Volver a recursos
Toolkit

Kit de gobernanza de IA para pymes

Cinco plantillas coordinadas para convertir los principios de IA responsable en un sistema operativo ligero para una pyme.

Qué incluye

  • Política de uso aceptable de IA
  • Inventario y registro de riesgos
  • Checklist de evaluación de proveedores
  • Checklist de alfabetización en IA
  • Procedimiento de respuesta a incidentes

Vista previa completa

Una buena gobernanza no empieza con un gran comité. Empieza sabiendo qué herramientas se usan, qué datos reciben, quién aprueba decisiones relevantes y cómo se gestionan los incidentes.

1. Política de uso aceptable

Define usos permitidos y prohibidos, límites de datos, revisión humana, propiedad intelectual, notificación de incidentes, responsables, formación y frecuencia de revisión. El kit incluye la misma política operativa que la plantilla independiente, preparada para adaptar.

2. Inventario y registro de riesgos

Para cada sistema registra responsable, proveedor, finalidad, personas afectadas, usuarios, categorías de datos, integraciones, impacto de decisiones, revisor humano, revisión jurídica y de seguridad, controles actuales, riesgo residual, siguiente acción y fecha de revisión.

Empieza por las herramientas que el personal ya utiliza, incluidas las funciones integradas en ofimática, CRM, reuniones, diseño, desarrollo y atención al cliente.

3. Evaluación de proveedores

Antes de aprobar, documenta dónde se tratan los datos, conservación y entrenamiento por defecto, subencargados, controles de acceso, registros de auditoría, cambios de modelo, aviso de incidentes, borrado y exportación, términos contractuales, evidencias de seguridad y proceso de desactivación.

4. Checklist de alfabetización en IA

La formación debe ajustarse al puesto e incluir limitaciones, alucinaciones, sesgos, datos confidenciales, datos personales, propiedad intelectual, prompt injection, verificación, escalado humano, notificación de incidentes y registro de herramientas aprobadas. Registra la finalización y actualiza la formación cuando cambie el riesgo o la herramienta.

5. Respuesta a incidentes

Ofrece un único canal de notificación. Clasifica sistema, datos y personas afectadas; contiene el acceso o automatización; conserva evidencias; involucra a seguridad, privacidad, RR. HH. o asesoría jurídica; notifica a afectados o autoridades cuando proceda; documenta correcciones; y actualiza el registro de riesgos y la formación.

Un ritmo operativo ligero

  • Cada mes: revisa herramientas nuevas y acciones pendientes.
  • Cada trimestre: revisa herramientas aprobadas, riesgos, incidentes, política y formación.
  • Antes de un lanzamiento material: completa revisiones de proveedor, privacidad, seguridad y supervisión humana.
  • Tras un incidente: conserva evidencias, corrige el control y comunica el aprendizaje.

Primeros 30 días

  1. Nombra a una persona responsable.
  2. Haz un inventario de herramientas durante dos semanas.
  3. Aprueba, limita o retira cada herramienta.
  4. Publica la política de uso aceptable.
  5. Forma primero a los equipos que más usan IA.
  6. Prueba el canal de incidentes.
  7. Agenda la siguiente revisión trimestral.

Este kit ayuda a organizar la gestión interna y no sustituye asesoramiento jurídico, de ciberseguridad, laboral o de protección de datos.

Fuentes

Revisado:

Revisado por: Javier Chulvi Bernad

¿Quieres aplicar estos controles a tu conocimiento interno?

Solicitar demo