Ordenando control IA

IA generativa

Gobernanza de IA generativa: del chatbot aislado al agente con permisos

Cómo controlar asistentes y agentes generativos por uso, modelo, datos, permisos, transparencia, revisión humana, cambios e incidencias.

Por Sara Sisa CuraPublicado: 7 de agosto de 2026

El salto relevante en IA generativa no es únicamente que el modelo redacte mejor. Es que pasa de recibir un texto aislado a consultar documentación, recordar contexto, utilizar herramientas y ejecutar acciones. Por eso la gobernanza debe crecer con el alcance del uso: un borrador sin datos sensibles necesita controles distintos de un agente conectado al correo, CRM y repositorios internos.

Ideas clave

  • Autoriza finalidades concretas y tipos de datos, no marcas de IA en bloque.
  • Registra proveedor, modelo o fecha de referencia, modalidad de cuenta y conectores activos.
  • Aumenta el control a medida que aumentan permisos, autonomía, impacto y dificultad de reversión.
  • Separa obligaciones de transparencia del proveedor y del responsable del despliegue según el artículo 50.

1. Clasifica el uso generativo por capacidad, no por interfaz

NivelEjemploControl adicional
GenerarBorrador de texto o imagenRevisión de datos, exactitud, PI y publicación.
ConsultarRAG sobre documentos internosAccesos, fuentes, permisos, confidencialidad y citas.
IntegrarAsistente conectado a CRM/correoScopes, cuentas, logs, revocación y separación de entornos.
ActuarAgente que crea, envía o modificaAutonomía mínima, confirmaciones, límites, recuperación y supervisión.

2. Decide qué información puede entrar

Una política útil diferencia información pública, interna, confidencial, datos personales, categorías especiales, secretos, código, credenciales y documentos de terceros. Para cada uso aprobado debe existir una regla de entrada comprensible y un canal para pedir excepción o revisión.

3. El artículo 50 no se resume en 'etiqueta todo lo generado por IA'

Las directrices de la Comisión publicadas en julio de 2026 distinguen obligaciones para proveedores y responsables del despliegue. Entre otras, tratan interacción directa con IA, marcado legible por máquina de determinados contenidos generados o manipulados, deepfakes y ciertos textos de interés público. La organización debe identificar el supuesto concreto, la excepción aplicable cuando exista y la medida que utilizará para demostrarlo.

4. Trata el cambio de modelo como un evento de control

  • Cambio de proveedor, modelo o versión relevante.
  • Nueva memoria, conector, herramienta o capacidad de navegación/ejecución.
  • Cambio de retención, entrenamiento o tratamiento de datos.
  • Nuevo colectivo de usuarios o nueva finalidad.
  • Incidente, salida incorrecta usada externamente o reclamación.

5. Conserva una autorización que pueda auditarse

La autorización debe indicar quién pidió el uso, qué problema resuelve, qué datos están permitidos, qué revisión humana se exige, qué permisos se conceden, qué transparencia se aplica, quién aprobó y cuándo se revisará de nuevo. Si solo dice 'herramienta aprobada', la organización seguirá sin saber qué uso real aceptó.

Fuentes y referencias

Se priorizan fuentes oficiales para el marco normativo. La aplicación a un caso concreto puede exigir revisar normativa sectorial, guías, jurisprudencia y documentación técnica adicional.

Continúa por aquí