Cómo auditar las herramientas de IA de tu empresa, una guía práctica

La mayoría de las organizaciones no saben qué herramientas de IA utilizan sus empleados. La IA en la sombra (shadow AI), es decir, empleados que usan cuentas personales de IA para tareas laborales, está muy extendida. Una estimación de 2026 sugiere que casi el 90% de los inicios de sesión en herramientas de IA generativa se realizan con cuentas personales, invisibles para los sistemas de identidad de la organización. Una auditoría de IA saca a la luz lo que realmente está ocurriendo, qué riesgos existen y qué requiere atención de gobernanza.

Paso 1, Descubrimiento

Revisión del inventario de TI. Comprueba las listas de software aprobado, las suscripciones SaaS, las integraciones de API y las extensiones de navegador. Busca nombres de proveedores de IA: OpenAI, Anthropic, Google (Gemini/Vertex), Microsoft (Copilot), Jasper, Copy.ai, Midjourney, Eleven Labs y otros.

Análisis del tráfico de red. Revisa los registros DNS o los registros de proxy en busca de dominios de proveedores de IA (api.openai.com, api.anthropic.com, gemini.google.com, etc.). Esto revela un uso que no aparece en los registros de compras de TI.

Encuesta a empleados. Pregunta a los empleados qué herramientas de IA utilizan para el trabajo, qué datos introducen y para qué usan los resultados. Las encuestas anónimas suelen producir resultados más sinceros. Plantéalo en positivo, el objetivo es comprender, no castigar.

Revisión de compras. Comprueba los registros de compras, los informes de gastos y los extractos de tarjetas de crédito en busca de suscripciones de IA. Las suscripciones individuales de los empleados suelen ser invisibles para TI, pero visibles para finanzas.

Auditoría de proveedores. Para los proveedores de IA conocidos, solicita informes de uso que muestren volumen, usuarios y uso de funciones. Las herramientas de nivel empresarial suelen ofrecer paneles de administración; las de nivel consumidor pueden no ofrecerlos.

Paso 2, Clasificación

Para cada herramienta de IA detectada, clasifica: qué datos entran (públicos, internos, de clientes, regulados); qué sale (borradores, decisiones, contenido de cara al cliente); qué nivel (consumidor, profesional, empresarial); qué nivel de riesgo (bajo para lluvia de ideas, medio para redacción interna, alto para uso de cara al cliente o regulado).

Paso 3, Análisis de carencias

Compara el uso detectado con tu política de IA (si dispones de una). Carencias habituales: empleados que utilizan herramientas de nivel consumidor con datos de clientes; herramientas de IA empleadas en procesos regulados sin evaluación de cumplimiento; ausencia de un acuerdo de tratamiento de datos (DPA) con proveedores de IA que procesan datos personales; resultados de IA utilizados en entregables para clientes sin divulgarlo; subencargados del tratamiento de los proveedores de IA (proveedores de modelos fundacionales) no evaluados.

Paso 4, Corrección

Para cada carencia: aprueba, migra o prohíbe la herramienta de IA. Aprobar: la herramienta es adecuada para el caso de uso con el tratamiento de datos actual. Migrar: trasladar a los usuarios del nivel consumidor al nivel empresarial, o de una herramienta inadecuada a una alternativa aprobada. Prohibir: la herramienta no puede utilizarse para este fin con estos datos. Documenta las decisiones y comunícalas a los empleados afectados.

Paso 5, Establecimiento de la gobernanza

La auditoría es un ejercicio puntual. La gobernanza continua requiere: una lista de herramientas de IA aprobadas con normas de tratamiento de datos; un proceso de solicitud para nuevas herramientas de IA; una nueva auditoría periódica (trimestral en entornos de alto riesgo, anual en los demás); y formación del personal sobre la política de IA y las herramientas aprobadas.

Qué documentar

La auditoría produce un informe que abarca: el inventario de herramientas de IA con su clasificación; el análisis de carencias frente a la política y los requisitos normativos; las acciones correctoras con responsables y plazos; y recomendaciones de gobernanza. Esta documentación tiene valor más allá de la auditoría, demuestra la diligencia debida ante reguladores, aseguradoras y clientes que pregunten por la gobernanza de la IA.

Fuentes primarias: NIST AI RMF · ISO/IEC 42001

Lecturas relacionadas