Los analistas ya usan la IA generativa para escribir fórmulas y consultas, explicar código que no conocen, resumir resultados y redactar comentarios. Buena parte de eso es útil. Pero otra parte implica cifras confidenciales pegadas en herramientas que nadie ha revisado y cifras redactadas por IA que llegan a un reporte de gestión sin que nadie las verifique.

Una prohibición rara vez funciona: el uso continúa, solo que a escondidas. El silencio es peor. Lo que funciona es una política breve, escrita para las personas que la van a seguir, que haga del camino seguro el camino fácil.

Que sea lo bastante breve para que se lea

Una política que nadie lee no protege a nadie. Apunte a una o dos páginas que respondan cinco preguntas: qué herramientas están aprobadas, qué datos pueden ir a dónde, qué debe revisarse, qué se registra y cómo pedir algo nuevo. Escríbala para el analista en su escritorio, no para el expediente legal, y remita a sus estándares de seguridad detallados en lugar de repetirlos. Ilustre cada regla con un ejemplo del trabajo del propio equipo: pedirle a un asistente aprobado que explique una fórmula está permitido; pegar una lista de clientes en una herramienta de chat gratuita, no. Los ejemplos enseñan más rápido que las definiciones.

Designe un responsable, por lo general el líder de analítica junto con seguridad de la información, y revise la política cada trimestre al principio. Las herramientas cambian rápido, y una política que se queda atrás será ignorada.

Nombre las herramientas aprobadas

Enumere las herramientas aprobadas para el trabajo y diga qué significa la aprobación: la herramienta está cubierta por los contratos de la organización y por su revisión de seguridad, la gente inicia sesión con su identidad laboral y se verificó cómo maneja los datos el proveedor. La lista puede empezar con un asistente de IA empresarial y las funciones de IA de su plataforma de analítica, como Copilot en Power BI donde se haya habilitado. La aprobación cubre una herramienta y un propósito: un asistente aprobado para redactar textos no queda aprobado automáticamente para manejar datos de clientes.

Todo lo demás, incluidas las herramientas de chat gratuitas para consumidores, las extensiones del navegador y los complementos, no está aprobado para datos de trabajo. Dígalo con claridad y explique por qué: no porque esas herramientas sean malas, sino porque nadie ha verificado a dónde van los datos.

Decida qué datos pueden ir a dónde

El núcleo de la política es una matriz sencilla de tipos de datos contra herramientas. La información pública puede ir a cualquier parte. La información interna, es decir, todo lo que no está destinado a publicarse, se queda en las herramientas aprobadas. La información confidencial, como resultados no publicados, precios y contratos, corresponde a las funciones de IA de la plataforma de analítica gobernada, donde ya aplica el acceso por rol, o al asistente aprobado para un uso registrado y con revisión. La información personal y de salud queda totalmente fuera de las herramientas de IA generales y solo se usa dentro de la plataforma gobernada, para un propósito aprobado.

Figura: qué tipos de datos pueden usarse en qué herramientas de IA, según el resumen de una página de la política.

Cuando una solicitud combina tipos de datos, decide el elemento más sensible. Una pregunta que combina datos públicos de mercado con las condiciones del contrato de un cliente es confidencial.

Revise el contenido redactado por IA antes de que salga del equipo

La IA redacta; las personas firman. Dentro del equipo, los experimentos y los borradores están bien. Todo lo redactado por IA que sale del equipo, como el comentario de un reporte de gestión, una cifra de la carpeta del consejo, un mensaje a un cliente o un cálculo en un reporte en producción, lo revisa una persona designada que verifica las cifras contra la fuente y asume el resultado como si lo hubiera escrito.

La revisión debe buscar las formas en que la IA suele fallar: cifras verosímiles pero sin fuente, definiciones que difieren sutilmente de las certificadas y afirmaciones categóricas sobre causas que los datos no respaldan. Ajuste la revisión a lo que está en juego: una cifra para la carpeta del consejo merece una verificación completa contra el reporte certificado, mientras que un primer borrador de un resumen interno requiere una lectura cuidadosa.

Registre lo que tendrá que explicar después

El registro sirve para poder responder preguntas más adelante, no para vigilar a las personas. Lleve tres registros: un registro de usos aprobados, con la herramienta, los datos involucrados y el responsable; las bitácoras de actividad que sus plataformas pueden ofrecer para sus funciones de IA; y, para los contenidos publicados, el nombre de quien los revisó. Conserve estos registros tanto tiempo como sus demás registros de auditoría de analítica, y evite almacenar prompts sensibles que nadie necesita.

Diga a las personas qué se registra y por qué. La transparencia evita que el registro se sienta como vigilancia, y hace que la gente esté más dispuesta a decir cómo usa realmente la IA, que es justo lo que el responsable de la política necesita saber.

Facilite la solicitud de nuevos usos

Una política que solo dice que no será evadida. Ofrezca un formulario de solicitud breve: la tarea, los datos involucrados, la herramienta, el beneficio esperado y quién revisará el resultado. Un grupo reducido, normalmente el líder de analítica, seguridad de la información y, cuando hay datos personales de por medio, privacidad, decide en días y no en meses.

Los usos aprobados se incorporan al registro y a la matriz, a menudo con condiciones como datos anonimizados o un revisor obligatorio. Las solicitudes rechazadas reciben una razón y, cuando es posible, una alternativa. Con el tiempo, el registro se convierte en el mapa de dónde está generando valor la IA en la organización.

Figura: solicitudes de nuevos usos de IA en el primer trimestre de la política, por decisión.

En conclusión

Una buena política de uso de IA es breve, específica y se revisa con frecuencia. Nombra las herramientas, traza límites claros alrededor de los datos sensibles, mantiene a una persona responsable de todo lo que sale del equipo y ofrece una vía rápida para pedir más. Así es como los equipos de analítica aprovechan la IA generativa mientras la dirección conserva el control de sus datos y de su uso.