Shadow AI y gobierno3 min

Qué política mínima de uso de IA necesita cualquier empresa, sin importar el tamaño

No hace falta un departamento de gobernanza para tener una política de IA. Los puntos mínimos que sí hacen falta, sin importar cuántos empleados tengas.

Equipo PANGEA

"Necesitamos una política de IA" suena, para la mayoría de las pymes, a un proyecto de meses con un comité y un documento de 40 páginas que nadie va a leer. No tiene que ser así. Una política de IA mínima, que reduzca la mayor parte del riesgo real, cabe en una página y la puede escribir una sola persona en una tarde.

El dato de partida ya lo vimos en la nota anterior de este cluster: apenas el 3,3% de las pymes argentinas que usan IA tiene algo escrito sobre cómo hacerlo, según la Encuesta Nacional de nadIA de abril de 2026. A nivel global, la cifra tampoco es alentadora: solo el 38% de las organizaciones tiene una política integral, según el AI Pulse Poll de ISACA de mayo de 2026. La brecha no es de intención — es de no saber por dónde empezar, y de asumir (equivocadamente) que hace falta algo más complejo de lo que realmente hace falta.

Estos son los puntos que sí tiene que cubrir una política mínima, sin importar si la empresa tiene 5 o 500 empleados: qué información nunca sale de la empresa (una lista corta de qué tipo de dato no se pega en ninguna herramienta de IA que no sea explícitamente aprobada); qué herramientas están aprobadas y cuáles no (una lista simple y actualizable); quién responde las dudas (una persona con nombre y apellido); y qué pasa si algo salió mal (un procedimiento simple de a quién avisar y qué se revisa). El costo de una fuga de datos sube mucho cuando nadie la reporta a tiempo: el Cost of a Data Breach Report de IBM (2025) encontró que la participación de IA no autorizada sumó en promedio USD 670.000 al costo de una violación de datos, cuando estuvo presente en el incidente.

Una política de IA que nadie puede recordar de memoria no es una política, es un documento. La prueba real es si cualquier persona del equipo puede explicar, sin mirarlo, qué no debe hacer.

Lo que no incluye esta política mínima, a propósito, es todo lo que normalmente asusta a una pyme: comités de gobernanza, oficiales de cumplimiento dedicados, auditorías trimestrales. Eso puede venir después, si el tamaño y el riesgo de la empresa lo justifican — pero no es la barrera de entrada. La barrera de entrada es una página, escrita esta semana.

shadow-aigobierno-iapolitica-iapymes
Fuentes
  • nadIA / CEPE-Di Tella / Fundar / Observatorio PyME / BID, Encuesta Nacional sobre Adopción de IA en PyMEs Argentinas, abril 2026
  • ISACA, AI Pulse Poll, mayo 2026
  • IBM, Cost of a Data Breach Report, 2025

¿Querés revisar cómo se aplica esto en tu empresa?

Analizar una oportunidad