Política de uso de IA en la empresa: cómo controlar el shadow AI sin prohibir la IA

Qué es el shadow AI, por qué prohibir la IA no funciona, qué exige la ley colombiana y cómo escribir una política de uso de IA que tu equipo sí cumpla.

Julian Martínez Arenas·Última actualización: 23 de septiembre de 2026

Key Takeaways

  • El shadow AI es el uso de herramientas de IA que la empresa no aprobó, casi siempre con cuentas personales de los empleados. No es un problema futuro: en Colombia el 82% de los empleados encuestados ya usa herramientas de IA personales para trabajar (EY, Work Reimagined, febrero de 2026).
  • Los incidentes de seguridad que involucran shadow AI pasaron del 20% al 43% en un año, y cuestan en promedio 5,39 millones de dólares (IBM, Cost of a Data Breach Report 2026).
  • El 68% de las organizaciones que sufrieron una brecha no tenía gobernanza de IA para gestionarla o para detectar el shadow AI (IBM, 2026).
  • En Colombia, usar IA con datos personales ya está regulado: la Circular Externa 002 de 2024 de la Superintendencia de Industria y Comercio aplica la Ley 1581 de 2012 a los sistemas de IA.
  • Una política que funciona no prohíbe la IA. Define qué información puede ir a qué herramienta, quién revisa lo que la IA produce y qué herramientas paga la empresa para que nadie tenga que usar las suyas.

Tu equipo ya usa inteligencia artificial. La pregunta no es si deberías permitirlo, sino con qué información lo está haciendo y en qué cuentas. Si la empresa no ha dicho nada, cada persona decidió sola, y lo más probable es que haya contratos, listas de precios y datos de clientes pasando por cuentas gratuitas que nadie controla.

Esta guía explica qué es el shadow AI, por qué prohibir la IA empeora el problema, qué exige hoy la regulación colombiana y cómo escribir una política corta que la gente sí cumpla. Hace parte de nuestra guía de inteligencia artificial para empresas.

¿Qué es el shadow AI?

El shadow AI es el uso de herramientas de inteligencia artificial para trabajar sin que la empresa las haya aprobado, contratado o configurado. El ejemplo típico es un empleado que pega un contrato en la versión gratuita de un chatbot desde su cuenta personal para pedirle un resumen.

El fenómeno es masivo. El Work Trend Index de Microsoft y LinkedIn encontró en 2024 que el 78% de los usuarios de IA encuestados en 31 países llevaba sus propias herramientas al trabajo, y que en las empresas pequeñas y medianas la cifra subía al 80%. En Colombia, el estudio Work Reimagined de EY reportó en 2026 que el 92% de los trabajadores encuestados usa IA en su trabajo y el 82% usa herramientas personales.

El shadow AI no nace de la mala fe. Nace de que la gente encontró algo que le ahorra tiempo y la empresa no le ofreció una alternativa.

¿Por qué prohibir la IA no funciona?

Prohibir la IA no funciona porque la necesidad que la gente está resolviendo sigue ahí, y la herramienta está en su teléfono. La prohibición solo mueve el uso a donde la empresa ya no lo ve.

El caso más citado es el de Samsung. En 2023, según un memo interno reportado por Bloomberg, ingenieros de la compañía subieron por accidente código fuente interno a ChatGPT. Samsung respondió prohibiendo la IA generativa en sus equipos y redes, advirtió sanciones que podían llegar al despido y empezó a desarrollar herramientas propias. Una empresa del tamaño de Samsung puede construir su propia IA. Una empresa mediana en Colombia no.

En las mipymes que acompañamos en El Salvador vimos algo que confirma el punto: la IA entra por el teléfono de la empresaria, no por un computador corporativo ni por una suscripción de la empresa. Una política que solo controla los equipos de la oficina deja por fuera el lugar donde de verdad se usa.

La alternativa a prohibir es ofrecer una herramienta aprobada que sea igual de cómoda, y reglas claras sobre qué información puede usarse en ella.

¿Qué riesgos trae el shadow AI para una empresa?

El riesgo principal es que información confidencial termine en servicios que la empresa no controla, sin registro de quién la subió ni para qué. El Cost of a Data Breach Report 2026 de IBM, hecho con 602 organizaciones que sufrieron una brecha, encontró que los incidentes de seguridad relacionados con shadow AI subieron del 20% al 43% en un año, con un costo promedio de 5,39 millones de dólares.

El mismo informe muestra por qué pasa. El 68% de las organizaciones con brechas no tenía gobernanza de IA, y solo el 40% usaba controles de acceso sobre sus modelos y datos de IA. En América Latina, el costo promedio de una brecha subió de 3,81 a 4,65 millones de dólares.

Hay otros riesgos además de la fuga de información, como las respuestas inventadas que nadie revisa o la responsabilidad legal por lo que dice un chatbot. Los desarrollamos en riesgos de la IA en las empresas.

¿Qué dice la ley colombiana sobre el uso de IA en las empresas?

A septiembre de 2026, Colombia no tiene una ley específica de inteligencia artificial, pero usar IA con datos personales sí está regulado. La Superintendencia de Industria y Comercio expidió el 21 de agosto de 2024 la Circular Externa 002, con lineamientos para tratar datos personales en sistemas de IA bajo la Ley 1581 de 2012.

Tres de sus puntos le importan directamente a una empresa mediana:

  • Un dato que está en internet no es público por ese solo hecho. Usarlo en un sistema de IA requiere autorización, igual que cualquier otro dato personal.
  • Si el uso de IA puede ser de alto riesgo, hay que hacer una evaluación de impacto en privacidad documentada y antes de diseñar el sistema.
  • Las medidas de seguridad deben ser técnicas, humanas, administrativas y contractuales, y poder auditarse. Una política de uso escrita es la base de esas medidas.

El CONPES 4144 de 2025 fijó la Política Nacional de Inteligencia Artificial hasta 2030, pero es política pública y no obliga a las empresas. El último proyecto de ley de IA del Gobierno se archivó, y en la legislatura actual se radicó uno nuevo que empieza su trámite desde cero. Esta sección es orientación general, no asesoría legal.

¿Qué debe incluir una política de uso de IA?

Una política de uso de IA debe responder cinco preguntas en pocas páginas: qué herramientas se pueden usar, con qué información, para qué tareas, quién revisa el resultado y qué pasa si algo sale mal. Si ocupa más de tres páginas, casi nadie la va a leer.

Sección Qué define Ejemplo de regla
Herramientas aprobadas Qué herramientas paga y configura la empresa "Usamos el asistente de IA incluido en nuestra suite de oficina con cuenta corporativa"
Clasificación de información Qué datos pueden ir a cada herramienta "Nunca se suben cédulas, datos bancarios ni contratos de clientes a herramientas personales"
Usos permitidos En qué tareas se puede usar la IA "Borradores, resúmenes, traducciones y análisis de datos internos"
Revisión humana Quién revisa antes de que algo salga de la empresa "Todo lo que va a un cliente lo revisa una persona antes de enviarlo"
Transparencia Cuándo hay que decir que se usó IA "Se informa al cliente cuando un entregable fue generado principalmente con IA"
Incidentes Qué hacer si se subió algo que no debía "Se avisa a [responsable] el mismo día, sin sanción si se reporta a tiempo"

La pieza más útil es la clasificación de la información. Tres niveles son suficientes para la mayoría de empresas:

Nivel Qué incluye Dónde se puede usar
Público Información ya publicada: sitio web, catálogos, noticias Cualquier herramienta
Interno Procesos, reportes internos, borradores sin datos de terceros Solo herramientas aprobadas con cuenta corporativa
Confidencial Datos personales, contratos, precios negociados, información de clientes Solo herramientas aprobadas con cuenta corporativa, y preferiblemente después de quitar o anonimizar los datos sensibles

Cómo escribir una política de uso de IA, paso a paso

Este es el orden que recomendamos para una empresa mediana. Se puede hacer en dos o tres semanas, sin abogados externos para la primera versión, aunque conviene que alguien con criterio legal la revise antes de publicarla.

1. Averigua qué herramientas ya usa tu equipo

Haz una encuesta anónima corta: qué herramientas de IA usan, para qué tareas y con qué tipo de información. Si es anónima, te van a decir la verdad. Ese mapa te muestra dónde está el riesgo real y qué necesidades tiene la gente.

2. Clasifica tu información en tres niveles

Usa la tabla de público, interno y confidencial, y pon ejemplos concretos de tu empresa en cada nivel. "Datos de clientes" es abstracto. "La base de cartera en Excel" es claro.

3. Aprueba y paga al menos una herramienta corporativa

Si la empresa no ofrece una alternativa, la política es una prohibición disfrazada. Revisa primero lo que ya pagas, porque muchas suites de oficina y ERP ya incluyen funciones de IA, y verifica en el contrato qué hace el proveedor con tus datos.

4. Escribe reglas cortas por nivel de información

Una regla por línea, en lenguaje de la empresa y no de abogado. "No subas contratos a tu cuenta personal" se cumple más que un párrafo sobre confidencialidad. Incluye una regla sobre cómo preparar la información: quitar lo que no hace falta para la tarea y anonimizar nombres e identificaciones cuando se trabaja con datos de personas.

5. Define quién revisa lo que produce la IA

Establece que todo lo que sale a un cliente, a una entidad o a un proveedor lo revisa una persona con nombre propio. La IA redacta con mucha seguridad aunque se equivoque, y la responsabilidad sigue siendo de la empresa.

6. Capacita con casos del propio equipo

No basta con enviar el documento por correo. Haz una sesión corta con ejemplos reales que salieron de la encuesta del paso 1: esto sí se puede, esto no, y por qué. La gente recuerda los casos, no las cláusulas.

7. Revísala cada seis meses

Las herramientas cambian rápido. Cada semestre revisa qué herramientas nuevas aparecieron, qué incidentes hubo y qué reglas nadie cumple, porque una regla que nadie cumple está mal escrita o no se entiende.

Caso real: las reglas de uso de IA en Suricata Labs

En Suricata Labs usamos IA todos los días con información de las empresas y los programas que acompañamos, así que nuestra política empieza por la misma regla que recomendamos en esta guía: no subimos datos de clientes a herramientas sin cuenta corporativa. Si una herramienta solo existe en la cuenta personal de alguien, no toca información de un cliente.

La segunda regla va un paso antes de la herramienta. Antes de usar un documento con IA, lo curamos para sacar la información confidencial o sensible que no hace falta para la tarea. Un análisis de ventas no necesita los nombres de los clientes, y un diagnóstico no necesita la cédula del gerente. Lo que no entra a la herramienta no se puede filtrar.

La tercera es anonimizar los datos cuando la tarea sí necesita trabajar con información de personas o empresas. Reemplazamos nombres, identificaciones y datos de contacto por códigos, y la IA trabaja sobre esa versión. El análisis sale igual de útil y el riesgo baja a casi nada.

Las tres reglas funcionan juntas: la cuenta corporativa controla dónde queda la información, y la curaduría y la anonimización controlan qué información llega ahí. En los programas que operamos para la OEI en El Salvador aprendimos además que esas reglas tienen que valer en cualquier dispositivo, porque en la mayoría de las empresas la IA entra por el teléfono de alguien y no por un computador de la oficina.

Preguntas frecuentes sobre política de uso de IA y shadow AI

¿Es ilegal que mis empleados usen ChatGPT para trabajar?

No es ilegal usar ChatGPT o herramientas parecidas para trabajar. Lo que puede incumplir la ley es subir datos personales de clientes, empleados o proveedores sin autorización ni medidas de seguridad, porque en Colombia eso se rige por la Ley 1581 de 2012 y la Circular Externa 002 de 2024 de la SIC. Por eso la política debe decir qué información puede usarse en cada herramienta.

¿Una empresa pequeña o mediana necesita una política de uso de IA?

Sí, y le cuesta menos que a una grande. Una empresa mediana puede tener una política útil en dos o tres páginas, con una clasificación de información y una herramienta aprobada. El riesgo de no tenerla no depende del tamaño: basta con que una persona suba la base de clientes a una cuenta personal.

¿Qué herramientas de IA son seguras para usar en la empresa?

Son más seguras las versiones empresariales con cuenta corporativa, porque permiten controlar quién accede y suelen incluir condiciones contractuales sobre el uso de tus datos. Ninguna herramienta es segura por su marca. Lo que importa es revisar en el contrato si el proveedor usa tus datos para entrenar modelos, dónde los guarda y cómo se borran.

¿Quién debe ser responsable de la política de IA en la empresa?

Debe ser una persona con autoridad para cambiar procesos, no solo el área de tecnología. En una empresa mediana suele funcionar que la gerencia sea dueña de la política y que alguien de tecnología o de procesos se encargue de mantenerla, con apoyo legal para revisar lo que toca datos personales.

¿Cada cuánto hay que actualizar la política de uso de IA?

Cada seis meses, o antes si aparece una herramienta nueva que el equipo empieza a usar masivamente o si ocurre un incidente. Una política escrita hace un año probablemente ya no menciona herramientas que tu equipo usa todos los días.

Una buena política se nota en que la gente la usa

El objetivo de una política de uso de IA no es tener un documento firmado. Es que tu equipo pueda usar la IA para trabajar mejor sin poner en riesgo la información de la empresa ni la de sus clientes. Si la gente sigue usando sus cuentas personales después de publicarla, lo que falta no es más control: es una herramienta aprobada que sea igual de útil.

Si quieres armar la política con tu equipo, en Suricata Labs la construimos a partir de cómo la gente ya usa la IA, y la conectamos con los primeros procesos donde vale la pena aplicarla.

Conoce nuestros servicios de IA | Agenda una conversación

Lee también: Riesgos de la IA en las empresas y cómo controlarlos

Última actualización: 23 de septiembre de 2026

Sobre el autor

Julian Martínez Arenas

Julian Martínez Arenas

CEO de Suricata Labs | Consultor en Crecimiento Empresarial y Estrategia de IA

CEO de Suricata Labs, consultor en estrategias de crecimiento empresarial e implementación de Inteligencia Artificial para potenciar negocios.