Praetoria Cyber SecurityPraetoriaCyber Security
← Volver al inicio
Blog · Resiliencia Estratégica

Gobernanza de IA: la política mínima que todo comité necesita en 2026

Sus equipos ya utilizan inteligencia artificial. Descubra los seis puntos que una política empresarial debe cubrir para reducir riesgos y proteger el negocio.

Praetoria Cyber Security13 de mayo de 20267 min de lectura
¿Qué debe incluir una política mínima de gobernanza de IA en 2026?

Alcance y herramientas autorizadas; clasificación de la información; clasificación de los usos según su riesgo; supervisión y responsabilidad humana; transparencia y propiedad intelectual; y responsables, controles y reporte de incidentes.

Los seis puntos de la política
  1. Alcance y herramientas autorizadas.
  2. Clasificación de la información.
  3. Clasificación de los usos según su riesgo.
  4. Supervisión y responsabilidad humana.
  5. Transparencia y propiedad intelectual.
  6. Responsables, controles y reporte de incidentes.

La inteligencia artificial ya está dentro de su empresa, aunque nunca se haya autorizado formalmente. Los colaboradores utilizan asistentes públicos para resumir documentos, analizar información, redactar propuestas, programar o preparar decisiones. Prohibir estas herramientas rara vez elimina su uso: simplemente lo vuelve invisible. Por ello, la gobernanza de IA en 2026 comienza con una política de uso aceptable que permita aprovechar la tecnología sin exponer información, derechos, reputación ni continuidad operativa. Marcos como ISO/IEC 42001 y el AI Risk Management Framework de NIST plantean precisamente pasar del uso improvisado hacia una gestión estructurada, responsable y verificable.

Alcance e información permitida

El primer punto consiste en definir el alcance: quiénes pueden utilizar inteligencia artificial, para qué tareas y mediante qué plataformas aprobadas. No basta con declarar que “se permite usar IA”; el documento debe distinguir entre herramientas públicas, cuentas empresariales, soluciones privadas y sistemas integrados a los procesos internos. El segundo punto es establecer qué información puede introducirse en cada herramienta. Datos personales, contratos, credenciales, estrategias comerciales, propiedad intelectual, información financiera y documentos de clientes deben clasificarse antes de ser copiados, cargados o procesados por una IA.

Riesgo de los usos y supervisión humana

El tercer punto es clasificar los usos según su nivel de riesgo. No representa el mismo peligro pedir ideas para una presentación que utilizar un algoritmo para seleccionar trabajadores, aprobar créditos, orientar diagnósticos o evaluar estudiantes. La política debe identificar usos aceptables, usos que requieren autorización y usos prohibidos. El cuarto punto es exigir supervisión humana: ninguna respuesta generada por IA debería convertirse automáticamente en una decisión, comunicación oficial, informe técnico o acción sobre una persona sin revisión, contraste de fuentes y aprobación de un responsable. El reglamento peruano ya reconoce como de alto riesgo diversos usos vinculados con empleo, educación, salud, servicios esenciales y derechos fundamentales.

Transparencia, propiedad intelectual y responsables

El quinto punto es regular la transparencia y la propiedad intelectual. Los equipos necesitan saber cuándo deben informar que un contenido fue producido o modificado con IA, cómo comprobar derechos de autor y qué precauciones tomar frente a textos, imágenes, voces o códigos generados automáticamente. El sexto punto es definir responsabilidades y mecanismos de control: quién aprueba nuevas herramientas, quién conserva los registros, cómo se reporta un incidente, qué área investiga una filtración y con qué frecuencia se revisa la política. Sin responsables, capacitación, trazabilidad y consecuencias claras, la gobernanza queda reducida a una declaración decorativa.

El sustento normativo en Perú y Latinoamérica

Esta política mínima no debe interpretarse como un freno a la innovación, sino como la infraestructura que permite innovar con seguridad. En Perú, el Reglamento de la Ley N.° 31814, aprobado mediante el Decreto Supremo N.° 115-2025-PCM, establece para las empresas obligaciones relacionadas con seguridad, privacidad, transparencia, rendición de cuentas, formación y supervisión humana en sistemas de alto riesgo. Para los comités directivos y organizaciones de Latinoamérica, esto convierte la gobernanza de inteligencia artificial en un asunto de gestión empresarial, cumplimiento normativo y ciberseguridad, no solamente en una decisión del área de tecnología.

De la política escrita a la práctica cotidiana

El desafío no termina al redactar el documento. Una política funciona cuando los líderes comprenden sus criterios y los colaboradores pueden aplicarlos ante situaciones reales: qué chatbot utilizar, qué información no compartir, cuándo escalar una consulta y cuándo desconfiar de una respuesta aparentemente convincente. El curso de Praetoria sobre gobernanza y uso seguro de la inteligencia artificial prepara a gerentes, responsables de seguridad y líderes de área para construir estas reglas, reconocer los riesgos de la IA generativa en la empresa y convertir una política escrita en una práctica cotidiana de protección del negocio.

Preguntas frecuentes

¿Qué es la gobernanza de inteligencia artificial?

Es el conjunto de reglas, responsables y controles que orientan el desarrollo, contratación y uso seguro de sistemas de IA dentro de una organización.

¿Qué debe incluir una política empresarial de uso de IA?

Debe definir herramientas autorizadas, información permitida, usos prohibidos, supervisión humana, transparencia y mecanismos de control.

¿Se puede prohibir completamente el uso de IA en una empresa?

La prohibición absoluta suele trasladar el uso hacia canales informales. Resulta más efectivo establecer herramientas aprobadas, criterios de riesgo y reglas verificables.

¿Quién debe aprobar la política de IA?

Debe participar un comité interdisciplinario con representantes de dirección, tecnología, seguridad, legal, recursos humanos y las áreas usuarias.

Programa relacionado · Resiliencia EstratégicaLleve esto a la práctica con su equipoVer programa →