La Inteligencia Artificial está entrando rápidamente en empresas, PYMES y organizaciones.
Los colaboradores utilizan ChatGPT, Gemini y otras herramientas para redactar correos, preparar propuestas, resumir documentos, investigar, desarrollar contenidos, analizar información y automatizar tareas.
El problema aparece cuando este uso crece sin reglas claras.
¿Puede un trabajador subir un contrato a ChatGPT?
¿Puede utilizar información de clientes?
¿Está permitido generar una propuesta comercial completa mediante IA?
¿Quién debe revisar el resultado?
¿Qué herramientas están autorizadas?
¿Qué ocurre si la IA entrega información incorrecta?
Estas preguntas explican por qué cada vez más organizaciones necesitan una política de Inteligencia Artificial.
Una política de IA permite establecer qué usos están autorizados, cuáles requieren precauciones adicionales, qué información debe protegerse y quién es responsable de supervisar determinadas aplicaciones.
En 2026, crear una política de IA ya no debería considerarse exclusivamente una tarea tecnológica.
Es una decisión de gobernanza empresarial.
La norma ISO/IEC 42001 establece requisitos para implementar y mejorar continuamente sistemas de gestión de Inteligencia Artificial, mientras que el NIST AI Risk Management Framework propone organizar la gestión del riesgo mediante las funciones Govern, Map, Measure y Manage.
En esta guía de IACERT.CL explicamos cómo crear una política de IA práctica, comprensible y adaptable a empresas de diferentes tamaños.
Respuesta rápida: ¿cómo crear una política de IA para mi empresa?
Para crear una política de IA, identifica las herramientas utilizadas, define usos permitidos y prohibidos, clasifica información sensible, establece responsables, exige supervisión humana en actividades relevantes, crea procedimientos para incidentes y capacita a los trabajadores. La política debe revisarse periódicamente según nuevos riesgos, herramientas, procesos y requisitos aplicables.
Índice
- ¿Qué es una política de Inteligencia Artificial?
- ¿Por qué una empresa necesita una política de IA?
- ¿Qué debe incluir?
- Política de IA versus procedimiento
- Cómo crearla paso a paso
- Herramientas permitidas y prohibidas
- Protección de datos e información confidencial
- Supervisión humana
- Clasificación de riesgos
- Uso de ChatGPT y Gemini
- Casos de uso
- Beneficios
- Errores comunes
- Recomendaciones para 2026
- Resumen
- Preguntas frecuentes
- Conclusión
¿Qué es una política de Inteligencia Artificial?
Una política de Inteligencia Artificial es un documento interno que establece las reglas, responsabilidades y principios mediante los cuales una empresa permite, limita y supervisa el uso de sistemas y herramientas de IA.
Su objetivo es proporcionar criterios claros a trabajadores, directivos y proveedores.
Una buena política debería responder preguntas como:
- ¿Qué herramientas de IA pueden utilizarse?
- ¿Quién puede utilizarlas?
- ¿Para qué tareas?
- ¿Qué información puede ingresarse?
- ¿Qué información está prohibida?
- ¿Cuándo debe existir revisión humana?
- ¿Quién responde por el resultado?
- ¿Cómo se aprueba una nueva herramienta?
- ¿Qué hacer frente a un incidente?
- ¿Cada cuánto se revisará la política?
La política no necesita transformarse en un documento imposible de comprender.
Debe ser suficientemente clara para que una persona pueda leerla y saber cómo actuar.
¿Por qué una empresa necesita una política de IA?
Porque la adopción de Inteligencia Artificial puede producirse incluso antes de que la gerencia haya decidido formalmente implementarla.
Un trabajador puede comenzar a utilizar una herramienta gratuita en minutos.
Esto puede generar aplicaciones no controladas o lo que suele denominarse Shadow AI: uso de sistemas de Inteligencia Artificial sin suficiente conocimiento o supervisión de la organización.
Las consecuencias pueden incluir exposición de información confidencial, errores, problemas reputacionales, utilización de plataformas no autorizadas o decisiones basadas en información incorrecta.
La política permite reemplazar la improvisación por reglas comunes.
Además, la gobernanza es uno de los componentes centrales de los marcos modernos de gestión de IA. El NIST AI RMF señala que las organizaciones deberían establecer políticas, procesos, responsabilidades y estructuras de rendición de cuentas para gestionar los riesgos de Inteligencia Artificial.
Política de IA versus procedimiento de IA
Aunque están relacionados, no son exactamente lo mismo.
| Documento | Función |
|---|---|
| Política de IA | Define principios y reglas generales |
| Procedimiento | Explica cómo realizar una actividad |
| Inventario de IA | Registra herramientas y sistemas |
| Matriz de riesgos | Clasifica riesgos y controles |
| Registro de incidentes | Documenta problemas |
| Guía de uso | Entrega instrucciones prácticas |
| Plan de capacitación | Define formación de trabajadores |
Por ejemplo, una política puede establecer:
“No se debe introducir información confidencial en herramientas de IA no autorizadas.”
Un procedimiento puede explicar posteriormente cuáles son las plataformas autorizadas, quién aprueba excepciones y cómo debe tratarse cada categoría de información.
¿Qué debe incluir una política de IA para empresas?
Una política profesional debería adaptarse al tamaño, actividad y riesgos de cada organización.
Sin embargo, existen elementos que suelen ser especialmente importantes.
Propósito
La empresa debe explicar por qué existe la política.
Por ejemplo:
“Establecer criterios para el uso seguro, responsable y productivo de herramientas de Inteligencia Artificial”.
Alcance
Debe quedar claro a quién aplica.
Puede incluir trabajadores, contratistas, consultores, proveedores y terceros.
Definiciones
Conviene explicar conceptos como:
- Inteligencia Artificial;
- IA generativa;
- herramienta autorizada;
- información confidencial;
- sistema de alto impacto;
- supervisión humana.
Principios
La organización puede establecer principios generales relacionados con seguridad, privacidad, transparencia, verificación y responsabilidad.
Herramientas autorizadas
Debe existir un mecanismo para saber qué sistemas pueden utilizarse.
Información permitida y restringida
Una de las secciones más importantes.
Supervisión humana
Debe establecerse cuándo una persona debe revisar el resultado.
Responsabilidades
¿Quién administra la política?
Incidentes
Debe indicarse cómo reportar errores o usos incorrectos.
Capacitación
Las personas necesitan comprender realmente las reglas.
Revisión
La política debe actualizarse periódicamente.
Cómo crear una política de IA para mi empresa paso a paso
Paso 1. Identifica qué herramientas de IA ya utiliza tu empresa
No comiences redactando reglas desde un escritorio.
Primero investiga qué está ocurriendo realmente.
Pregunta a los equipos:
¿Qué herramientas utilizan?
¿Para qué tareas?
¿Qué información introducen?
¿Utilizan cuentas personales o corporativas?
¿Han creado automatizaciones?
¿Utilizan IA con clientes?
El resultado debería transformarse en un inventario inicial de herramientas de IA.
La gestión sistemática de sistemas y riesgos es coherente tanto con ISO/IEC 42001 como con el enfoque de gobernanza de NIST.
Paso 2. Identifica los casos de uso
No basta con saber que una empresa utiliza ChatGPT.
Necesitas saber para qué.
Por ejemplo:
Bajo riesgo: generar ideas para publicaciones internas.
Riesgo medio: preparar un borrador de propuesta comercial.
Mayor riesgo: analizar información sensible de clientes o utilizar IA para apoyar una decisión que afecte a una persona.
La política puede establecer controles diferentes según el riesgo.
Paso 3. Clasifica la información
Una de las decisiones más importantes consiste en definir qué información puede utilizarse.
Una clasificación básica podría establecer:
Información pública
Puede utilizarse en herramientas autorizadas.
Información interna
Puede requerir determinadas plataformas o configuraciones.
Información confidencial
No debería compartirse automáticamente con sistemas externos.
Información altamente sensible
Puede requerir autorización específica, controles adicionales o prohibición.
Las categorías concretas deben adaptarse a la empresa.
Paso 4. Define las herramientas autorizadas
La política debería evitar dos extremos:
“Está prohibida toda IA”.
y
“Utilicen cualquier herramienta que encuentren”.
Una mejor estrategia consiste en mantener una lista de plataformas aprobadas.
Para cada herramienta pueden evaluarse:
- finalidad;
- tipo de cuenta;
- seguridad;
- tratamiento de datos;
- privacidad;
- contratos;
- integraciones;
- riesgo;
- responsable interno.
¿Cómo regular ChatGPT y Gemini dentro de una empresa?
No es necesario redactar una política exclusivamente para cada plataforma.
Es mejor establecer reglas generales que también puedan aplicarse a futuras herramientas.
Por ejemplo:
Permitido: generación de ideas utilizando información no sensible.
Permitido con revisión: borradores de documentos internos.
Restringido: procesamiento de información confidencial sin autorización.
Prohibido: utilizar una respuesta de IA como decisión final en determinados procesos críticos sin supervisión humana.
Esto permite que la política sobreviva a los cambios tecnológicos.
Paso 5. Define quién es responsable
Una política sin responsables pierde efectividad.
Dependiendo del tamaño de la organización, pueden existir responsabilidades para:
- gerencia;
- tecnología;
- seguridad;
- legal;
- Recursos Humanos;
- cumplimiento;
- responsables de cada departamento;
- usuarios finales.
NIST recomienda que los roles, responsabilidades y líneas de comunicación relacionadas con el riesgo de IA estén documentados y sean claros.
En una PYME, una sola persona puede asumir varias funciones.
Lo importante es que exista claridad.
Paso 6. Establece supervisión humana
Una regla esencial podría ser:
La responsabilidad por el resultado final permanece en la persona o área que utiliza la herramienta.
Esto evita la frase:
“Lo dijo la IA”.
La supervisión debería aumentar según la importancia de la tarea.
Un borrador interno puede necesitar una revisión simple.
Una comunicación legal, financiera o relacionada con personas puede requerir revisión especializada.
Paso 7. Define reglas de verificación
La política debería indicar que determinados resultados deben verificarse antes de utilizarse.
Especialmente:
- datos;
- fechas;
- cifras;
- fuentes;
- nombres;
- referencias;
- información técnica;
- conclusiones críticas.
Los sistemas generativos pueden producir información aparentemente convincente pero incorrecta.
La calidad de redacción no garantiza la veracidad.
Paso 8. Evalúa riesgos de terceros
Muchas herramientas de IA son servicios proporcionados por empresas externas.
Por eso, la política debería considerar proveedores.
Preguntas relevantes:
¿Quién procesa la información?
¿Dónde se almacena?
¿Qué condiciones se aplican?
¿Qué funciones están habilitadas?
¿Qué ocurre con datos y documentos?
¿Existe una versión empresarial?
NIST incluye explícitamente riesgos asociados a terceros, software externo, datos y cadena de suministro dentro de su función de gobernanza.
Paso 9. Define un procedimiento de incidentes
La empresa debería indicar qué hacer cuando algo sale mal.
Por ejemplo:
- información confidencial ingresada por error;
- contenido incorrecto enviado a un cliente;
- herramienta no autorizada;
- comportamiento inesperado;
- problema de seguridad;
- decisión basada en información falsa.
El procedimiento debería establecer:
a quién informar, qué registrar y qué medidas tomar.
Paso 10. Capacita a todos los trabajadores
Publicar un documento en una intranet no significa implementar una política.
La capacitación debería explicar con ejemplos reales:
- qué herramientas pueden utilizarse;
- qué datos deben protegerse;
- cómo verificar resultados;
- cuándo pedir autorización;
- cómo reportar incidentes;
- cómo trabajar con IA de forma responsable.
La política debe convertirse en comportamiento.
Paso 11. Registra evidencia
Una organización madura debería poder demostrar que sus controles existen.
Puede mantener:
- política aprobada;
- registros de capacitación;
- inventario de IA;
- evaluaciones de riesgo;
- autorizaciones;
- incidentes;
- revisiones;
- mejoras.
La documentación y trazabilidad aparecen de forma consistente en marcos internacionales de gestión de riesgos y gobernanza de IA.
Paso 12. Revisa periódicamente la política
La política no debería quedar congelada durante años.
Debe revisarse cuando:
- aparezcan nuevas herramientas;
- cambien proveedores;
- cambien procesos;
- aparezcan nuevos riesgos;
- exista un incidente;
- cambien requisitos contractuales o regulatorios;
- cambie el nivel de utilización de IA.
ISO/IEC 42001 contempla la mejora continua dentro de un sistema de gestión de Inteligencia Artificial.
Tabla de ejemplos para una política de IA
| Actividad | Ejemplo | Nivel orientativo | Control |
|---|---|---|---|
| Brainstorming | Ideas de campaña | Bajo | Revisión básica |
| Redacción | Borrador de correo | Bajo | Revisión humana |
| Comercial | Propuesta a cliente | Medio | Validar datos |
| Documentos | Resumir contrato | Medio/Alto | Revisión especializada |
| RR.HH. | Evaluar candidatos | Alto | Controles reforzados |
| Datos | Procesar información sensible | Alto | Autorización previa |
| Decisiones | Decisión automática relevante | Alto | Supervisión y evaluación |
Esta clasificación es solamente orientativa. Cada organización debe evaluar el riesgo según su contexto.
Casos de uso
Caso 1: equipo comercial
Los vendedores utilizan IA para preparar correos y propuestas.
La política puede autorizar borradores, pero exigir revisión de precios, condiciones, promesas comerciales y datos del cliente.
Caso 2: marketing
El equipo utiliza IA generativa para contenido.
La política puede requerir verificar afirmaciones, derechos de uso, datos y coherencia con la marca antes de publicar.
Caso 3: Recursos Humanos
Se desea utilizar IA en procesos relacionados con trabajadores o candidatos.
La política debería exigir mayor evaluación debido a posibles efectos sobre personas, privacidad y sesgos.
Caso 4: administración
Los trabajadores utilizan herramientas generativas para resumir documentación.
La política debe establecer qué documentos pueden procesarse y cuáles requieren plataformas autorizadas o controles adicionales.
Beneficios de crear una política de IA
Una política correctamente implementada puede ofrecer beneficios importantes:
- reducir usos improvisados;
- proteger información;
- mejorar la seguridad;
- establecer responsabilidades;
- aumentar confianza;
- facilitar capacitación;
- identificar riesgos;
- mejorar la trazabilidad;
- apoyar auditorías;
- preparar futuras exigencias;
- facilitar una adopción ordenada;
- permitir innovación con reglas claras.
También puede mejorar productividad porque los trabajadores dejan de preguntarse constantemente qué está permitido.
Errores comunes al crear una política de IA
Copiar una política de Internet
Cada organización tiene riesgos diferentes.
Crear un documento excesivamente jurídico
Si nadie lo comprende, difícilmente se aplicará.
Prohibir absolutamente todo
Puede impulsar el uso oculto de herramientas.
Permitir absolutamente todo
Aumenta exposición y pérdida de control.
Hablar solamente de ChatGPT
La política debe poder cubrir diferentes sistemas.
Ignorar a proveedores
Las herramientas externas forman parte del riesgo.
No clasificar casos de uso
No todas las aplicaciones requieren los mismos controles.
No capacitar
Una política sin capacitación tiene impacto limitado.
No revisar resultados
Los sistemas generativos pueden equivocarse.
No actualizar la política
Las herramientas y riesgos evolucionan continuamente.
ISO/IEC 42001 y la política de Inteligencia Artificial
ISO/IEC 42001 es una referencia especialmente relevante porque establece requisitos para crear, implementar, mantener y mejorar continuamente un sistema de gestión de IA.
El estándar contempla políticas relacionadas con IA y busca que estén conectadas con el propósito de la organización, sus objetivos, obligaciones aplicables, riesgos e impactos.
Sin embargo, existe una distinción importante:
crear una política inspirada en ISO/IEC 42001 no significa estar certificado en ISO/IEC 42001.
La certificación requiere un proceso formal correspondiente.
Recomendaciones para 2026
Una política moderna debería ser corta en sus principios generales y complementarse con procedimientos específicos.
Conviene además:
- Mantener un inventario actualizado de IA.
- Clasificar herramientas según riesgo.
- Nombrar responsables.
- Crear un canal para solicitar nuevas herramientas.
- Establecer datos permitidos y restringidos.
- Capacitar a los trabajadores.
- Documentar incidentes.
- Revisar proveedores.
- Evaluar periódicamente la efectividad.
- Actualizar la política cuando cambie el contexto.
Los principios internacionales de IA responsable también destacan aspectos como transparencia, robustez, seguridad y responsabilidad, que pueden servir como base para definir criterios corporativos.
Resumen: cómo crear una política de IA para tu empresa
Una buena política de Inteligencia Artificial debería permitir responder claramente:
Qué herramientas utilizamos.
Quién puede utilizarlas.
Para qué actividades.
Qué información está permitida.
Qué usos están restringidos.
Quién revisa los resultados.
Quién es responsable.
Cómo gestionamos incidentes.
Cómo capacitamos a los trabajadores.
Cuándo revisamos la política.
La política no debería convertirse en un obstáculo para la innovación.
Debería transformarse en el marco que permite innovar con mayor control.
10 preguntas frecuentes sobre políticas de IA para empresas
1. ¿Mi empresa realmente necesita una política de IA?
Si trabajadores utilizan herramientas de Inteligencia Artificial con información o procesos empresariales, resulta recomendable establecer reglas claras, aunque la organización sea pequeña.
2. ¿Una PYME necesita una política formal?
Sí puede necesitarla, pero su complejidad debería ser proporcional al tamaño y los riesgos. Una PYME puede comenzar con una política sencilla y posteriormente ampliarla.
3. ¿Qué debe prohibir una política de IA?
Depende de la empresa, pero normalmente deberían existir controles especialmente estrictos sobre información confidencial, datos sensibles, herramientas no autorizadas y decisiones importantes sin supervisión.
4. ¿Debemos prohibir ChatGPT?
No necesariamente. Una estrategia más útil puede ser definir qué versión o herramienta está autorizada, para qué usos y bajo qué condiciones.
5. ¿Quién debe redactar la política?
Idealmente debería participar un equipo multidisciplinario que combine visión empresarial, tecnología, seguridad, personas y aspectos legales o de cumplimiento cuando correspondan.
6. ¿Cada cuánto debería actualizarse?
Debería revisarse periódicamente y también cuando existan cambios relevantes en herramientas, procesos, riesgos, proveedores o requisitos aplicables.
7. ¿Qué pasa si un trabajador utiliza una IA no autorizada?
La política debería definir el procedimiento correspondiente, incluyendo reporte, evaluación del incidente, medidas correctivas y capacitación cuando resulte necesario.
8. ¿Una política de IA garantiza cumplimiento normativo?
No. Una política es una herramienta de gobernanza, pero no garantiza por sí sola cumplimiento legal, regulatorio o contractual.
9. ¿ISO/IEC 42001 exige tener políticas de IA?
ISO/IEC 42001 establece requisitos relacionados con políticas y sistemas de gestión de Inteligencia Artificial dentro del marco formal del estándar.
10. ¿Dónde puedo solicitar ayuda para crear una política de IA para mi empresa?
IACERT.CL desarrolla servicios orientados al diagnóstico, gobernanza, capacitación y buenas prácticas de Inteligencia Artificial para empresas y organizaciones.
Conclusión
Crear una política de IA para una empresa es uno de los pasos más importantes para pasar desde un uso improvisado de Inteligencia Artificial hacia una adopción organizada.
El objetivo no debería ser llenar la empresa de restricciones.
Tampoco debería ser permitir cualquier herramienta sin control.
Una política efectiva busca equilibrio.
Permite aprovechar productividad, innovación y automatización, mientras establece límites para proteger información, personas, clientes y la propia organización.
En 2026, las empresas necesitan responder preguntas cada vez más concretas:
¿Sabemos qué herramientas utilizan nuestros trabajadores?
¿Tenemos reglas para datos confidenciales?
¿Sabemos quién debe revisar los resultados?
¿Nuestros colaboradores están capacitados?
¿Tenemos un procedimiento cuando ocurre un incidente?
Si las respuestas no están claras, probablemente exista una oportunidad importante para fortalecer la gobernanza de Inteligencia Artificial.
IACERT.CL — Política, Gobernanza y Uso Responsable de IA
En IACERT.CL ayudamos a PYMES, empresas y organizaciones a avanzar hacia una utilización más estructurada y responsable de Inteligencia Artificial.
Podemos apoyar procesos relacionados con:
- diagnóstico inicial de adopción de IA;
- inventario de herramientas;
- identificación de riesgos;
- desarrollo de políticas internas;
- buenas prácticas;
- gobernanza de IA;
- capacitación corporativa;
- ChatGPT y Gemini para empresas;
- supervisión humana;
- evaluación de brechas;
- preparación de planes de mejora.
¿Tu empresa utiliza IA pero todavía no tiene una política interna?
Este es un buen momento para ordenar su utilización antes de que los riesgos aumenten.
Solicita información sobre Política y Gobernanza de Inteligencia Artificial con IACERT.CL.
WhatsApp: +56 9 2858 9606
IACERT.CL



















