Saltar al contenido principal
Inicio AI Act para pymes Política interna de IA
Clúster AI Act · Página 09 de 10

Reglas · herramientas · personas · evidencias

Política interna de IA para empresas: cómo crear reglas que tu equipo realmente pueda aplicar

Una política interna de IA no debería ser un PDF de treinta páginas que nadie vuelve a abrir. Debe responder, en lenguaje operativo, a cuatro preguntas: qué herramientas puede usar el equipo, para qué puede usarlas, qué información no debe introducir y cuándo una persona debe detenerse y pedir revisión.

Regla práctica: una política útil no intenta prever cada herramienta futura. Define principios, responsables y un proceso para aprobar, revisar o bloquear nuevos usos.

HerramientasQué puede utilizarse
UsosPara qué puede usarse
PersonasQuién decide y revisa
EvidenciasQué queda registrado
El error más común

Una política de IA no sirve si está separada de las herramientas y decisiones reales

El documento solo funciona cuando forma parte de un sistema: inventario, responsables, formación, aprobación de nuevos casos de uso, gestión de incidentes y revisión periódica.

01

Política

Define principios, alcance, reglas generales, responsabilidades y líneas rojas.

02

Procedimientos

Explican cómo aprobar una herramienta, revisar un caso de uso, escalar una duda o responder a un incidente.

03

Registros

Inventario de sistemas, usos, proveedores, responsables, formación, decisiones e incidencias.

04

Revisión

Actualiza el sistema cuando cambian herramientas, versiones, normativa, riesgos o procesos internos.

La propia AEPD publicó en 2025 una política interna para su uso de IA generativa que combina gobernanza, políticas específicas y procedimientos para incorporar casos de uso, gestionar incidentes y supervisar el sistema. Es un ejemplo institucional útil, pero la AEPD advierte expresamente que su política no certifica ni interpreta por sí sola el AI Act.

Qué exige realmente el marco

La obligación no es «tener un PDF». La obligación puede estar en lo que tu empresa hace

La política interna es un mecanismo de organización. No sustituye las obligaciones específicas que puedan corresponder a la empresa por el uso concreto de un sistema de IA.

AL

Alfabetización en IA

El texto vigente del artículo 4 exige medidas para asegurar un nivel suficiente de alfabetización en IA. A julio de 2026 existe una reforma del AI Act aprobada políticamente que modifica esta formulación, pero su entrada en vigor depende de completar el proceso legislativo y publicación oficial.

HR

Supervisión humana y alto riesgo

Cuando se utilicen sistemas de alto riesgo y resulten aplicables sus obligaciones, la empresa necesitará personas competentes, instrucciones, supervisión y registros adecuados al caso.

DP

Protección de datos y otros marcos

Si la IA trata datos personales, genera decisiones sobre personas o entra en un sector regulado, la política debe conectarse con las normas ya aplicables y no actuar como un documento aislado.

La Comisión señala que el artículo 4 no exige un certificado específico ni una estructura obligatoria de «AI Officer». El nivel de alfabetización y las medidas deben adaptarse al contexto, las personas y los riesgos de los sistemas utilizados.

Arquitectura de la política

Las 10 secciones que debería contener una política interna de IA útil

No necesitas copiar una política corporativa de cien páginas. Necesitas cubrir las decisiones que tu equipo toma cada semana.

01

Objetivo y alcance

Qué pretende controlar la política, a quién aplica y qué tipos de sistemas o servicios cubre.

02

Herramientas autorizadas

Qué soluciones están aprobadas, qué cuentas deben utilizarse y quién puede aprobar nuevas herramientas.

03

Clasificación de la información

Qué datos pueden introducirse y qué información pública, interna, confidencial o restringida requiere límites distintos.

04

Usos permitidos, condicionados y prohibidos

Define tareas de bajo riesgo, casos que necesitan revisión y líneas rojas claras.

05

Supervisión humana

Cuándo una salida debe ser revisada, quién puede aprobarla y qué criterios debe comprobar.

06

Casos de mayor impacto

Contratación, salud, finanzas, decisiones sobre personas, seguridad o cualquier proceso donde un error pueda causar un perjuicio relevante.

07

Datos, copyright y confidencialidad

Conecta la política con protección de datos, secretos empresariales, licencias, propiedad intelectual y obligaciones contractuales.

08

Transparencia y comunicación

Define cuándo debe informarse del uso de IA, tanto por obligación legal como por claridad empresarial.

09

Incidentes y escalado

Qué debe hacer una persona cuando detecta una filtración, una salida errónea, un sesgo, un uso prohibido o un comportamiento inesperado.

10

Formación, revisión y actualización

Cómo se adapta el conocimiento del equipo y quién revisa la política cuando cambian herramientas, riesgos o normativa.

Regla que el equipo puede recordar

Un semáforo de uso es más aplicable que veinte páginas de prohibiciones

La política puede traducir situaciones complejas en una primera decisión sencilla. Después, los casos dudosos se escalan al responsable adecuado.

VERDE

Uso permitido

Tareas de bajo impacto con herramientas autorizadas y sin información sensible: ideas, estructura de textos públicos, traducciones generales o apoyo no decisorio.

ÁMBAR

Revisión obligatoria

Datos personales, información interna, contenido de terceros, decisiones sobre personas, contratos, comunicaciones sensibles o resultados que se publicarán sin margen de corrección.

ROJO

Uso prohibido o bloqueado

Herramientas no autorizadas para datos restringidos, prácticas prohibidas, suplantación, retirada de controles, automatizaciones críticas sin autorización o usos expresamente vetados.

Este semáforo debe adaptarse a la empresa. No es una clasificación jurídica universal ni sustituye el análisis de riesgo o las obligaciones específicas del sistema.

Gobernanza sin burocracia innecesaria

Una pyme no necesita crear un ministerio de IA. Necesita saber quién decide qué

El modelo puede ser simple si las responsabilidades son claras.

D

Dirección

Aprueba el marco, define tolerancia al riesgo y decide sobre usos estratégicos o de alto impacto.

C

Coordinación

Centraliza inventario, solicitudes, revisiones, cambios y seguimiento. Puede ser una función, no necesariamente un nuevo puesto.

P

Propietario del proceso

Conoce la tarea empresarial, valida la utilidad del sistema y asume la supervisión del caso de uso.

E

Especialistas cuando proceda

Protección de datos, seguridad, jurídico, RR. HH., compras u otros perfiles intervienen según el riesgo, no en cada uso menor.

La Comisión ha aclarado que el artículo 4 del AI Act no obliga por sí mismo a crear una estructura específica de gobierno, un «AI Officer» o un comité concreto para cumplir las medidas de alfabetización.

Proceso de aprobación

Qué debería ocurrir cuando alguien quiere introducir una nueva herramienta de IA

La política funciona cuando existe una ruta sencilla para innovar sin saltarse el control.

1
Solicitar

Qué herramienta, quién la necesita, para qué tarea y qué problema pretende resolver.

2
Describir el caso de uso

Datos de entrada, salida, personas afectadas, impacto y dependencia del resultado.

3
Evaluar proporcionalmente

Proveedor, condiciones, datos, copyright, seguridad, riesgo, transparencia y necesidad de revisión humana.

4
Aprobar con condiciones

Usuarios autorizados, límites, formación, configuración, revisión y reglas de uso.

5
Registrar

Herramienta, proveedor, versión, finalidad, responsable, decisión y fecha de revisión.

6
Supervisar

Incidentes, cambios de condiciones, nuevas funciones y desviaciones del uso aprobado.

7
Revisar o retirar

Modificar condiciones, suspender o eliminar el uso cuando el contexto cambie.

Formación que cambia conductas

La política no sustituye la alfabetización en IA

Entregar el documento y pedir una firma no garantiza que una persona sepa detectar una alucinación, proteger información o cuestionar una recomendación automatizada.

Formación por rol

Marketing no necesita exactamente lo mismo que RR. HH., dirección, desarrollo o atención al cliente.

Formación por herramienta

El equipo debe conocer las limitaciones y riesgos de los sistemas que realmente utiliza.

Ejemplos internos

Los casos reales de la empresa se recuerdan mejor que definiciones abstractas.

Práctica de escalado

La persona debe saber cuándo parar y a quién preguntar.

Actualización

Una formación única pierde valor cuando cambian herramientas, funciones y riesgos.

Evidencia

Conserva un registro de formación, guías, instrucciones y otras medidas adoptadas.

La Comisión indica que no existe un formato único de formación y que, en muchos casos, limitarse a entregar instrucciones de uso puede ser insuficiente. También señala que no hace falta un certificado específico: pueden conservarse registros internos de formación y otras iniciativas de orientación.

Errores habituales

7 motivos por los que una política de IA termina siendo ignorada

1. Prohíbe todo

El equipo busca herramientas por fuera porque la política no ofrece una vía útil para trabajar.

2. Autoriza todo con frases vagas

«Usa la IA de forma responsable» no explica qué puede hacerse mañana por la mañana.

3. Solo enumera marcas

Las herramientas y funciones cambian. La política debe controlar también usos y tipos de información.

4. No define responsables

Cuando aparece una duda, nadie sabe quién decide.

5. No existe un proceso para nuevos casos

La innovación acaba ocurriendo al margen del sistema.

6. No conecta con incidentes

Se detecta un error o una filtración, pero la política no explica qué hacer.

7. Nunca se revisa

Un documento desactualizado genera falsa confianza y reglas incompatibles con la realidad.

Matriz mínima de decisión

Cómo traducir la política a decisiones diarias

Esta tabla es un ejemplo de estructura operativa. Debe adaptarse a los sistemas y riesgos reales de la empresa.

SituaciónRegla inicialQuién decideEvidencia
Generar ideas con información públicaPermitido con herramienta autorizadaUsuario formadoUso registrado cuando proceda
Introducir documentos internosRevisión según clasificación de informaciónResponsable del procesoHerramienta y finalidad
Tratar datos personalesAnálisis adicionalResponsable + privacidad cuando procedaFinalidad, base, proveedor y controles
Decidir sobre una personaRevisión reforzadaResponsable del proceso + especialistas necesariosCriterios, supervisión y decisión
Publicar contenido generadoValidación antes de difusiónResponsable del contenidoRevisión y versión final
Detectar un incidenteDetener, conservar evidencia y escalarResponsable designadoRegistro de incidente y medidas
Plan práctico

Cómo crear una política interna de IA sin bloquear la empresa

Empieza por la realidad actual, no por una plantilla genérica.

1
Inventaría herramientas y usos

Descubre qué utiliza realmente el equipo antes de escribir reglas.

2
Identifica riesgos y procesos sensibles

Datos, decisiones, clientes, empleo, propiedad intelectual, seguridad y automatización.

3
Define reglas simples

Permitido, condicionado y prohibido con ejemplos de tu propia empresa.

4
Asigna responsables

Quién aprueba, quién supervisa y quién recibe incidentes o dudas.

5
Crea el procedimiento de nuevos usos

Una ruta rápida para innovar sin saltarse el control.

6
Forma por rol y contexto

No todos necesitan la misma profundidad, pero todos deben saber qué les corresponde.

7
Revisa y mejora

Actualiza la política con incidentes, cambios de proveedor, nuevas herramientas y evolución normativa.

Antes de escribir la política

¿Sabes qué IA usa ya tu empresa?

Una política escrita sin inventario corre el riesgo de regular herramientas que nadie usa y dejar fuera los procesos que ya están ocurriendo.

Del PDF al sistema

La política dice qué hacer. El sistema debe ayudarte a demostrar que realmente lo haces.

REGULA·IA Control Center Empresa ayuda a organizar herramientas, usos, proveedores, responsables, riesgos, formación, incidencias y evidencias internas desde un entorno offline.

Inventario de herramientas y proveedores.
Registro de casos de uso y responsables.
Matriz de riesgos y controles.
Formación, incidencias y evidencias centralizadas.
Preguntas frecuentes

FAQ sobre política interna de inteligencia artificial

¿El AI Act obliga a todas las empresas a tener una política interna de IA?

No existe una obligación general que exija a toda empresa, por el simple hecho de usar IA, un documento con ese nombre. Sí pueden existir obligaciones concretas de alfabetización, supervisión, transparencia, protección de datos o gestión de sistemas de alto riesgo. La política es una herramienta para organizar y aplicar controles.

¿Una política interna de IA demuestra que mi empresa cumple el AI Act?

No. Un documento por sí solo no demuestra cumplimiento. Debe existir coherencia entre herramientas, usos, formación, decisiones, procedimientos, controles y evidencias.

¿Necesito nombrar un AI Officer?

El AI Act no impone de forma general una figura equivalente a un «AI Officer» para cumplir las medidas de alfabetización del artículo 4. La empresa puede asignar la coordinación a una función existente o crear una estructura específica cuando su tamaño y riesgos lo justifiquen.

¿Basta con prohibir ChatGPT y otras herramientas públicas?

No suele ser una estrategia suficiente. El equipo puede utilizar funciones de IA integradas en otras aplicaciones o recurrir a herramientas no autorizadas. Es más eficaz combinar herramientas aprobadas, reglas de información, formación y un proceso para solicitar nuevos usos.

¿Cada departamento debe tener una política diferente?

Puede existir una política general común y reglas o procedimientos específicos por área cuando el contexto lo requiera. RR. HH., desarrollo, marketing o atención al cliente pueden necesitar controles distintos.

¿Con qué frecuencia debe revisarse?

No existe una periodicidad universal. Debe revisarse cuando cambien herramientas, funciones, proveedores, riesgos o normativa y, además, con una frecuencia interna razonable que evite que quede obsoleta.

¿REGULA·IA crea una certificación de política de IA?

No. REGULA·IA ofrece herramientas y sistemas para mejorar inventario, control, documentación, trazabilidad y gestión interna. No emite una certificación automática de cumplimiento por disponer de una política.

Clúster AI Act para empresas

Continúa construyendo una visión completa del uso de IA

Cada página resuelve una parte concreta del problema y conecta el conocimiento con controles aplicables.

01
AI Act para pymesPágina pilar del clúster
02
Multas y riesgos del AI ActIncumplimiento, sanciones y controles
03
Sistemas de IA de alto riesgoCómo identificar usos de mayor riesgo regulatorio
04
Datos en ChatGPT, Copilot y GeminiQué no debería pegar tu empresa sin control
05
IA, RGPD y protección de datosDatos personales, proveedores y evidencias
06
Derechos de autor e IAContenido, procedencia y aportación humana
07
Responsabilidad por errores de IAErrores, supervisión e incidencias
08
IA en selección de personalContratación, evaluación y empleo
09
Política interna de IAESTÁS AQUÍ
10
Transparencia en el uso de IAPróximamente

No necesitas más reglas. Necesitas reglas que se usen.

La política útil empieza sabiendo qué IA existe ya dentro de tu empresa

Detecta herramientas y usos. Define responsables. Después convierte las reglas en un sistema de control y evidencia.