Owtli Acta

Artículo · actualidad

  • inventario
  • shadow AI
  • política de uso
  • pymes

Cómo hacer el inventario de herramientas de IA de tu empresa en una tarde

Qué preguntar, qué anotar de cada herramienta y cómo detectar el uso no declarado de IA en una tarde. Una guía práctica para tu inventario de IA.

Publicado el · 4 min de lectura

Portada del artículo: Cómo hacer el inventario de herramientas de IA de tu empresa en una tarde
Owtli Acta · Cuaderno de actualidad

El inventario de herramientas de IA no es un proyecto de meses. Es una lista hecha con cabeza: qué IA usa tu equipo, para qué tarea y con qué datos. Se puede montar en una tarde si sabes a quién preguntar y qué anotar de cada una. No hace falta que salga perfecta la primera vez. Hace falta que sea real y que se mantenga al día, porque es la base de todo lo demás.

A quién preguntar

Empieza por dirección y por quien responde de cada área, pero no te quedes ahí. La IA se cuela sobre todo en el día a día de quien tiene prisa. Pregunta por tareas, no por herramientas: «¿cómo preparas las propuestas?», «¿quién resume las reuniones?», «¿cómo redactas las respuestas a clientes?». La respuesta suele revelar la herramienta antes que la propia herramienta.

Recorre ventas, marketing, atención al cliente, recursos humanos, administración, operaciones e informática. Y no olvides la IA que ya viene dentro de programas que usáis: el CRM, la ofimática, el traductor o el corrector.

Qué anotar de cada herramienta

Para cada una, apunta lo mismo. Con cinco datos por herramienta tienes un inventario que se puede usar:

  • Nombre y proveedor. Por ejemplo ChatGPT, Gemini, Copilot o el asistente del CRM.
  • Con qué cuenta se entra. De empresa con contrato, personal de pago o personal gratuita. Esta casilla cambia mucho las cosas.
  • Para qué se usa, con una tarea concreta y no un «para trabajar».
  • Qué datos entran. Datos de clientes, de empleados o candidatos, de salud, financieros, documentos internos, código o claves. Si no lo sabes, anótalo como «no lo sé»: también es información.
  • En qué departamento o departamentos se usa.

Si quieres, añade una columna de usos sensibles: si habla con clientes, si genera contenido que se publica, si decide o evalúa sobre personas. Con eso ya puedes ordenar por riesgo más adelante.

Cómo detectar el uso no declarado sin señalar a nadie

El uso no declarado, el llamado shadow AI, casi nunca nace de la mala fe. Nace de querer hacer el trabajo más rápido con lo que se tiene a mano. Si lo tratas como una falta, la gente esconderá la herramienta y el inventario quedará ciego. Si lo tratas como un problema de proceso, te lo contarán.

Funciona mejor:

  • Preguntar por tareas y no por personas. Nadie se siente vigilado si preguntas cómo se hace el trabajo.
  • Un formulario anónimo y sin nombres, donde se puedan marcar varias herramientas y decir «no estoy seguro».
  • Un canal claro para declarar lo que ya se usa, sin castigo, con un plazo razonable.
  • Explicar para qué sirve el inventario: para decidir reglas y cuentas, no para buscar culpables.

Un «no sé qué IA se usa» es una respuesta legítima y una señal de que falta este trabajo. También es una de las cosas que bajan la nota de preparación en el diagnóstico.

Cómo clasificar el riesgo de forma orientativa

Esta clasificación no es oficial ni jurídica, es una forma de ordenar la lista para decidir qué mirar primero. Con los usos sensibles que hayas anotado puedes agrupar así:

  • Uso prohibido (art. 5): detectar emociones en el trabajo o usar rasgos biométricos para deducir origen, ideología u orientación. Es lo primero que hay que revisar con un especialista.
  • Uso de alto riesgo (anexo III): IA que selecciona o evalúa a personas, decide créditos, seguros o precios para personas, o evalúa alumnos. Sus obligaciones están aplazadas al 2 de diciembre de 2027, pero conviene dejarlas apuntadas.
  • Transparencia (art. 50, desde el 2 de agosto de 2026): un chatbot que habla con clientes o contenido realista que se publica. Pide un aviso visible.
  • Mínimo: el resto de usos, sin avisos específicos de la ley de IA.

Aparte de esto, cruza cada herramienta con los datos personales. Si entran datos de clientes, empleados o candidatos en una cuenta que no es de empresa con contrato, hay un riesgo de protección de datos (arts. 28 y 32 del RGPD), aunque el uso sea de riesgo mínimo para la ley de IA.

Cada cuánto revisarlo

Una revisión al trimestre es un buen punto de partida, y una revisión extra cada vez que aparezca una herramienta nueva, cambie un uso importante o entre personal que trabaja con IA. Anota la fecha de la última revisión y guarda las versiones: un inventario sin fecha no demuestra nada.

El inventario no vive solo. Se apoya en la política de uso, que traduce la lista en reglas, y en la formación del artículo 4 de cada persona, que es una obligación de medios y necesita registro. Si el inventario detecta que alguien pega datos de clientes en una cuenta personal, el artículo sobre cómo cerrar esa fuga te da el siguiente paso.

Este artículo es orientativo y no es asesoramiento jurídico.

Información orientativa según el Reglamento (UE) 2024/1689. No sustituye el asesoramiento jurídico para un caso concreto.