Fecha] · Próxima revisión: [Fecha] Inventario autorizado: [Enlace] · Aprueba: [Nombre y cargo]

  1. Herramientas y tareas

Utilizamos las herramientas y cuentas del inventario únicamente para las tareas aprobadas. Solicitamos revisión antes de añadir una herramienta, activar una función nueva o cambiar los datos o destinatarios. No usamos cuentas personales para información interna o de clientes.

  1. Información que podemos introducir

Aportamos solo los datos necesarios y autorizados para esa tarea. No introducimos contraseñas, claves de acceso ni otros secretos de autenticación. Los datos personales o confidenciales requieren una evaluación y autorización específicas del uso, la cuenta y las condiciones del proveedor. Que un dato sea público no elimina sus posibles restricciones.

  1. Revisión humana

Antes de enviar trabajo fuera de la empresa o apoyar una decisión relevante, la persona designada comprueba hechos, fuentes, cálculos, confidencialidad y compromisos asumidos. Si no puede verificar un punto importante, detiene la entrega y consulta al responsable. Las decisiones sobre empleo, crédito, salud o derechos requieren una evaluación especializada previa.

  1. Transparencia

Como norma interna, avisamos cuando un cliente interactúa directamente con IA y cuando un contenido sintético puede confundirse con una persona, producto o hecho real. Conservamos las marcas del proveedor. Quien autoriza la publicación comprueba también los avisos exigibles al caso por la normativa.

  1. Formación

Participamos en las orientaciones previstas para nuestra tarea: datos permitidos, errores habituales, comprobación de resultados y comunicación de dudas. El responsable conserva el material utilizado y la constancia de participación, y actualiza las orientaciones cuando cambia el uso.

  1. Incidencias y cambios

Ante un envío de datos no autorizado o un error con posibles consecuencias, detenemos el uso o la difusión afectados y avisamos de inmediato por el canal indicado. Registramos qué ocurrió y las referencias necesarias sin repetir información confidencial. El responsable coordina la respuesta y revisa esta política después de incidentes o cambios relevantes.

Esta plantilla organiza el trabajo; no acredita cumplimiento legal ni preaprueba proveedores.

Prueba la política con tres situaciones de tu negocio: un correo a un cliente, un archivo con datos internos y una publicación comercial. Si alguien no sabe qué cuenta utilizar o a quién consultar, concreta esa instrucción antes de distribuirla.

Revisión humana y etiquetado antes de entregar

La persona que revisa necesita acceder a las fuentes y poder detener la entrega. Comprobar solo la redacción deja sin revisar cifras, condiciones comerciales y afirmaciones que podrían afectar a un cliente.

Para una oferta o un informe, verifica estos puntos:

  • Hechos y fuentes: abre los enlaces, comprueba que respaldan la afirmación y revisa su fecha. Una cita bien presentada puede ser incorrecta.
  • Cálculos: contrasta importes, unidades, impuestos y totales con el documento de origen. Si se ha calculado sobre una muestra, conserva esa limitación en el resultado.
  • Compromisos y datos: revisa plazos, garantías, confidencialidad y destinatarios antes de enviar.
  • Transparencia: decide el aviso adecuado al formato y al uso. Conserva junto a la versión final quién autorizó su publicación.

En una imagen de producto, comprueba además que el material, los accesorios y las dimensiones representados corresponden a lo que vendes. Un aviso de IA no corrige una representación engañosa del producto.

Para la regla interna de la plantilla puedes usar mensajes como «Imagen ilustrativa generada con IA» o «Estás hablando con un asistente de IA». Adapta su colocación para que el destinatario los perciba al ver el contenido o iniciar la conversación. No confundas una marca técnica dentro del archivo con un aviso que el público pueda leer.

Qué aporta un espacio de trabajo a esta organización

El equipo puede acordar un mismo servicio y unos criterios de revisión para trabajar con instrucciones comunes. La empresa sigue necesitando el inventario y una persona que apruebe herramientas, datos y publicaciones.

En Ilisai puedes investigar con fuentes y preparar documentos descargables, además de trabajar con los modelos disponibles en su catálogo. Cada persona trabaja con una cuenta individual y su propio saldo de créditos; consulta los planes y condiciones de uso. Su orientación EU-first debe evaluarse junto con la ubicación efectiva y las condiciones del modelo y proveedor elegidos. Antes de autorizar información confidencial, comprueba que ese uso concreto encaja con tu política. Empieza con un documento sin datos sensibles y aplica la revisión que acabas de definir.

Empieza a usar IA hoy

Crea tu cuenta gratuita y accede a múltiples modelos de IA desde una sola interfaz.

Crear cuenta gratis

En la gran empresa: responsables y controles según las consecuencias

Asigna a cada uso una persona de negocio que responda de su funcionamiento y otra que pueda aprobar cambios relevantes. Seguridad, privacidad y especialistas del sector deben intervenir cuando los datos o las decisiones lo requieran.

Puedes organizar la revisión con tres niveles internos. Son una propuesta de trabajo, no la clasificación jurídica del AI Act:

UsoControl antes de autorizarlo
Borradores con información públicaInstrucciones de uso y comprobación por quien prepara la entrega
Información confidencial o entregables externosEvaluación del proveedor y los datos, acceso limitado y revisor designado
Decisiones que afectan a empleo, crédito, salud o derechosEvaluación especializada del uso y de su posible clasificación legal antes del despliegue

La dirección de área aprueba el propósito y los recursos. La persona responsable del proceso mantiene el inventario y las revisiones; TI y seguridad examinan accesos y condiciones técnicas; el responsable de privacidad o DPO, cuando corresponda, participa en los tratamientos de datos personales. El equipo debe saber quién puede suspender un uso mientras se investiga una incidencia.

La reforma de 2026 sitúa la aplicación de las secciones 1 a 3 del capítulo III, salvo el artículo 6.5, en el 2 de diciembre de 2027 para sistemas de alto riesgo del anexo III y el 2 de agosto de 2028 para los del artículo 6.1 y anexo I. Esas fechas no justifican aplazar la revisión de datos, contratos o transparencia ya aplicable.

Revisa accesos cuando alguien cambie de puesto o salga de la empresa. Fija también una revisión periódica del inventario, y adelántala si cambia el proveedor, la función, los datos o el destino del resultado. Para ordenar la adopción por etapas, continúa con las fases de madurez en IA.

Preguntas frecuentes

Estas respuestas se refieren al uso ordinario de asistentes y a la organización del trabajo.

¿Hay que informar al cliente de que un correo se redactó con IA?

El artículo 50 no establece un aviso general para cualquier correo o presupuesto preparado con ayuda de IA. Hay que examinar el supuesto concreto: conversación directa con un sistema, deepfake o publicación de interés público, entre otros. También pueden existir condiciones contractuales, normas profesionales u otros deberes de información; la firma de una persona no los elimina.

¿Basta con firmar la política para cumplir el AI Act?

No. La plantilla recoge decisiones internas; no acredita por sí sola que los usos cumplen las obligaciones aplicables. Comunica las reglas, forma al equipo según sus tareas y comprueba que puede aplicarlas con las herramientas que tiene.

¿Una cuenta personal utiliza siempre los datos para entrenar?

Depende del servicio, del plan, de los ajustes y de sus condiciones. El problema operativo es utilizar una cuenta que la empresa no ha evaluado. Registra el uso y comprueba sus términos antes de autorizar información del negocio.

Este artículo ofrece orientación operativa, no asesoramiento legal. Los usos con efectos sobre personas o sujetos a regulación sectorial requieren una evaluación específica.

Vicente Pomares
Fundador
Enfocado en hacer la IA generativa accesible para todos.

Usamos cookies necesarias para que Ilisai funcione. Con tu permiso, también usamos cookies de analítica para entender cómo se usa Ilisai y mejorarlo.

Gobernanza de IA en la empresa: inventario, política de uso y revisión humana | Ilisai