Gobernanza práctica de la IA

Política de IA para pymes: plantilla práctica para usarla con control

Convierte el “cada uno usa la IA como puede” en reglas claras sobre herramientas, datos, revisión humana e incidencias. Aquí tienes una base aplicable, ejemplos y un plan de implantación sin burocracia innecesaria.

Herramientas Qué se puede usar y para qué
Datos Qué información no debe introducirse
Revisión Quién valida antes de decidir o publicar

Revisado el 15 de septiembre de 2026 · Lectura aproximada: 12 minutos

Respuesta rápida

¿Qué es una política de IA para pymes?

Es un documento interno breve que define quién puede utilizar inteligencia artificial, con qué herramientas, para qué tareas, qué datos quedan fuera, cuándo es obligatoria la revisión humana y cómo se comunica una incidencia. Su valor no está en “tener un PDF”, sino en convertir criterios dispersos en decisiones repetibles y evidencias básicas.

En la práctica, una política IA para pymes debe permitir resolver una duda cotidiana en pocos minutos, sin depender de interpretaciones distintas en cada departamento.

No existe una obligación universal de disponer de un documento llamado exactamente “política de IA”. Sin embargo, una política bien implantada ayuda a organizar la alfabetización en IA, la protección de datos, la supervisión y la gestión de proveedores según el uso y el riesgo real de cada empresa.

La idea clave: una pyme no necesita empezar por un comité enorme. Necesita saber qué sistemas usa, quién responde por ellos y qué límites no deben cruzarse.

Antes de redactar

Los seis problemas que la política debe resolver

1

Usos invisibles

Chatbots, asistentes de reuniones, funciones de IA dentro del CRM o extensiones del navegador pueden tratar información de la empresa sin que exista un inventario común.

2

Datos introducidos sin criterio

Copiar contratos, datos de clientes, historiales laborales o código interno en una herramienta no evaluada puede crear riesgos de privacidad, secreto empresarial y seguridad.

3

Resultados que parecen ciertos

La IA puede inventar hechos, fuentes o cálculos. La política debe indicar qué salidas requieren verificación y quién asume la aprobación final.

4

Decisiones sin responsable

Si un resultado afecta a una persona, un contrato, una obligación o una comunicación pública, debe existir un responsable humano identificable.

5

Normas que nadie usa

Una política extensa y genérica se queda en una carpeta. Funcionan mejor reglas breves, ejemplos por departamento, formación adaptada y una revisión periódica.

6

Proveedores que cambian

Las funciones, integraciones y condiciones de una herramienta evolucionan. La aprobación debe tener propietario, fecha y criterio de revisión.

Contenido esencial

Diez apartados de una política de IA útil

La extensión depende del contexto, pero estos apartados cubren las decisiones que una pyme debería poder explicar. No copies reglas que no puedas aplicar: adapta los ejemplos a tus equipos, herramientas y datos.

01

Objetivo y alcance

Indica a qué personas, departamentos, colaboradores y sistemas se aplica. Incluye tanto herramientas contratadas como funciones de IA integradas en software ya utilizado.

02

Inventario y herramientas aprobadas

Mantén una lista mínima con herramienta, proveedor, finalidad, propietario interno, tipo de datos, usuarios autorizados y fecha de revisión.

03

Finalidades autorizadas

Describe tareas concretas: ideación, borradores, clasificación, análisis o soporte. Evita permisos abiertos como “usar IA para trabajar más rápido”.

04

Datos permitidos y restringidos

Diferencia información pública, interna, confidencial y datos personales. Define qué categorías nunca entran en herramientas no aprobadas.

05

Usos condicionados o bloqueados

Señala los casos que requieren evaluación previa: selección de personal, perfiles, decisiones sobre clientes, salud, biometría, vigilancia o información especialmente sensible.

06

Revisión humana

Define quién comprueba exactitud, sesgos, fuentes, derechos de terceros, confidencialidad y adecuación antes de publicar, enviar o decidir.

07

Transparencia y comunicación externa

Establece cuándo debe informarse del uso de IA y prohíbe presentar como verificado un contenido que solo haya generado una herramienta.

08

Compras, proveedores e integraciones

Antes de incorporar una solución, revisa finalidad, condiciones, conservación, ubicación y reutilización de datos, controles de acceso e integraciones activas.

09

Incidencias y escalado

Crea un canal simple para comunicar filtraciones, resultados dañinos, usos no autorizados o decisiones dudosas. Indica quién decide si se suspende la herramienta.

10

Formación, evidencias y revisión

Adapta instrucciones y formación al contexto de uso. Conserva evidencias proporcionadas —inventario, aprobaciones, guías y asistencia— y revisa la política cuando cambien los sistemas o los riesgos.

Decidir sin fricción

Un semáforo que el equipo pueda recordar

Estas categorías son un punto de partida interno, no una clasificación jurídica automática. Ajusta cada ejemplo a tus datos, proveedores, sector y consecuencias.

Permitido
  • Generar ideas con información pública.
  • Preparar esquemas o borradores no confidenciales.
  • Resumir documentos públicos verificando el resultado.
  • Corregir estilo sin datos personales ni secretos.
Requiere aprobación
  • Usar información interna o datos de clientes.
  • Integrar la IA con CRM, correo o repositorios.
  • Publicar respuestas automáticas en nombre de la empresa.
  • Apoyar decisiones que afecten a personas.
Bloqueado internamente
  • Introducir contraseñas, secretos o credenciales.
  • Suplantar a personas o fabricar pruebas y fuentes.
  • Tomar decisiones de alto impacto sin revisión humana.
  • Usar herramientas no evaluadas con datos sensibles.
Modelo adaptable

Plantilla de política de IA para pymes

Sustituye los campos entre corchetes y elimina lo que no corresponda. Después, contrasta el texto con los usos reales de la empresa y con asesoramiento especializado cuando el riesgo lo justifique.

Política interna de uso de inteligencia artificial de [EMPRESA]

Versión [NÚMERO] · Responsable [NOMBRE/CARGO] · Aprobada [FECHA] · Próxima revisión [FECHA]

Finalidad y personas incluidas

Esta política establece las condiciones para utilizar sistemas de inteligencia artificial por cuenta de [EMPRESA]. Se aplica a plantilla, dirección y colaboradores con acceso a sus sistemas o información.

Herramientas autorizadas

Solo podrán emplearse para tareas profesionales las herramientas recogidas en el inventario aprobado. Una nueva herramienta, integración o función de IA deberá comunicarse a [RESPONSABLE] antes de tratar información interna.

Usos permitidos

Se permite utilizar las herramientas aprobadas para [LISTAR TAREAS CONCRETAS], siempre que el usuario revise el resultado y respete las reglas de datos, confidencialidad, propiedad intelectual y seguridad.

Datos y confidencialidad

No se introducirán datos personales, información de clientes, secretos empresariales, credenciales, documentación contractual ni otras categorías restringidas en sistemas que no hayan sido aprobados expresamente para tratarlos. Ante la duda, se detendrá el uso y se consultará a [CANAL O RESPONSABLE].

Verificación y supervisión humana

Las salidas de IA se considerarán propuestas, no hechos verificados. Antes de utilizarlas, la persona responsable comprobará exactitud, fuentes, sesgos, derechos de terceros y adecuación al contexto. Las decisiones con efectos relevantes sobre personas, contratos, obligaciones o comunicaciones públicas requerirán aprobación humana de [ROL].

Usos restringidos

Quedan bloqueados hasta evaluación y autorización expresa los usos relacionados con [SELECCIÓN, PERFILADO, VIGILANCIA, BIOMETRÍA, SALUD U OTROS], así como cualquier automatización que pueda generar un perjuicio significativo.

Transparencia

Cuando resulte necesario por el contexto, el destinatario será informado de la intervención de un sistema de IA. Ninguna persona presentará como propia, comprobada o atribuida a una fuente una salida que no haya revisado.

Incidencias

Los resultados erróneos con impacto, accesos indebidos, exposición de información o usos no autorizados se comunicarán de inmediato mediante [CANAL]. [RESPONSABLE] podrá suspender temporalmente la herramienta y coordinar la respuesta.

Formación y evidencias

[EMPRESA] facilitará instrucciones y formación proporcionadas al conocimiento, el contexto de uso y los riesgos. Mantendrá evidencias básicas de herramientas aprobadas, responsables, formación, revisiones e incidencias.

Revisión y cambios

La política se revisará cada [PERIODO] y cuando se incorpore un sistema relevante, cambien sus condiciones o se detecte una incidencia. La versión vigente estará disponible en [UBICACIÓN].

Importante: esta plantilla es una base educativa. No sustituye la evaluación de los sistemas concretos ni el asesoramiento jurídico, técnico o de protección de datos que pueda necesitar tu empresa.

De documento a control

Cómo implantarla en siete días

Día 1

Descubre los usos reales

Pregunta por departamento qué herramientas y funciones de IA se utilizan, con qué datos y para qué resultados.

Día 2

Crea el inventario mínimo

Registra proveedor, finalidad, usuarios, datos, integración, responsable y estado: aprobado, en revisión o bloqueado.

Día 3

Clasifica los casos por riesgo

Empieza por consecuencias, personas afectadas, sensibilidad de los datos y grado de autonomía. No todos los usos necesitan el mismo control.

Día 4

Adapta la plantilla

Convierte principios generales en ejemplos reconocibles para ventas, marketing, administración, recursos humanos y dirección.

Día 5

Asigna responsables

Designa quién aprueba herramientas, quién valida cada salida relevante y dónde se comunican dudas e incidencias. No tiene que llamarse “AI Officer”.

Día 6

Explica y practica

Realiza una sesión breve con ejemplos de la empresa. Comprueba que el equipo sabe distinguir entre permitido, condicionado y bloqueado.

Día 7

Publica, registra y agenda

Aprueba la versión, guarda la evidencia de comunicación y fija una revisión. La primera política debe poder mejorar con la experiencia.

Marco regulatorio

Cómo encaja con el AI Act y el RGPD

El artículo 4 del Reglamento de IA de la Unión Europea exige que proveedores y responsables del despliegue adopten medidas para apoyar el desarrollo de la alfabetización en IA de las personas que operan sistemas en su nombre. Las medidas deben tener en cuenta el conocimiento y la experiencia, así como el contexto de uso. Tras la modificación vigente desde julio de 2026, no se exige garantizar un nivel específico de alfabetización a cada persona.

La Comisión Europea aclara que no se exige universalmente un certificado, una estructura de gobernanza específica ni la figura de un “AI Officer”. Pueden conservarse registros internos de formación y otras orientaciones. La política ayuda a ordenar esas medidas, pero no sustituye la formación contextual ni la evaluación de cada sistema.

Cuando existe tratamiento de datos personales, siguen siendo relevantes los principios y obligaciones del RGPD: finalidad, base jurídica, minimización, transparencia, seguridad, derechos y, cuando proceda, evaluación de impacto. La herramienta elegida y su configuración importan tanto como el texto de la política.

Para ampliar el contexto, consulta nuestra guía del AI Act para pymes y la guía práctica de IA responsable.

Control rápido

Comprueba si tu política está operativa

Señales de que funciona

  • El equipo sabe qué herramientas están aprobadas.
  • Los datos restringidos tienen ejemplos concretos.
  • Cada uso relevante tiene responsable humano.
  • Existe un canal para dudas e incidencias.
  • La formación cambia según función y riesgo.
  • Las aprobaciones y revisiones dejan evidencia.

Errores que reducen su valor

  • Copiar un modelo sin inventariar los usos reales.
  • Prohibir “datos sensibles” sin explicar cuáles.
  • Aprobar marcas sin revisar planes o configuraciones.
  • Confiar en un aviso genérico para toda decisión.
  • No incluir IA integrada en software existente.
  • Publicar la política y no volver a revisarla.
Siguiente paso

Convierte la política en un sistema vivo

REGULA·IA Control Center te ayuda a centralizar inventario, decisiones, responsables, evidencias y revisiones sin enviar la información sensible de la empresa a una plataforma externa.

Empieza por tres respuestas:
  • ¿Qué IA se utiliza hoy?
  • ¿Qué datos toca?
  • ¿Quién valida el resultado?
Dudas habituales

Preguntas frecuentes sobre política de IA para pymes

¿Es obligatoria una política de IA para todas las pymes?

No existe una obligación universal de tener un documento con ese nombre por el mero hecho de usar IA. Las obligaciones dependen del papel de la empresa, el sistema, el uso, los datos y el riesgo. Una política es una herramienta práctica para coordinar controles y evidencias.

¿Cuánto debe ocupar?

Lo necesario para que una persona pueda decidir correctamente. En una pyme con usos sencillos puede funcionar una norma breve acompañada de inventario, ejemplos y responsables. Los casos de mayor impacto necesitarán procedimientos adicionales.

¿Podemos usar ChatGPT, Copilot o Gemini con datos de clientes?

No debe decidirse solo por el nombre del producto. Hay que valorar el servicio y plan contratados, las condiciones, la configuración, el acceso, la conservación y el posible uso de los datos, además de la finalidad y base jurídica del tratamiento. Hasta completar esa revisión, no introduzcas datos de clientes.

¿Hace falta nombrar un responsable de IA?

La Comisión Europea no impone con carácter general una estructura específica ni una figura denominada “AI Officer”. Sí conviene asignar responsabilidades claras para aprobar herramientas, validar usos y gestionar incidencias.

¿La política sustituye la formación en IA?

No. El equipo necesita instrucciones y formación adaptadas a sus conocimientos, tareas, contexto y riesgos. La política es el marco común; la práctica enseña a aplicarlo.

¿Hay que guardar todos los prompts y resultados?

No como regla universal. La evidencia debe ser proporcionada al uso y a sus consecuencias. Para usos relevantes puede ser necesario registrar versión, datos de entrada, resultado, revisión, decisión y responsable, evitando una conservación indiscriminada de información personal o confidencial.

¿Cada cuánto se revisa?

Fija una revisión periódica acorde al ritmo de cambio de la empresa y revisa también cuando se incorpore una herramienta relevante, cambien sus condiciones, aparezca un nuevo uso o se produzca una incidencia.

¿Una plantilla garantiza el cumplimiento?

No. Una plantilla ayuda a no olvidar decisiones importantes, pero debe adaptarse a los sistemas reales, el sector, los datos y el impacto. El cumplimiento depende de cómo se implanta y de los controles que la acompañan.