INTELIGÊNCIA ANALÓGICABlogEntrar

Protocolo de Gobernanza de IA

Fase 1, abierta · 25/08/2026

Fuentes comprobadas el 25/08/2026 · próxima comprobación: 24/09/2026

Guía de Implantación — Gobernanza de IA en un fin de semana

Empiece por aquí. Este es el hilo que une los documentos del Protocolo de Gobernanza de IA en un paso a paso que usted ejecuta solo, sin depender de nadie para empezar. Las plantillas son las piezas; esta guía es el orden de montaje. Al final, su empresa pasa de cero gobernanza al piso mínimo: una regla escrita, datos clasificados, el equipo avisado con respaldo, un límite activo y una revisión agendada.

Lo que usted gana con esto: el equipo empieza a usar IA sabiendo qué puede hacer — quien estaba parado por miedo se destraba, y quien ya usaba pasa a hacerlo bien. La protección es consecuencia; el uso es el motivo.

Para quién: dueño o gerente de pyme (o el responsable de TI que lo asesora).

⚠️ No es asesoramiento jurídico. Esta guía instala un método; las partes que tocan monitoreo, medidas disciplinarias y datos personales necesitan revisión de un abogado antes de regir en su empresa. La guía señala dónde — no sustituye la revisión.

Tiempo: un fin de semana para dejarlo todo listo — más algunos días para que el equipo firme el acuse, que depende de que la gente responda y no de usted.

Siga el avance con el checklist de implantación — esta guía explica por qué y cómo; el checklist marca qué está hecho.


Antes de empezar — la idea en una frase

La gobernanza de IA no es un software mágico ni un mamotreto jurídico. Son cuatro cosas simples en el lugar correcto: una regla (qué se puede), una clasificación (con qué datos), un acuerdo con el equipo (con respaldo) y un límite (una barrera técnica). Esta guía instala las cuatro. El principio que rige todo: el humano al mando — la IA sugiere, la persona decide y responde.

Una honestidad que conviene decir de entrada: ningún control cierra el 100%. Siempre estará el móvil personal, los datos móviles y la creatividad de quien quiere saltarse la regla. La garantía es por capas, y la última es humana — la política y la cultura. El objetivo aquí no es blindaje perfecto; es salir de la oscuridad y volver el riesgo gobernable.


Paso 1 — Escriba su política (sábado por la mañana)

Por qué: sin una regla escrita, cada persona inventa la suya — y "qué se puede" pasa a ser opinión. La política convierte la opinión en acuerdo.

Cómo:

  1. Abra la plantilla politica-de-uso-de-ia.md.
  2. Personalice los términos confidenciales de su negocio — los nombres que, si salen, duelen: {{la facturación, el margen, el proyecto nuevo, el cliente más grande}}. Este es el paso que vuelve la política suya. Una política genérica no protege nada en concreto.
  3. Defina la herramienta de IA aprobada de la empresa (la que usted recomienda para el trabajo).

Error común: copiar la política y no rellenar los secretos. Ahí queda un documento bonito que no protege lo que importa.

✅ Listo cuando: existe una política por escrito, con sus secretos listados por nombre.


Paso 2 — Clasifique sus datos (sábado por la tarde)

Por qué: la política dice "no filtre datos confidenciales" — pero el equipo solo cumple si sabe qué es confidencial. La clasificación es la regla de medir que la política aplica.

Cómo:

  1. Abra la matriz-de-datos-y-perfiles.md.
  2. Parte A — datos: rellene ejemplos reales de cada nivel (público, interno, confidencial, restringido/dato personal). Regla práctica: ante la duda, suba un nivel. Equivocarse hacia arriba cuesta poco; hacia abajo, es una filtración.
  3. Parte B — perfiles: para cada área, defina si puede usar IA, con qué herramienta y el nivel máximo de dato que puede pegar. Quien no está en la matriz no usa hasta entrar — default deny.

Error común: intentar clasificarlo todo. Empiece por los datos confidenciales y personales — son los que importan. El resto se resuelve con la regla práctica.

✅ Listo cuando: cualquier persona puede mirar un dato y decir si puede ir a una IA.


Paso 3 — Comunique y recoja el acuse (domingo por la mañana)

Por qué: una política que nadie leyó no gobierna nada — y sin registro de que fue comunicada, no hay respaldo para el monitoreo (esa es la base legal: interés legítimo, no vigilancia oculta).

Cómo:

  1. Envíe el comunicado-al-equipo.md. Tono de cuidado, no de policía — "queremos que lo usen, con seguridad". Si suena a amenaza, el equipo esconde el uso y la IA en la sombra empeora.
  2. Recoja el acuse-de-recibo.md de cada persona.
  3. Abra un canal de dudas — el "hablen conmigo" del comunicado necesita adónde ir.

Error común: publicar la política en una carpeta compartida y darla por comunicada. Comunicar es avisar activamente y registrar el aviso.

✅ Listo cuando: todos fueron avisados y hay registro (el acuse) de que la política fue comunicada.


Paso 4 — Active el límite mínimo (domingo por la tarde)

Por qué: una regla sin barrera depende solo de la buena voluntad. Un límite técnico — aunque sea simple — mueve la filtración de "confiar en que nadie lo hará" a "no se puede".

Cómo: elija el nivel posible hoy (no el ideal — el posible). El detalle está en playbook-de-contencion.md:

  • Mínimo (cualquier empresa): orientar hacia la herramienta aprobada y bloquear lo que se pueda de las cuentas personales. Se apoya en la política — pero ya es un comienzo.
  • Intermedio (con firewall): bloquear la categoría "IA" en el firewall y permitir solo la herramienta corporativa aprobada.
  • Avanzado (con TI): levantar un gateway — una puerta que aplica la matriz de perfiles y frena el dato confidencial antes de que salga. Requiere equipo técnico.

Recuerde: ningún nivel cierra el 100%. La capa que falta es siempre la política y la cultura (los pasos 1 y 3). Por eso van primero.

✅ Listo cuando: existe al menos una barrera entre el dato confidencial y una IA no gobernada.

Si no tiene quién haga esto, este es el paso que suele necesitar ayuda — y no pasa nada por parar aquí. Los pasos 1 a 3 valen por sí solos: la regla existe, los datos están clasificados y el equipo está avisado con respaldo. El límite técnico es lo que más depende de la infraestructura que la empresa ya tiene, y es normal necesitar a alguien de TI del nivel intermedio en adelante.


Paso 5 — Agende la revisión (15 minutos, domingo por la noche)

Por qué: la amenaza cambia cada semana — herramienta nueva, filtración nueva, regla nueva del regulador. Una gobernanza que no se revisa envejece y se vuelve teatro.

Cómo:

  1. Agende la revisión cada [cadencia] (o cuando aparezca una herramienta nueva). Use el mismo valor en la política y en la matriz.
  2. Defina quién relee la política, la matriz y el cerco. Una revisión sin dueño no ocurre.

✅ Listo cuando: la revisión tiene fecha y dueño — no es "cuando haya tiempo".


Fin de semana terminado — lo que usted tiene ahora

No es gobernanza perfecta. Es el piso mínimo — y el piso ya lo cambia todo: usted pasó de "no tengo idea de qué le pide mi empresa a la IA" a "tenemos regla, sabemos qué datos protegemos, el equipo está avisado con respaldo, hay un límite activo y una revisión agendada". La mayoría de las empresas sigue en el primer estado.

Hacia dónde subir desde aquí, cuando tenga sentido para su tamaño:

  • Suba el límite técnico un escalón. Si hoy se quedó en el mínimo, el playbook de contención muestra el siguiente — y casi siempre usa herramientas que la empresa ya paga.
  • Amplíe la matriz. Empiece por las áreas que quedaron fuera y por los datos que postergó.
  • Cumpla la revisión agendada. Es el paso que la mayoría se salta, y el único que impide que todo esto se vuelva papel viejo en seis meses.

Gobernar no es un proyecto que termina. Es una rutina que empieza — y usted acaba de empezarla.

Matriz de Datos y Perfiles de Uso de IA — [tu empresa]

Plantilla editable. Documento del Protocolo de Gobernanza de IA. Define la regla de medir que aplica la política de uso de IA: cuánto vale cada dato y quién puede usar qué. Adapte los {{campos}} y las filas a su empresa.

Estado: v0.1 (plantilla). No es asesoramiento jurídico — la definición de dato personal viene de la ley de su país (vea el anexo de jurisdicción); revísela con su asesoría. Vigencia: desde [fecha] · Responsable: [quién lo rellenó].


Parte A — Clasificación de datos (qué puede entrar en una IA)

Antes de decidir quién usa IA, decida qué puede entrar en ella. Cuatro niveles. Rellene los ejemplos con los datos reales de su operación.

Nivel Qué es Ejemplos en [tu empresa] ¿Puede ir a una IA?
Público ya es público, sin riesgo material de marketing, web, catálogo ✅ Sí, en cualquier herramienta aprobada
Interno del día a día, no sensible borradores, textos generales, dudas ✅ Sí, en la herramienta aprobada
Confidencial (negocio) secreto comercial u operativo {{ej.: facturación, margen, proyecto X, contrato}} ⚠️ Solo en la herramienta corporativa gobernada; nunca en cuenta personal o pública
Restringido (dato personal) dato personal de cliente o empleado {{ej.: documento de identidad, datos de salud, nómina}} 🚫 No. Si su negocio lo necesita, es una conversación con el área legal antes — no una decisión de quien está usando la herramienta

Regla práctica: ante la duda entre dos niveles, trate el dato como el más alto. El coste de equivocarse hacia arriba es pequeño; hacia abajo, es una filtración.

Parte B — Matriz de perfiles (quién usa qué)

No toda área merece la misma regla. Para cada perfil, defina: si puede usar IA, qué herramienta aprobada y el nivel máximo de dato que puede pegar. Es lo que un gateway aplica en la práctica — aquí, en papel, es el acuerdo.

Perfil / área ¿Puede usar IA? Herramienta aprobada Nivel máximo de dato Observaciones
{{Dirección}} {{herramienta}} Confidencial
{{Comercial}} {{herramienta}} Interno sin pegar contratos ni precios cerrados
{{Finanzas}} {{herramienta corporativa}} Confidencial nunca datos de cliente sin base legal
{{Operaciones}} {{herramienta}} Interno
{{Becario/Tercero}} ⚠️ limitado {{herramienta}} Público solo con supervisión
{{Por defecto (no listado)}} 🚫 denegado por defecto default deny: quien no está en la matriz no usa hasta ser incluido

⚠️ Mientras no exista una herramienta corporativa gobernada (paso 4 de la guía), el techo para todos es Interno — también para la dirección. No es rigor excesivo: sin el límite técnico, "Confidencial permitido" significa dato confidencial yendo a una cuenta que usted no controla. Suba el techo después de que la barrera esté activa, no antes.

Principio: default deny. Un perfil que no se pensó no usa IA con datos de la empresa hasta entrar aquí. Es más seguro liberar de a poco que descubrir el agujero después.

Cómo mantenerla

  • Revísela cada [cadencia] — el mismo valor de la política y del checklist — o cuando aparezca una herramienta o un área nueva.
  • Toda excepción ("¿puedo usar X?") se convierte en una fila nueva aquí — la matriz está viva, no es un decreto.
  • Esta matriz alimenta la política (el "puede / no puede") y, si existe, la configuración del gateway (perfiles + clasificación de datos). Mismo acuerdo, dos lugares.

Tienes el mapa y la regla. Faltan cuatro pasos.

Con la guía leída y la matriz rellenada, tu equipo ya sabe qué puede entrar en una IA — y tú has visto dónde está el agujero. Lo que todavía no existe es el respaldo: la regla escrita con el nombre de tus propios secretos, el acuerdo firmado y un límite que de verdad impide.

Los cuatro pasos que faltan — política de uso, comunicado al equipo, acuse de recibo, la contención técnica, más el checklist y el anexo de jurisdicción — son US$ 29, una sola vez.

Ver el Protocolo completo