Guía

Gestiona el uso de IA no aprobado en tu equipo

Haz visible el uso de IA con pautas claras, una vía segura para pedir ayuda, una revisión de riesgos proporcional y una forma aprobada de realizar el trabajo útil.

Por AgentShelfActualizado 28 de septiembre de 2026

Guía de conocimiento de AgentShelf

Da al personal reglas claras para usar IA, una forma sencilla de pedir ayuda y una alternativa aprobada para hacer el trabajo. Si descubres un uso no aprobado o no declarado, averigua primero qué tarea se hizo, qué información se compartió, qué cuenta se usó y qué acciones se realizaron. Ajusta la respuesta a lo que realmente quedó expuesto.

Entiende un caso de uso no declarado

Una persona empleada informa que usó un servicio de IA no revisado por la organización para resumir un ticket de soporte interno y redactar una respuesta. Confirma que compartió el campo de contacto y la descripción del problema mediante una cuenta personal, sin usar sistemas conectados. El borrador no se ha enviado. La organización no puede confirmar si el servicio externo conservó la información.

La revisión inicial registra los hechos confirmados, pausa el envío de más información y asigna un siguiente paso a las personas responsables de los datos y de seguridad:

Revisión del uso de IA — decisión inicial

  • Tarea: Resumir un ticket interno de soporte y preparar una respuesta.
  • Confirmado: Se ingresaron el campo de contacto y la descripción del problema mediante una cuenta personal; no se usaron sistemas conectados.
  • Medida inmediata: No añadir más datos internos del ticket mientras las personas responsables de los datos y de seguridad revisan lo compartido.
  • Siguiente paso: Usar un flujo aprobado para redactar la respuesta y dejar el envío a cargo de una persona.
  • Estado: No se envió ninguna respuesta; la retención externa es desconocida y no se presupone que se hayan eliminado los datos.

Esta respuesta se centra en una posible exposición concreta y en una vía para retomar el trabajo útil. No presupone una conducta indebida ni afirma que la organización pueda retirar información que ya se compartió.

Seis pasos enlazados de supervisión —definir límites, probar, revisar, decidir, monitorear y reevaluar— rodean a la persona responsable de la decisión

Una persona responsable permanece en el centro del ciclo de revisión.

Da visibilidad sin tratar todos los usos igual

  1. Publica pautas claras. Indica qué tipos de información se permiten en cada entorno aprobado, qué acciones necesitan revisión y dónde consultar antes de probar una herramienta nueva. Actualiza las pautas cuando cambie una ruta aprobada.
  2. Ofrece una vía para informar. Publica el canal interno designado para consultas de uso de IA o seguridad; si no hay uno específico, indica al personal que acuda a su responsable y a la persona designada para datos o seguridad. Solicita el servicio, la tarea, la categoría de información, la cuenta utilizada, los sistemas conectados y si se envió o modificó algo. No pidas que vuelvan a copiar contenido sensible cuando baste con describirlo.
  3. Crea un inventario proporcional. Registra el caso de uso, los tipos de datos, el grupo de usuarios, el servicio o sistema, la persona titular de la cuenta, las fuentes conectadas, los resultados y si estos desencadenan otra acción. Conserva solo los detalles necesarios para la gobernanza.
  4. Evalúa según la exposición y las consecuencias. Una tarea de bajo impacto que use material público quizá solo necesite quedar documentada y contar con una alternativa aprobada. Un flujo que comparte registros sensibles, se conecta a sistemas empresariales o influye en una decisión importante puede requerir la revisión de seguridad, privacidad, legal o la persona responsable del proceso antes de continuar.
  5. Resuelve el flujo de trabajo. Apoya un uso adecuado, rediseña la información y los permisos, o detén un uso que la organización no pueda aceptar. Asigna una persona responsable y una fecha de revisión.

El inventario es un punto de partida, no un control por sí solo. Úsalo para vincular cada caso con una persona responsable, una decisión apropiada y una alternativa mantenida. Evita recopilar instrucciones personales o actividades ajenas del personal únicamente para aumentar la visibilidad.

Vuelve a la tarea por una ruta adecuada

En el ejemplo del ticket de soporte, las personas responsables de los datos y de seguridad pueden decidir si los campos compartidos requieren gestionar un incidente según la política de la organización. Después, el equipo puede probar un flujo de redacción aprobado con un ticket representativo, confirmar qué información puede leer y dejar a una persona responsable del envío. Si no existe una alternativa aprobada, documenta la necesidad pendiente y decide si se debe aplazar la tarea.

Una etiqueta de aprobación o una cuenta interna no demuestra que todos los flujos de datos sean adecuados. Confirma adónde va la información, quién puede acceder a ella, cómo se conserva y si el servicio configurado ofrece los controles necesarios.

Revisa el resultado cuando cambien la herramienta, los datos, las personas usuarias o las acciones conectadas. Complementa este proceso con la lista de control de gobernanza para equipos, la guía sobre límites operativos y la lista de control de seguridad.

Tus opciones de privacidad

Usamos tecnologías opcionales de personalización del asistente, análisis y publicidad solo cuando lo autorizas. Las funciones necesarias del sitio permanecen activas. Política de cookies