30 días de prueba de riesgos de IA generativa -Empezar ahora
Ir al contenido principal
Plantilla gratuita de política de IA

Plantilla de política de uso aceptable de la IA

Empiece con una política editable para el uso de IA por los empleados. Revise las seis secciones, adapte las herramientas y reglas de datos y asigne responsables de aprobación y revisión.

Adáptela a su organización.

Sustituya los campos entre corchetes y revise el borrador con los responsables de seguridad, privacidad y políticas antes de compartirlo con los empleados.

  1. 01Herramientas y usos aprobados
  2. 02Datos que se pueden compartir
  3. 03Contacto y fecha de revisión
Qué cubre esta política

Una política de uso aceptable de la IA es el reglamento dirigido a los empleados que define cómo el personal puede usar las herramientas de IA en el trabajo: qué herramientas están aprobadas, qué datos se pueden introducir en ellas y qué usos están prohibidos. En 2026, una política utilizable tiene que cubrir seis cosas: el alcance (a quién se aplica), una lista de herramientas aprobadas y el proceso para añadir nuevas herramientas, reglas de clasificación de datos sobre lo que puede y no puede introducirse en la IA, los usos prohibidos, la responsabilidad y la notificación de incidentes, y un ciclo de revisión.

La plantilla de política

Haga clic en cada sección para desplegar el texto de la política. Personalice los marcadores de posición resaltados para su organización.

El DOCX es una base en inglés. También puede copiar el texto de esta página.

1Sección 1, Propósito y alcance

Esta política rige el uso de las herramientas y servicios de inteligencia artificial (IA) por parte de todos los empleados, contratistas y terceros que actúen en nombre de [Organisation Name]. Se aplica a todas las herramientas de IA utilizadas con fines laborales, ya sea que se acceda a ellas mediante dispositivos de la empresa o dispositivos personales.

2Sección 2, Herramientas de IA permitidas

Los empleados pueden usar las siguientes categorías de herramientas de IA con fines laborales:

  • Herramientas de IA de productividad aprobadas que figuran en la lista blanca de la empresa (consulte el Apéndice A)
  • Asistentes de codificación de IA aprobados por Seguridad de TI
  • Herramientas de IA de redacción y resumen aprobadas por Seguridad de TI

Los empleados no deben usar herramientas de IA no aprobadas para ninguna tarea laboral que implique datos de la empresa.

3Sección 3, Clasificación de datos y herramientas de IA

NUNCA debe introducirse en ninguna herramienta de IA (aprobada o no):

  • Información de identificación personal (PII) de clientes o empleados
  • Información comercial confidencial (datos financieros, estrategia, actividad de fusiones y adquisiciones)
  • Credenciales, claves de API, contraseñas o configuraciones de seguridad
  • Datos de clientes o datos sujetos a acuerdos de confidencialidad
  • Código fuente, salvo que la herramienta de IA esté explícitamente aprobada para uso de código

PUEDE usarse con herramientas de IA aprobadas:

  • Documentación interna no confidencial
  • Información de acceso público
  • Datos anonimizados que no puedan reidentificarse
4Sección 4, Usos prohibidos

Los empleados no deben usar herramientas de IA para:

  • Generar contenido que discrimine características protegidas
  • Crear deepfakes, medios sintéticos o suplantaciones sin autorización explícita
  • Eludir los controles de seguridad o realizar pruebas de seguridad sin aprobación
  • Tomar decisiones autónomas que afecten a personas sin revisión humana
  • Presentar trabajo generado íntegramente por IA sin divulgación (cuando proceda)
  • Usar herramientas de IA para exfiltrar, copiar o transferir datos sensibles
5Sección 5, Responsabilidad y notificación

Los empleados deben notificar los presuntos incidentes de seguridad de IA, las fugas de datos a través de herramientas de IA o las infracciones de la política a [IT Security Contact] en un plazo de 24 horas. El incumplimiento puede dar lugar a medidas disciplinarias.

6Sección 6, Revisión y actualizaciones

Esta política se revisará anualmente o cuando se produzcan cambios significativos en la tecnología de IA o en las regulaciones. El responsable de la política es el encargado de iniciar la revisión y comunicar las actualizaciones a todos los empleados.

Cómo adaptar esta plantilla a su organización

La plantilla anterior es un punto de partida. Siga estos pasos para convertirla en una política aplicable adaptada a su entorno específico.

1
Añada el nombre de su organización
Reemplace todas las apariciones de [Organisation Name] por el nombre de su entidad legal.
2
Cree su lista de herramientas aprobadas
Complete el Apéndice A con herramientas de IA concretas, versiones y cualquier restricción de caso de uso aprobada. Nombre al contacto de Seguridad de TI para las solicitudes de nuevas herramientas.
3
Asocie sus niveles de clasificación de datos
Alinee la Sección 3 con su política de clasificación de datos existente. Añada los nombres de los niveles (p. ej. Restringido, Confidencial, Interno, Público) y cualquier regla específica de cada herramienta.
4
Nombre a sus contactos de notificación
Reemplace [IT Security Contact] por una persona nombrada o un alias de equipo. Incluya una ruta de escalada para incidentes que puedan implicar una notificación regulatoria.
5
Defina su ciclo de revisión
Defina la frecuencia de revisión (anual como mínimo), nombre al responsable de la política y añada una tabla de historial de versiones para que los auditores puedan rastrear los cambios.

De la regla a la comprobación

Pruebe una regla antes de ampliar el despliegue.

Una regla escrita y un control observado son evidencias distintas. Elija una aplicación de IA y un cliente compatible y compruebe la acción esperada.

Qué comprobar

  1. Identifique aplicación, cuenta, cliente y vía de entrada.
  2. Elija la acción esperada para esta regla.
  3. Repita con texto inocuo para comparar.
  4. Registre la respuesta, el evento y las carencias pendientes.
Consultar la cobertura del producto
Regla ilustrativa
No envíe datos personales de clientes a una herramienta de IA salvo que su organización haya aprobado ese uso.
Entrada de prueba sintética
Resume las notas de renovación de Morgan Hale. Contacto: morgan.hale@example.com.
Plan de prueba ilustrativo, no una prueba realizada. La cobertura y las respuestas dependen de la configuración elegida.

FAQ

Preguntas frecuentes

¿Qué debe cubrir una política de uso aceptable de la IA?
Una política de uso aceptable de la IA debe cubrir: el alcance de a quién se aplica (empleados, contratistas, terceros); una lista de herramientas de IA aprobadas y el proceso para obtener la aprobación de nuevas herramientas; reglas de clasificación de datos que especifiquen qué datos pueden y no pueden introducirse en las herramientas de IA; usos prohibidos como generar contenido discriminatorio, crear deepfakes o eludir los controles de seguridad; obligaciones de responsabilidad y notificación de incidentes; y un calendario de revisión. Sin estos elementos, la política no puede aplicarse y no proporciona base legal para actuar.
¿Cuál es la diferencia entre una política de uso aceptable de la IA y una política de IA?
Una política de IA es el documento rector amplio que establece la posición general de su organización sobre la IA: principios, roles, apetito de riesgo, estándares de compras y cómo se toman y supervisan las decisiones de IA. Una política de uso aceptable de la IA (PUA) es el reglamento más restringido, dirigido a los empleados, que se sitúa dentro de ese programa e indica al personal exactamente qué puede y qué no puede hacer con las herramientas de IA en el día a día: qué herramientas están aprobadas, qué datos se permiten y qué está prohibido. En la práctica, la PUA es la parte que los empleados firman y la parte que realmente aplica. Muchas organizaciones publican un único documento combinado, pero las reglas de uso aceptable constituyen la sección operativa.
¿Con qué frecuencia se debe actualizar una política de uso aceptable de la IA?
Revise una política de uso aceptable de la IA al menos anualmente, y antes siempre que cambie algo material: se aprueba o prohíbe una nueva herramienta de IA, un proveedor cambia su tratamiento de datos o sus condiciones de entrenamiento, cambia su esquema de clasificación de datos, o una regulación como el EU AI Act alcanza un nuevo hito de cumplimiento. Dado que la lista de herramientas aprobadas y las reglas de datos cambian más rápido que el resto del documento, manténgalas en un apéndice que pueda revisar sin reeditar toda la política. Registre un número de versión, la fecha de revisión y el responsable para que los auditores vean que la política se mantiene activamente.
¿Necesito una política aparte para ChatGPT?
No necesita una política aparte para ChatGPT si su política de uso aceptable de la IA incluye una lista clara de herramientas aprobadas y reglas de tratamiento de datos. Mencione ChatGPT por su nombre en su lista de herramientas aprobadas o prohibidas, según corresponda. Si ChatGPT Enterprise está aprobado para uso interno, especifique qué versión, qué niveles de datos se permiten y si su contrato con OpenAI incluye una cláusula de no entrenamiento. Una única política integral que nombre herramientas concretas es más fácil de aplicar que varios documentos específicos por herramienta.
¿Es obligatoria una política de uso aceptable de la IA según el EU AI Act?
El EU AI Act no prescribe una política de uso aceptable por su nombre, pero sí exige a los implementadores de sistemas de IA de alto riesgo que apliquen medidas de gobernanza adecuadas, realicen evaluaciones de impacto sobre los derechos fundamentales y mantengan la supervisión humana. La ISO 42001 (sistemas de gestión de IA) y el NIST AI RMF exigen ambos explícitamente políticas de uso de IA documentadas como parte de un programa de gobernanza de la IA conforme. Los reguladores y auditores esperan cada vez más ver una política de IA documentada como prueba básica de la madurez de la gobernanza de la IA.
¿Cómo aplico una política de uso aceptable de la IA?
Aplicar una política de uso aceptable de la IA requiere tanto controles técnicos como medidas procedimentales. Los controles técnicos incluyen bloquear las herramientas de IA no aprobadas a nivel de red o de endpoint, desplegar herramientas de prevención de pérdida de datos (DLP) que detecten el envío de datos sensibles a servicios de IA, y usar una plataforma de seguridad de IA para supervisar a qué herramientas de IA acceden los empleados. Las medidas procedimentales incluyen exigir que los empleados firmen la política, formar al personal sobre sus obligaciones, registrar las infracciones y contar con un proceso disciplinario claro. Una política sin aplicación técnica es aspiracional, no operativa.
Poner la política en práctica

Una regla. Un control que revisar.

Indique la aplicación de IA, el tipo de datos y la acción del empleado que necesita evaluar. Revisaremos el cliente compatible y las evidencias que conviene recoger.

Plantilla de política de uso aceptable de la IA (2026), descarga gratuita para empleados | Aona AI