Finalidad definida
Cada uso debe responder a un objetivo legítimo y comprensible.
Una política útil traduce principios en decisiones cotidianas: qué herramientas pueden usarse, qué datos no deben compartirse, cuándo se exige revisión, quién aprueba casos sensibles y cómo se reportan incidentes.
Debe definir propósito, alcance, términos, roles, herramientas autorizadas, clasificación de datos, usos permitidos, restringidos y prohibidos, supervisión humana, transparencia, propiedad intelectual, evaluación de proveedores, seguridad, incidentes, capacitación, monitoreo y revisión periódica.
La política no debe escribirse solo para especialistas. Las personas necesitan reconocer situaciones concretas: si pueden cargar un contrato, usar datos de clientes, generar una evaluación, enviar un texto sin revisarlo o conectar una herramienta a sistemas internos. Los anexos y matrices convierten principios en decisiones.
Estos principios orientan el documento y su aplicación.
Cada uso debe responder a un objetivo legítimo y comprensible.
Utilizar la menor cantidad de información necesaria y evitar exposición innecesaria.
Una persona conserva revisión y decisión cuando existe impacto significativo.
Informar el uso de IA cuando afecta expectativas, derechos o confianza.
Controles acordes con autonomía, datos, impacto y costo del error.
Registrar incidentes, revisar herramientas y actualizar el documento.
Legal puede coordinar, pero la política necesita aportes de procesos, tecnología, seguridad, talento y dirección.
Patrocinio, legal, privacidad, seguridad, tecnología, talento y áreas.
Herramientas, casos actuales, riesgos, proveedores y brechas.
Niveles, requisitos, revisión, autorización y prohibiciones.
Documento, anexos, escenarios, lenguaje y retroalimentación.
Comunicación, soporte, incidentes, monitoreo y actualizaciones.
La tabla puede convertirse en índice y lista de revisión del documento.
| Sección | Pregunta que debe responder | Ejemplo de evidencia |
|---|---|---|
| Propósito y alcance | ¿A quién, qué herramientas y qué actividades aplica? | Áreas, empleados, contratistas y sistemas cubiertos. |
| Roles y gobierno | ¿Quién aprueba, asesora, supervisa y actualiza? | Comité, dueños de proceso y canal de escalamiento. |
| Datos y privacidad | ¿Qué información puede utilizarse y bajo qué condiciones? | Matriz de clasificación y herramientas autorizadas. |
| Usos y niveles de riesgo | ¿Qué está permitido, restringido o prohibido? | Catálogo de casos y requisitos por nivel. |
| Supervisión y calidad | ¿Qué debe revisarse antes de actuar o publicar? | Checklist, fuentes, registros y aprobación. |
| Proveedores y seguridad | ¿Cómo se evalúan servicios externos e integraciones? | Cuestionario, contrato, accesos y salida. |
| Incidentes | ¿Cómo se reporta, contiene y aprende de un problema? | Canal, responsables, tiempos y registro. |
| Capacitación y revisión | ¿Cómo se mantiene vigente y comprendida? | Inducción, actualización y calendario de revisión. |
Combina principios estables con anexos actualizables: herramientas autorizadas, clasificación de casos, checklist y contactos. Así puedes cambiar detalles sin reescribir todo el documento.
Un equipo interdisciplinario coordinado por la función adecuada; legal no debería trabajar aislado de seguridad, tecnología, talento y procesos.
Depende de datos y casos. Puede restringirse información sensible y habilitar usos de bajo riesgo con reglas claras.
Conviene mantener principios en el cuerpo y una lista actualizable de herramientas autorizadas en un anexo.
Los incompatibles con la ley, derechos, seguridad, confidencialidad o políticas internas, y decisiones autónomas de alto impacto sin controles.
Con formación, escenarios, preguntas frecuentes, canales de soporte y recordatorios integrados al trabajo.
Depende del tamaño y riesgo. Puede existir un comité formal o un grupo responsable con mandato y escalamiento definidos.
Periódicamente y cuando cambian herramientas, regulación, riesgos, arquitectura o incidentes relevantes.
Sí. Puede realizar taller, inventario, matriz de riesgo, borrador, capacitación y hoja de ruta de gobierno.
La política debe responder a la legislación aplicable, los datos utilizados, los roles y el nivel de riesgo de cada caso. Puede diseñarse de forma virtual para equipos distribuidos sin atribuir oficinas locales inexistentes.
Esta ruta amplía «Una política de IA debe decir qué hacer, no solo qué está prohibido» con casos, criterios de decisión, riesgos, entregables y recursos relacionados con esa necesidad empresarial.
Cuéntanos qué herramientas ya utilizan, qué datos manejan y qué áreas participan. Podemos facilitar el taller y la ruta de política.