Reglas · herramientas · personas · evidencias
Política interna de IA para empresas: cómo crear reglas que tu equipo realmente pueda aplicar
Una política interna de IA no debería ser un PDF de treinta páginas que nadie vuelve a abrir. Debe responder, en lenguaje operativo, a cuatro preguntas: qué herramientas puede usar el equipo, para qué puede usarlas, qué información no debe introducir y cuándo una persona debe detenerse y pedir revisión.
Regla práctica: una política útil no intenta prever cada herramienta futura. Define principios, responsables y un proceso para aprobar, revisar o bloquear nuevos usos.
Una política de IA no sirve si está separada de las herramientas y decisiones reales
El documento solo funciona cuando forma parte de un sistema: inventario, responsables, formación, aprobación de nuevos casos de uso, gestión de incidentes y revisión periódica.
Política
Define principios, alcance, reglas generales, responsabilidades y líneas rojas.
Procedimientos
Explican cómo aprobar una herramienta, revisar un caso de uso, escalar una duda o responder a un incidente.
Registros
Inventario de sistemas, usos, proveedores, responsables, formación, decisiones e incidencias.
Revisión
Actualiza el sistema cuando cambian herramientas, versiones, normativa, riesgos o procesos internos.
La propia AEPD publicó en 2025 una política interna para su uso de IA generativa que combina gobernanza, políticas específicas y procedimientos para incorporar casos de uso, gestionar incidentes y supervisar el sistema. Es un ejemplo institucional útil, pero la AEPD advierte expresamente que su política no certifica ni interpreta por sí sola el AI Act.
La obligación no es «tener un PDF». La obligación puede estar en lo que tu empresa hace
La política interna es un mecanismo de organización. No sustituye las obligaciones específicas que puedan corresponder a la empresa por el uso concreto de un sistema de IA.
Alfabetización en IA
El texto vigente del artículo 4 exige medidas para asegurar un nivel suficiente de alfabetización en IA. A julio de 2026 existe una reforma del AI Act aprobada políticamente que modifica esta formulación, pero su entrada en vigor depende de completar el proceso legislativo y publicación oficial.
Supervisión humana y alto riesgo
Cuando se utilicen sistemas de alto riesgo y resulten aplicables sus obligaciones, la empresa necesitará personas competentes, instrucciones, supervisión y registros adecuados al caso.
Protección de datos y otros marcos
Si la IA trata datos personales, genera decisiones sobre personas o entra en un sector regulado, la política debe conectarse con las normas ya aplicables y no actuar como un documento aislado.
La Comisión señala que el artículo 4 no exige un certificado específico ni una estructura obligatoria de «AI Officer». El nivel de alfabetización y las medidas deben adaptarse al contexto, las personas y los riesgos de los sistemas utilizados.
Las 10 secciones que debería contener una política interna de IA útil
No necesitas copiar una política corporativa de cien páginas. Necesitas cubrir las decisiones que tu equipo toma cada semana.
Objetivo y alcance
Qué pretende controlar la política, a quién aplica y qué tipos de sistemas o servicios cubre.
Herramientas autorizadas
Qué soluciones están aprobadas, qué cuentas deben utilizarse y quién puede aprobar nuevas herramientas.
Clasificación de la información
Qué datos pueden introducirse y qué información pública, interna, confidencial o restringida requiere límites distintos.
Usos permitidos, condicionados y prohibidos
Define tareas de bajo riesgo, casos que necesitan revisión y líneas rojas claras.
Supervisión humana
Cuándo una salida debe ser revisada, quién puede aprobarla y qué criterios debe comprobar.
Casos de mayor impacto
Contratación, salud, finanzas, decisiones sobre personas, seguridad o cualquier proceso donde un error pueda causar un perjuicio relevante.
Datos, copyright y confidencialidad
Conecta la política con protección de datos, secretos empresariales, licencias, propiedad intelectual y obligaciones contractuales.
Transparencia y comunicación
Define cuándo debe informarse del uso de IA, tanto por obligación legal como por claridad empresarial.
Incidentes y escalado
Qué debe hacer una persona cuando detecta una filtración, una salida errónea, un sesgo, un uso prohibido o un comportamiento inesperado.
Formación, revisión y actualización
Cómo se adapta el conocimiento del equipo y quién revisa la política cuando cambian herramientas, riesgos o normativa.
Un semáforo de uso es más aplicable que veinte páginas de prohibiciones
La política puede traducir situaciones complejas en una primera decisión sencilla. Después, los casos dudosos se escalan al responsable adecuado.
Uso permitido
Tareas de bajo impacto con herramientas autorizadas y sin información sensible: ideas, estructura de textos públicos, traducciones generales o apoyo no decisorio.
Revisión obligatoria
Datos personales, información interna, contenido de terceros, decisiones sobre personas, contratos, comunicaciones sensibles o resultados que se publicarán sin margen de corrección.
Uso prohibido o bloqueado
Herramientas no autorizadas para datos restringidos, prácticas prohibidas, suplantación, retirada de controles, automatizaciones críticas sin autorización o usos expresamente vetados.
Este semáforo debe adaptarse a la empresa. No es una clasificación jurídica universal ni sustituye el análisis de riesgo o las obligaciones específicas del sistema.
Una pyme no necesita crear un ministerio de IA. Necesita saber quién decide qué
El modelo puede ser simple si las responsabilidades son claras.
Dirección
Aprueba el marco, define tolerancia al riesgo y decide sobre usos estratégicos o de alto impacto.
Coordinación
Centraliza inventario, solicitudes, revisiones, cambios y seguimiento. Puede ser una función, no necesariamente un nuevo puesto.
Propietario del proceso
Conoce la tarea empresarial, valida la utilidad del sistema y asume la supervisión del caso de uso.
Especialistas cuando proceda
Protección de datos, seguridad, jurídico, RR. HH., compras u otros perfiles intervienen según el riesgo, no en cada uso menor.
La Comisión ha aclarado que el artículo 4 del AI Act no obliga por sí mismo a crear una estructura específica de gobierno, un «AI Officer» o un comité concreto para cumplir las medidas de alfabetización.
Qué debería ocurrir cuando alguien quiere introducir una nueva herramienta de IA
La política funciona cuando existe una ruta sencilla para innovar sin saltarse el control.
Qué herramienta, quién la necesita, para qué tarea y qué problema pretende resolver.
Datos de entrada, salida, personas afectadas, impacto y dependencia del resultado.
Proveedor, condiciones, datos, copyright, seguridad, riesgo, transparencia y necesidad de revisión humana.
Usuarios autorizados, límites, formación, configuración, revisión y reglas de uso.
Herramienta, proveedor, versión, finalidad, responsable, decisión y fecha de revisión.
Incidentes, cambios de condiciones, nuevas funciones y desviaciones del uso aprobado.
Modificar condiciones, suspender o eliminar el uso cuando el contexto cambie.
La política no sustituye la alfabetización en IA
Entregar el documento y pedir una firma no garantiza que una persona sepa detectar una alucinación, proteger información o cuestionar una recomendación automatizada.
Marketing no necesita exactamente lo mismo que RR. HH., dirección, desarrollo o atención al cliente.
El equipo debe conocer las limitaciones y riesgos de los sistemas que realmente utiliza.
Los casos reales de la empresa se recuerdan mejor que definiciones abstractas.
La persona debe saber cuándo parar y a quién preguntar.
Una formación única pierde valor cuando cambian herramientas, funciones y riesgos.
Conserva un registro de formación, guías, instrucciones y otras medidas adoptadas.
La Comisión indica que no existe un formato único de formación y que, en muchos casos, limitarse a entregar instrucciones de uso puede ser insuficiente. También señala que no hace falta un certificado específico: pueden conservarse registros internos de formación y otras iniciativas de orientación.
7 motivos por los que una política de IA termina siendo ignorada
El equipo busca herramientas por fuera porque la política no ofrece una vía útil para trabajar.
«Usa la IA de forma responsable» no explica qué puede hacerse mañana por la mañana.
Las herramientas y funciones cambian. La política debe controlar también usos y tipos de información.
Cuando aparece una duda, nadie sabe quién decide.
La innovación acaba ocurriendo al margen del sistema.
Se detecta un error o una filtración, pero la política no explica qué hacer.
Un documento desactualizado genera falsa confianza y reglas incompatibles con la realidad.
Cómo traducir la política a decisiones diarias
Esta tabla es un ejemplo de estructura operativa. Debe adaptarse a los sistemas y riesgos reales de la empresa.
| Situación | Regla inicial | Quién decide | Evidencia |
|---|---|---|---|
| Generar ideas con información pública | Permitido con herramienta autorizada | Usuario formado | Uso registrado cuando proceda |
| Introducir documentos internos | Revisión según clasificación de información | Responsable del proceso | Herramienta y finalidad |
| Tratar datos personales | Análisis adicional | Responsable + privacidad cuando proceda | Finalidad, base, proveedor y controles |
| Decidir sobre una persona | Revisión reforzada | Responsable del proceso + especialistas necesarios | Criterios, supervisión y decisión |
| Publicar contenido generado | Validación antes de difusión | Responsable del contenido | Revisión y versión final |
| Detectar un incidente | Detener, conservar evidencia y escalar | Responsable designado | Registro de incidente y medidas |
Cómo crear una política interna de IA sin bloquear la empresa
Empieza por la realidad actual, no por una plantilla genérica.
Descubre qué utiliza realmente el equipo antes de escribir reglas.
Datos, decisiones, clientes, empleo, propiedad intelectual, seguridad y automatización.
Permitido, condicionado y prohibido con ejemplos de tu propia empresa.
Quién aprueba, quién supervisa y quién recibe incidentes o dudas.
Una ruta rápida para innovar sin saltarse el control.
No todos necesitan la misma profundidad, pero todos deben saber qué les corresponde.
Actualiza la política con incidentes, cambios de proveedor, nuevas herramientas y evolución normativa.
¿Sabes qué IA usa ya tu empresa?
Una política escrita sin inventario corre el riesgo de regular herramientas que nadie usa y dejar fuera los procesos que ya están ocurriendo.
La política dice qué hacer. El sistema debe ayudarte a demostrar que realmente lo haces.
REGULA·IA Control Center Empresa ayuda a organizar herramientas, usos, proveedores, responsables, riesgos, formación, incidencias y evidencias internas desde un entorno offline.
FAQ sobre política interna de inteligencia artificial
¿El AI Act obliga a todas las empresas a tener una política interna de IA?
No existe una obligación general que exija a toda empresa, por el simple hecho de usar IA, un documento con ese nombre. Sí pueden existir obligaciones concretas de alfabetización, supervisión, transparencia, protección de datos o gestión de sistemas de alto riesgo. La política es una herramienta para organizar y aplicar controles.
¿Una política interna de IA demuestra que mi empresa cumple el AI Act?
No. Un documento por sí solo no demuestra cumplimiento. Debe existir coherencia entre herramientas, usos, formación, decisiones, procedimientos, controles y evidencias.
¿Necesito nombrar un AI Officer?
El AI Act no impone de forma general una figura equivalente a un «AI Officer» para cumplir las medidas de alfabetización del artículo 4. La empresa puede asignar la coordinación a una función existente o crear una estructura específica cuando su tamaño y riesgos lo justifiquen.
¿Basta con prohibir ChatGPT y otras herramientas públicas?
No suele ser una estrategia suficiente. El equipo puede utilizar funciones de IA integradas en otras aplicaciones o recurrir a herramientas no autorizadas. Es más eficaz combinar herramientas aprobadas, reglas de información, formación y un proceso para solicitar nuevos usos.
¿Cada departamento debe tener una política diferente?
Puede existir una política general común y reglas o procedimientos específicos por área cuando el contexto lo requiera. RR. HH., desarrollo, marketing o atención al cliente pueden necesitar controles distintos.
¿Con qué frecuencia debe revisarse?
No existe una periodicidad universal. Debe revisarse cuando cambien herramientas, funciones, proveedores, riesgos o normativa y, además, con una frecuencia interna razonable que evite que quede obsoleta.
¿REGULA·IA crea una certificación de política de IA?
No. REGULA·IA ofrece herramientas y sistemas para mejorar inventario, control, documentación, trazabilidad y gestión interna. No emite una certificación automática de cumplimiento por disponer de una política.
Normativa y referencias utilizadas
La página se apoya en normativa y orientaciones institucionales actualizadas a julio de 2026.
Continúa construyendo una visión completa del uso de IA
Cada página resuelve una parte concreta del problema y conecta el conocimiento con controles aplicables.
No necesitas más reglas. Necesitas reglas que se usen.
La política útil empieza sabiendo qué IA existe ya dentro de tu empresa
Detecta herramientas y usos. Define responsables. Después convierte las reglas en un sistema de control y evidencia.