Política de uso de inteligencia artificial para empresas: guía y plantilla para Colombia
Qué debe decidir la empresa, qué pide el marco colombiano de datos personales y qué incluir en una política de uso de IA. Con plantilla editable.
Una política de uso de inteligencia artificial es el documento con el que una empresa establece qué herramientas de IA pueden usar sus colaboradores, con qué información y bajo qué responsabilidades. Hace falta ahora porque el uso ya empezó: en la mayoría de las organizaciones, los equipos trabajan con IA antes de que exista una regla. Esta guía explica qué debe decidir la dirección antes de redactarla, qué pide el marco colombiano de protección de datos y qué no puede faltar. Incluye una plantilla editable de uso libre.
Por qué hace falta ahora
El uso de IA en el trabajo no espera a la política. Ya en 2024, el Work Trend Index de Microsoft y LinkedIn encontró que el 78 % de quienes usan IA en su trabajo lleva sus propias herramientas, sin que la empresa las haya provisto.
La regulación interna va por detrás. La encuesta AI Pulse Poll de ISACA, publicada el 5 de mayo de 2026 con respuestas de más de 3.400 profesionales de auditoría, riesgo, seguridad y privacidad, muestra este panorama:
El 38 % de las organizaciones tiene una política de IA formal y completa, frente al 28 % de 2025.
El 30 % tiene una política limitada.
El 25 % no tiene ninguna.
Solo el 33 % capacita en IA a todos sus empleados.
Sin política, cada colaborador decide por su cuenta qué comparte y con qué herramienta. Con una política, la empresa fija el criterio, asigna responsables y tiene con qué actuar cuando algo sale mal. Es también el punto de partida para gobernar la shadow AI, el uso de IA que ocurre fuera de los canales aprobados.
Qué pide el marco colombiano
Esta guía no sustituye la asesoría de un abogado. Resume las normas que una política de uso de IA debería tener presentes en Colombia:
Ley 1581 de 2012, régimen general de protección de datos personales. Cuando un colaborador comparte datos de clientes, pacientes o empleados con una herramienta de IA, esa operación es un tratamiento de datos personales y sigue sujeta a esta ley.
Ley 1266 de 2008, sobre información financiera, crediticia, comercial y de servicios.
Circular Externa 002 de 2024 de la Superintendencia de Industria y Comercio, del 21 de agosto de 2024, con lineamientos sobre el tratamiento de datos personales en sistemas de inteligencia artificial.
Documento CONPES 4144 de 2025, Política Nacional de Inteligencia Artificial, aprobado el 14 de febrero de 2025. Es un documento de política pública, no una norma dirigida a las empresas, y sirve como referencia de los principios que promueve el Estado.
La Circular 002 pide que el tratamiento de datos personales en sistemas de IA cumpla cuatro criterios: idoneidad, necesidad, razonabilidad y proporcionalidad. También insiste en la responsabilidad demostrada, es decir, en poder probar las medidas adoptadas. Llevados a una política de uso, esos criterios se traducen en reglas concretas:
Usar datos personales solo cuando la tarea lo requiera, y no compartir más de los necesarios.
Preferir herramientas y configuraciones que reduzcan la exposición de los datos, como la sustitución de los datos por marcadores antes de enviarlos.
Dejar constancia de qué herramientas están aprobadas, para qué usos y con qué medidas.
Evaluar el impacto antes de incorporar la IA a procesos que traten datos personales a gran escala o datos sensibles.
El artículo Cómo usar ChatGPT y otras IA en la empresa sin exponer datos confidenciales amplía qué información está en juego y qué medidas se recomiendan habitualmente.
Diez decisiones antes de redactar
Una política se escribe rápido cuando la dirección ya ha decidido lo esencial. Estas son las diez decisiones que la plantilla deja abiertas:
Qué herramientas se aprueban y quién las aprueba. Una lista corta y un proceso claro para solicitar nuevas.
Qué clases de información existen y cuáles pueden usarse en cada herramienta.
Qué usos se permiten, cuáles requieren aprobación previa y cuáles están prohibidos.
Si se admiten cuentas personales para tareas de trabajo. La recomendación es no: la empresa pierde el control de lo que se comparte y del gasto.
Quién revisa los resultados antes de que lleguen a un cliente, a un proceso o a una decisión.
Cuándo se informa a un cliente que un contenido se elaboró con ayuda de IA.
Cómo se protege la información antes de enviarla: por instrucción a cada colaborador o por un mecanismo automático.
Quién responde por la política y cómo se reportan los incidentes.
Cómo y cada cuánto se capacita a los equipos.
Cada cuánto se revisa la política. La tecnología cambia rápido; seis meses es un plazo razonable.
Qué incluye la plantilla
La plantilla sigue la estructura habitual de una política corporativa y se adapta al marco colombiano:
Sección | Qué resuelve |
|---|---|
1. Objeto | Para qué existe la política |
2. Alcance | A quién, a qué herramientas y a qué información se aplica |
3. Definiciones | Herramienta de IA, herramienta aprobada, información confidencial, dato personal y dato sensible |
4. Principios | Supervisión humana, confidencialidad, legalidad, minimización y transparencia |
5. Herramientas aprobadas | Lista vigente y proceso para solicitar nuevas |
6. Clasificación de la información | Qué información puede usarse en cada tipo de herramienta |
7. Usos permitidos, sujetos a aprobación y prohibidos | Límites claros para el trabajo diario |
8. Datos personales | Reglas derivadas de la Ley 1581 de 2012 y de la Circular 002 de 2024 |
9. Revisión humana | La persona responde por el resultado, no la herramienta |
10. Transparencia | Cuándo se informa el uso de IA a clientes y terceros |
11. Propiedad intelectual | Qué material de terceros puede usarse y cómo se tratan los resultados |
12. Cuentas, seguridad y gasto | Cuentas corporativas, acceso seguro y contratación centralizada |
13. Capacitación | Formación inicial y periódica |
14. Incidentes | Qué hacer si se compartió información que no debía |
15. Roles y cumplimiento | Responsables, seguimiento y consecuencias |
16. Revisión y aceptación | Periodicidad y constancia de lectura |
Descargar la plantilla en Word (.docx). Es de uso libre: puede copiarla, modificarla y adaptarla a su organización. Los textos entre corchetes, como [Nombre de la empresa], deben completarse.
La tabla de clasificación, el núcleo de la política
La sección 6 es la que más influye en el día a día, porque responde a la pregunta que se hace cada colaborador antes de pegar un texto: ¿puedo usar esta información aquí?
Clase de información | Ejemplos | Herramientas aprobadas por la empresa | Herramientas no aprobadas o cuentas personales |
|---|---|---|---|
Pública | Contenido del sitio web, comunicados publicados | Sí | Sí, con criterio |
Interna | Procedimientos, actas sin datos sensibles, borradores internos | Sí | No |
Confidencial | Contratos, cifras financieras, estrategia, código fuente, información de clientes | Sí, con la protección que defina la empresa | No |
Datos personales y sensibles | Nombres, documentos de identidad, datos de contacto, salud, datos financieros de personas | Solo si la tarea lo requiere y con protección, preferiblemente con los datos sustituidos antes del envío | Nunca |
Usos permitidos y prohibidos
La plantilla propone tres niveles, que cada empresa ajusta:
Permitidos en herramientas aprobadas: redactar, resumir, traducir, analizar y consultar documentos internos, siempre con revisión humana del resultado.
Sujetos a aprobación previa: usar la IA en procesos con clientes, automatizar tareas recurrentes, conectar la herramienta a otros sistemas de la empresa o procesar datos personales a gran escala.
Prohibidos: compartir información confidencial o datos personales en herramientas no aprobadas; tomar decisiones que afecten a personas (contratación, crédito, sanciones) solo con base en un resultado de IA; presentar como verificado un contenido que no se revisó.
Cómo implantarla en 30 días
Semana 1: dimensionar. Inventariar qué herramientas usan hoy los equipos, incluidas las cuentas personales. Las fuentes para hacerlo están en el artículo sobre shadow AI.
Semana 2: decidir y adaptar. Tomar las diez decisiones, elegir la vía aprobada y adaptar la plantilla con las áreas de tecnología, jurídica y talento humano.
Semana 3: comunicar y capacitar. Presentar la vía aprobada como un recurso que la empresa pone a disposición, con una fecha a partir de la cual el trabajo con información corporativa debe hacerse en ella. La política acompaña; no encabeza el mensaje.
Semana 4: formalizar y medir. Recoger la constancia de lectura, activar el canal de incidentes y definir qué se medirá: uso de la vía aprobada, consumo por área y solicitudes de nuevas herramientas. Primera revisión, a los tres meses.
El límite de cualquier política
Una política documenta lo que se espera; no garantiza lo que ocurre. Su cumplimiento depende de que cada persona la recuerde en cada tarea, bajo la presión del día. Por eso conviene acompañarla de tres elementos que no dependen de la memoria:
Una vía aprobada que sea al menos tan buena como la herramienta personal. Si la opción corporativa es peor, los equipos volverán a sus cuentas.
Protección técnica antes del envío. Si los datos sensibles se sustituyen por marcadores de forma automática, la regla de la sección 8 se cumple aunque alguien olvide aplicarla.
Visibilidad del uso y del gasto, para saber si la política se aplica y dónde hace falta ajustarla.
Es lo que resuelve NiuCore: una vía corporativa con modelos de varios laboratorios, anonimización activa antes de que el texto llegue al modelo y consumo visible por área, persona y modelo. Con o sin NiuCore, la plantilla sirve igual.
Preguntas frecuentes
¿Una pyme necesita una política de uso de IA?
Sí, en proporción a su tamaño. Una versión breve con tres elementos ya cambia el panorama: la lista de herramientas aprobadas, la tabla de clasificación de la información y un responsable. La plantilla está pensada para recortarse.
¿La política debe prohibir ChatGPT?
No necesariamente. Conviene distinguir entre cuentas personales y versiones empresariales, y entre lo que el proveedor promete y lo que recibe. El artículo ChatGPT Enterprise, Copilot y Gemini: qué protegen y qué no ayuda a decidir.
¿Hay que informar a los clientes que se usó IA?
Depende del contrato, del sector y del tipo de contenido. La plantilla deja la decisión explícita en la sección 10 para que no quede librada al criterio de cada colaborador.
¿Reemplaza a la política de tratamiento de datos personales?
No. Las empresas que tratan datos personales deben tener su propia política de tratamiento de la información. La política de uso de IA la complementa y debe ser coherente con ella.
¿Cada cuánto se revisa?
Al menos cada seis meses, y siempre que cambien las herramientas aprobadas, los proveedores o la normativa aplicable.
Cierre
Redactar una política de uso de IA toma días; lo que la hace útil son las decisiones que la preceden y los mecanismos que la acompañan. Descargue la plantilla, adáptela con su equipo y, si busca una vía corporativa que la haga cumplir de forma automática, conozca los planes de NiuCore.
¿Le resultó útil este artículo?
Fuentes del artículo (consultadas el 21 de septiembre de 2026)
ISACA, 38 % con política formal y completa (28 % en 2025), 30 % limitada, 25 % sin política, 33 % capacita a todos; más de 3.400 profesionales
ISACA, «AI Use Accelerates, While Governance and ROI Lag», 5-may-2026
78 % de los usuarios de IA lleva sus propias herramientas
Circular Externa 002 de 2024, criterios y responsabilidad demostrada
Ley 1581 de 2012
Ley 1266 de 2008
Documento CONPES 4144, Política Nacional de Inteligencia Artificial, 14-feb-2025
Siga leyendo
Copilot no es gobernanza de la IA: por qué pagar licencias no equivale a gobernar su uso
Copilot y Purview traen controles útiles, pero una licencia no decide qué datos ve el modelo, qué reglas se cumplen ni cuánto consume cada área.
Luis VillanuevaGobierno de la IA por áreas: cómo dar a cada equipo lo que necesita sin perder el control
Por qué una sola configuración de IA no sirve a toda la empresa y cómo organizar el acceso a modelos, herramientas y conocimiento por áreas.
Luis VillanuevaShadow AI: qué es, cómo detectarla en su empresa y por qué prohibir no funciona
Qué es la shadow AI, qué señales permiten detectarla en su organización y por qué una alternativa aprobada resulta más efectiva que la prohibición.
Luis Villanueva