30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal
Plantilla gratuita

Formulario de solicitud de aprobación de herramientas de IA

Un formulario estructurado para que los empleados soliciten nuevas herramientas de IA. Cubre la justificación de negocio, la clasificación de datos, la evaluación de seguridad y un flujo de aprobación de varios niveles.

5 secciones
cobertura completa de la solicitud
4 niveles
flujo de aprobación por nivel de riesgo
10 días
SLA de aprobación objetivo
Gratis
de usar y personalizar

Por qué es esencial un proceso formal de aprobación de herramientas de IA

El Shadow AI es la fuente de riesgo de datos empresariales que crece más rápido. Los empleados adoptan herramientas de IA sin revisión de TI, introducen datos confidenciales y personales en servicios no aprobados y crean una exposición regulatoria invisible. Un proceso de aprobación estructurado es el primer control de un programa serio de gobernanza de la IA.

65 %
de las herramientas de IA en la empresa no están aprobadas
La mayor parte de la adopción de herramientas de IA ocurre fuera de la visibilidad de TI, exponiendo a las organizaciones a la pérdida de datos, el robo de propiedad intelectual y la responsabilidad regulatoria.
RGPD
Exige un DPA antes de tratar datos personales
Los empleados que envían datos de clientes o de empleados a herramientas de IA sin un DPA conforme al artículo 28 del RGPD crean una infracción regulatoria, se produzca o no una filtración.
ISO 27001
A.5.8 exige la gestión de riesgos de proveedores
Las herramientas de IA son proveedores de software. El Anexo A.5.8 de la ISO 27001 exige a las organizaciones gestionar el riesgo de seguridad de la información en las relaciones con proveedores.
→ Modelo
Entrenado con sus datos propietarios
Sin una cláusula de no entrenamiento en el contrato con el proveedor, los modelos de IA pueden entrenarse con sus datos confidenciales, dejándolos prácticamente irrecuperables.

El formulario de solicitud

Haga clic en cada sección para desplegarla. Personalice los umbrales y los niveles de aprobación para su organización.

Datos del solicitante

Nombre completo
________________________________
Puesto
________________________________
Departamento / equipo
________________________________
Dirección de correo electrónico
________________________________
Responsable directo
________________________________
Fecha de la solicitud
________________________________

Información de la herramienta

Nombre de la herramienta / del producto
________________________________
Proveedor / fabricante
________________________________
Sitio web / URL de la herramienta
________________________________
Modelo de precios y coste anual estimado
________________________________
Tipo de despliegue solicitado
Cloud SaaS / en las instalaciones / API / extensión de navegador
Número de usuarios que solicitan acceso
________________________________

Justificación de negocio

Describa el caso de uso de negocio concreto de esta herramienta de IA
¿Para qué tarea o flujo de trabajo se usará esta herramienta? ¿Qué problema resuelve?
¿Qué beneficio de negocio medible espera?
Tiempo ahorrado, reducción de costes, mejora de la calidad, reducción de riesgos; aporte estimaciones cuando sea posible.
¿Existe ya una alternativa aprobada en el registro de herramientas de IA de la organización?
Si la respuesta es sí, explique por qué la herramienta aprobada existente no satisface sus necesidades.

Cómo funciona el proceso de aprobación de herramientas de IA

Siga estos cinco pasos para tramitar las solicitudes de aprobación de herramientas de IA de forma coherente y mantener un registro auditable de cada decisión de aprobación.

1
El empleado completa y envía el formulario de solicitud
El solicitante rellena las cuatro secciones de fondo: justificación de negocio, clasificación de datos, preguntas de seguridad y requisitos de integración. Los formularios incompletos se devuelven. Seguridad de TI fija un SLA objetivo de 10 días hábiles desde la recepción de una solicitud completa.
2
El responsable directo revisa y aprueba el caso de negocio
El responsable confirma que la herramienta es necesaria para un fin de negocio legítimo, que no existe una alternativa aprobada y que las respuestas del empleado sobre la clasificación de datos parecen exactas. La aprobación del responsable condiciona la entrada en la cola de Seguridad de TI.
3
Seguridad de TI evalúa el riesgo de los datos y la seguridad del proveedor
Seguridad de TI verifica la clasificación de datos, comprueba las certificaciones de seguridad del proveedor, revisa las capacidades de registro de auditoría y determina si la herramienta requiere un DPA. Puede enviar al proveedor un cuestionario de seguridad complementario para los proveedores nuevos.
4
El CISO o el DPO revisan las solicitudes de alto riesgo
Las solicitudes que implican datos personales, información restringida o despliegues de IA orientados al cliente se escalan al CISO y al DPO. El DPO determina si se requiere una DPIA. El CISO puede imponer condiciones (p. ej. DPA obligatorio, configuración de RBAC) antes de aprobar.
5
Provisionar el acceso y actualizar el registro de herramientas aprobadas
Una vez obtenidas todas las aprobaciones requeridas, TI provisiona el acceso según la lista de usuarios aprobada, configura el SSO y el registro de auditoría, añade la herramienta al registro de herramientas de IA y notifica al solicitante. El registro de la aprobación se conserva con fines de auditoría.

Preguntas frecuentes

Preguntas frecuentes

¿Qué herramientas de IA deben pasar por un proceso de aprobación formal?
Cualquier herramienta de IA que vaya a usarse con fines laborales debe pasar por algún nivel de aprobación. Como mínimo, cualquier herramienta que vaya a tratar datos de la empresa, incluso datos internos no sensibles, debe ser aprobada por Seguridad de TI. Las herramientas que vayan a tratar datos personales, datos de clientes, datos financieros o información regulada requieren una revisión completa a nivel de comité. Las herramientas usadas únicamente con datos disponibles públicamente y no pertenecientes a la empresa pueden gestionarse mediante un proceso de aprobación delegado más ligero.
¿Qué es un acuerdo de tratamiento de datos (DPA) y por qué es necesario para las herramientas de IA?
Un acuerdo de tratamiento de datos (DPA) es un acuerdo contractual entre su organización (como responsable del tratamiento) y un proveedor de IA (como encargado del tratamiento) que rige cómo el proveedor trata los datos personales en su nombre. Conforme al artículo 28 del RGPD, un DPA es legalmente obligatorio siempre que un tercero trate datos personales por usted. Para las herramientas de IA, el DPA debe abordar específicamente si el proveedor usa sus datos de entrada para entrenar sus modelos, cuánto tiempo conserva sus datos, qué ocurre con sus datos si rescinde el contrato y si sus datos se usan para fines distintos de la prestación del servicio contratado.
¿Cuánto debería tardar el proceso de aprobación de una herramienta de IA?
Las solicitudes estándar de aprobación de herramientas de IA deben tramitarse en un plazo de 10 días hábiles desde una presentación completa. Las solicitudes que requieren la aprobación del CISO suelen tardar 15 días hábiles. Las solicitudes complejas que requieren una diligencia debida completa del proveedor, una revisión legal o la negociación de un DPA pueden tardar 30 días hábiles o más. Comunicar plazos claros a los solicitantes y ofrecer un mecanismo de seguimiento de solicitudes reduce la adopción del Shadow AI: los empleados adoptan herramientas no aprobadas cuando no saben cuándo, ni si, se tramitará su solicitud.
¿Qué ocurre si un empleado usa una herramienta de IA que no ha sido aprobada?
Usar herramientas de IA no aprobadas con fines laborales (Shadow AI) es una infracción de la política que debe abordarse mediante su proceso disciplinario. La gravedad depende de qué datos se introdujeron: si solo se trató de datos internos no sensibles, lo habitual es una advertencia formal y un reciclaje; si se introdujeron datos personales, confidenciales o restringidos, el incidente debe tratarse como una posible violación de datos e investigarse conforme a su procedimiento de respuesta a violaciones de datos, que puede requerir una notificación regulatoria conforme al artículo 33 del RGPD.
Empezar

Vea qué herramientas de IA utiliza realmente su equipo

Use este formulario para gestionar su propio proceso de aprobación. Aona ayuda a los equipos de seguridad a descubrir el uso de IA por parte de los empleados y aplicar controles compatibles en los recorridos cubiertos.