Seguridad y gobierno en el uso de IA y automatización

La IA ya entró a su empresa.
La pregunta es qué se llevó.

Nadie pidió permiso y nadie lo hizo con mala intención: alguien quería terminar más rápido. Pero cada vez que se pega información de clientes, pacientes o de la contabilidad en una herramienta pública, esos datos salen de la empresa hacia un tercero. Esto no se resuelve prohibiendo. Se resuelve sabiendo y poniendo reglas.

Cómo sale la información por el uso de IA pública Un empleado copia datos de un sistema interno y los pega en una herramienta de IA externa; los datos quedan fuera del control de la empresa. Dentro de su empresa Contabilidad y nómina Historias clínicas Base de clientes Contratos y ofertas «Copiar y pegar» para resumir, traducir, ordenar Fuera de su control Servidores de un tercero muchas veces en el exterior sin contrato de transmisión ni autorización del titular Lo mismo pasa con automatizaciones que conectan hojas de cálculo, CRM y WhatsApp sin control de accesos ni registros.

Por qué importa en Colombia

Los datos personales solo se pueden tratar para las finalidades autorizadas y con medidas de seguridad. Cuando se entregan a un tercero que los procesa, hace falta un contrato que lo regule. Pegar una base de clientes en una herramienta pública rompe esas dos condiciones sin que nadie lo note.

La Superintendencia de Industria y Comercio publicó la Circular Externa 002 de 2024 con lineamientos sobre el tratamiento de datos personales en sistemas de inteligencia artificial. Y en el sector salud el problema es mayor, porque los datos clínicos son sensibles.

Hay dos ideas falsas que conviene quitarse de encima:

  • «Si la herramienta dice que no entrena con mis datos, estoy cubierto.» No por sí solo: quedan la retención, los subencargados, la transferencia internacional y quién accede.
  • «Si instalamos un modelo local, ya es seguro.» Ayuda, pero no vuelve segura toda la solución: siguen importando los accesos, los registros y qué se conecta con qué.

Qué hacemos

Este trabajo va incluido, en la medida que corresponde, dentro de cada uno de nuestros servicios. Si ya le preguntaron por esto en un cuestionario o en una visita, lo tomamos como alcance propio.

  • Inventario real de las herramientas de IA y automatización que se usan, preguntando y revisando, no solo lo que se declara.
  • Mapa de qué información sale por esas herramientas, clasificada por sensibilidad.
  • Reglas de uso aceptable que la gente pueda cumplir: qué sí, qué no, con qué herramientas y con qué datos.
  • Controles técnicos razonables en navegadores, cuentas y automatizaciones: mínimo privilegio, registros y segundo factor.
  • Riesgo en la matriz: el uso de IA entra como un riesgo más, evaluado con MAGERIT v3, con referencia al catálogo OWASP para aplicaciones con modelos de lenguaje cuando aplica.
Lo decimos sin adornos

No vendemos miedo ni prometemos que la IA quede «bajo control total». Ayudamos a que su empresa sepa qué está pasando, tome decisiones y pueda demostrarlas. La IA puede ser una ventaja para su negocio; lo que no puede es usarse a ciegas con información de terceros.