Saltar al contenido
APFerrer
Volver al blog
Inteligencia artificialAlfabetización en IA

Alfabetización en IA - Shadow AI, política interna y auditoría del art. 4

APFerrer29 de octubre de 202615 min
Entradilla

La política existe. La formación se hizo. El registro está completo. Entonces llega el auditor y pregunta al azar a tres personas del equipo: "¿Qué herramientas de IA usas en tu trabajo?".

Alfabetización en IA - Shadow AI, política interna y auditoría del art. 4

La política existe. La formación se hizo. El registro está completo. Entonces llega el auditor y pregunta al azar a tres personas del equipo: "¿Qué herramientas de IA usas en tu trabajo?".

La respuesta es: ChatGPT, Perplexity, Claude, Gemini.

En el inventario que entregaste hace tres meses solo estaba ChatGPT.

Esto es shadow AI: el uso de sistemas de IA que nadie declaró, nadie aprobó, nadie incluyó en la formación. Existe en paralelo a tu política oficial, invisible hasta el momento en que importa.

El artículo 4 del AI Act exige no solo formar al personal que usa IA. Exige que demuestres qué IA se usa. Si hay IA que no están en tu registro, el cumplimiento se derrumba. El auditor ve que no controlabas lo que pasaba en tu empresa. Eso es una brecha de gobernanza.

Este es el capítulo 6 de la serie sobre alfabetización en IA: cómo detectar shadow AI, traerla al perímetro, documentar el ciclo anual de formación y auditoría interna, y qué mostrar ante una inspección.

Qué es shadow AI (y por qué la política no la ve)

Shadow AI es cualquier herramienta de IA que el equipo usa sin autorización explícita, sin registro formal y sin que figure en tu política de IA.

Ejemplos reales:

  • Un diseñador instala Midjourney en su máquina porque necesita generar prototipos rápido.
  • El equipo de ventas descubre que LinkedIn Sales Navigator tiene un módulo de "predicción de cierre con IA" y empieza a usarlo sin que lo sepa el responsable de cumplimiento.
  • Un administrativo prueba Codeium en VS Code (completación de código con IA) porque alguien se lo sugirió.
  • Marketing usa Jasper para blogs, pero el CIO no lo sabe.

Ninguna de estas herramientas es mala por sí. El problema es que no están bajo control. Los usuarios no recibieron formación sobre sus riesgos específicos. Si hay una brecha de datos, no hay documentación de cómo se esperaba que se usara.

¿Por qué ocurre? Porque es fácil. Una herramienta de IA tiene una curva de aprendizaje cercana a cero. Se abre, se usa, se guarda el output. No requiere TI ni aprobación de arriba. El empleado que la encuentra asume que si está disponible, está permitida.

Desde la perspectiva de cumplimiento, eso es un agujero.

El NIST AI Risk Management Framework (2023) lo llama "inventory control" y lo marca como el primer paso de cualquier programa de gobernanza. Si no sabes qué IA existe en tu empresa, no puedes gestionar sus riesgos.

Cómo detectar shadow AI (sin parecer policial)

La detección no tiene que ser intrusiva ni parecer una persecución. Los mejores métodos combina monitorización técnica, transparencia y conversación.

Método 1: Monitorización de red (el que funciona)

Si tu empresa tiene cortafuegos corporativo (especialmente en startups o PYMES con Netskope, Zscaler o similares), una auditoría de tráfico web mostrará qué dominios de IA accesan regularmente.

Qué buscar:

  • chat.openai.com, chatgpt.com (ChatGPT)
  • gemini.google.com (Google Gemini)
  • claude.ai, claude.com (Anthropic Claude)
  • perplexity.com (Perplexity)
  • huggingface.co (Hugging Face, acceso a modelos)
  • midjourney.com (generación de imágenes)
  • github.com/features/copilot (GitHub Copilot)
  • codeium.com (Codeium)
  • zapier.com (automatización con IA)

Muchos cortafuegos corporativos tienen reportes de "aplicaciones SaaS detectadas". Una hora revisando esos reportes te dirá exactamente qué shadow AI existe.

Herramientas de bajo coste:

  • Netskope: detecta cualquier SaaS usado, incluida IA. Caro, pero reportes detallados.
  • Zscaler: similar a Netskope. Detecta flujo de datos hacia herramientas de IA.
  • Windows Defender for Endpoint (si usas licencias Microsoft): identifica aplicaciones instaladas localmente tipo Codeium, Tabnine.
  • DNS logging: un registro simple de qué dominios se resuelven desde tu red. Gratis si usas AD interno.

Resultado: lista concreta de qué herramientas se usan, cuántas personas, con qué frecuencia.

Método 2: Encuesta anónima (rápido, directo)

Un formulario confidencial de Google Forms que pregunte:

"Escribe cualquier herramienta de IA que uses en tu trabajo, aunque no esté en la política oficial de la empresa. Esto no es para castigar. Es para que sepamos qué hay y podamos formar sobre ello."

Campos:

  1. Herramienta (ChatGPT, Gemini, otra).
  2. Para qué la usas (redactar, analizar datos, código, imágenes, búsqueda).
  3. Cuánto tiempo lleva usándola.
  4. Si la empresa la proporcionó o la encuentras tú.

Lo importante: anonimidad. Si la gente sabe que no habrá represalias, contesta honestamente. Una encuesta en September recibe respuestas. Una amenaza velada, cero.

Combinada con monitorización técnica, esta encuesta cierra los huecos que la red no ve (herramientas móviles, uso en equipos personales después del trabajo).

Método 3: Revisión de facturas (para empresas con procesos de pago formales)

Busca en tarjetas corporativas, gastos y abonos: cualquier cargo recurrente de empresas de IA.

Palabras clave en el banco o contabilidad:

  • "OpenAI" (ChatGPT Plus)
  • "Anthropic" (Claude)
  • "Google Cloud" (Gemini o Vertex AI)
  • "Jasper" (copy)
  • "Copysmith" (copy)
  • "Midjourney" (imágenes)
  • "Adobe Generative Credits" (Firefly)

Muchas startups permiten gastos de empleados en herramientas "solo si las necesitas para el trabajo". Eso significa que alguien pagó una suscripción de su bolsillo o de la tarjeta de gastos. Está en el extracto.

Método 4: Entrevista con líderes de equipo (la más lenta, la más sincera)

Una charla de 15 minutos: "¿Qué herramientas de IA usa tu equipo para hacer el trabajo? No me importa si están autorizadas o no. Solo quiero saber qué hay."

Los líderes suelen conocer lo que sus equipos usan. A veces no todos los detalles, pero el 80% sale en la conversación.

Combina esto con lo anterior y tienes un retrato completo.

Cómo traer shadow AI al perímetro (sin castigar)

Una vez que sabes qué hay, tienes que decidir qué permitir, qué prohibir y qué migrar a alternativas autorizadas.

Paso 1: Evaluación de riesgos por herramienta

Para cada shadow AI que encontraste, haz estas preguntas:

Pregunta Bajo riesgo Alto riesgo
¿Suben datos de clientes? No Sí
¿Suben información financiera, médica o legal? No Sí
¿La empresa tiene contrato de datos con el proveedor? Sí No
¿Usa encriptación en tránsito? Sí No
¿El equipo sabe qué no debe subir? Sí No

Ejemplo:

  • Shadow AI: Midjourney (generación de imágenes).

  • Datos: Diseñador la usa para mockups, imágenes conceptuales. No sube datos reales de clientes.

  • Riesgo: Bajo. Mitiga con: "No subas logos de clientes ni nombres reales".

  • Shadow AI: Perplexity (búsqueda con IA).

  • Datos: Equipo de investigación la usa para análisis de mercado y competencia.

  • Riesgo: Bajo si no suben datos privados. Riesgo alto si suben resultados de cliente o data sensible.

  • Mitiga con: Formación. "Perplexity es pública. Asume que todo lo que subes es visible."

  • Shadow AI: Claude en navegador (sin contrato empresarial).

  • Datos: Legales revisan documentos de cliente a través de ella.

  • Riesgo: Alto. Los abogados no saben si los datos se retienen. Anthropic tiene política de no usar inputs de navegador para entrenar, pero no es contrato.

  • Solución: O migra a Claude con contrato empresarial (API o cloud) o prohíbe esta herramienta para datos sensibles.

Paso 2: Decisión por herramienta

Cada shadow AI entra en una de tres categorías:

Permitir (con condiciones).

  • Herramienta de bajo riesgo o muy valiosa para el equipo.
  • Acción: Incluir en la política oficial, formar sobre limitaciones, documentar.

Ejemplo: ChatGPT para redacción de marketing. Bajo riesgo si no suben datos de cliente. Permitir. Formar sobre qué no subir. Listo.

Prohibir.

  • Alto riesgo, alternativa disponible, o incompatible con política de datos.
  • Acción: Comunicar clara. Ofrecer alternativa. Dar 30 días de transición.

Ejemplo: Herramienta de IA sin contrato de datos que los usuarios usan para análisis sensible. Prohibir. Migrar a alternativa con contrato.

Migrar a alternativa corporativa.

  • La herramienta es valiosa pero la versión shadow no tiene contrato.
  • Acción: Ofrecer versión empresarial, contrato de datos, con formación.

Ejemplo: El equipo usa Claude a través de web sin contrato. Ofrecer acceso a Claude API o Claude for Teams con SLA de datos. Migra la práctica, no la prohíbes.

Paso 3: Comunicación y amnistía

El mensaje a la empresa debe ser:

"Hemos hecho un inventario de herramientas de IA que se usan. Encontramos X herramientas que no estaban en la política. No es un problema. Es información. Ahora vamos a:

  1. Permitir las que son seguras y útiles.
  2. Ofrecer alternativas para las que requieren contrato.
  3. Retirar las que tienen riesgos que no podemos aceptar.

Nadie será castigado. Esto es sobre control, no sobre castigo."

Si creas un ambiente de "auditoría punitiva", la shadow AI simplemente se va más a la sombra. Es mejor transparencia.

Paso 4: Actualizar la política

Reescribe tu política de IA con la información nueva:

  • Herramientas autorizadas: Lista explícita. ChatGPT, Gemini, Perplexity, Midjourney (con límites).
  • Herramientas prohibidas: Cualquier IA no evaluada. Cualquiera sin contrato de datos si se usa con información sensible.
  • Condiciones de uso: No subas esto. Reporta esto. Esto requiere aprobación.
  • Responsable de actualizar: Nombre y contacto.
  • Revisión anual: Cuándo se revisa la política (enero de cada año, recomendado).

Esto no es un documento de 30 páginas. Una página es suficiente. Lo importante es que exista, que sea concreta y que esté fechada.

Registro de formación anual: plantilla exacta

El artículo 4 exige que demuestres que tu equipo recibió formación sobre IA. No especifica formato, pero inspectores buscan:

  1. Qué se enseñó.
  2. A quién.
  3. Cuándo.
  4. Prueba de que se entendió.

Esta plantilla cubre todo. Guárdala en un Drive compartido o Excel con control de versiones.


REGISTRO DE FORMACIÓN IA - 2026

Fecha Rol / Equipo Tema Duración Participantes Asistencia Método Material Evaluación Resultado Responsable
2026-01-15 Todos Introducción a IA: qué es, herramientas en la empresa, riesgos básicos 30 min 18 personas Lista de correo + captura de pantalla Teams Sesión online síncrona Diapositivas (PDF en Drive) Cuestionario Google Forms (5 q) 16/18 aprobadas Aida P. Ferrer
2026-01-29 Equipo de Marketing ChatGPT sin riesgos: qué subir, qué no, alucinaciones 20 min 6 personas Firma digital de asistencia Sesión online síncrona Documento internó (Notion) Confirmación por correo 6/6 confirmadas Aida P. Ferrer
2026-02-12 Equipo de Ventas LinkedIn Sales Navigator y datos de clientes: límites legales 25 min 8 personas Lista de asistencia + email de confirmación Sesión online síncrona Guía interna (PDF) Respuesta a caso práctico 8/8 correctas Aida P. Ferrer
2026-03-19 Equipo Legal Claude y Perplexity para investigación: qué herramientas aceptan datos sensibles 20 min 3 personas Email de confirmación Reunión 1-a-1 síncrona Resumen por correo Reconocimiento explícito 3/3 confirmadas Aida P. Ferrer
2026-06-10 Todos Actualización: nueva política de IA, herramientas permitidas, cambios desde enero 30 min 18 personas Captura pantalla Teams Sesión online síncrona Diapositivas actualizadas Cuestionario de comprensión 17/18 aprobadas Aida P. Ferrer
2026-09-15 Equipo de Diseño Midjourney y Marco Propietario: riesgos de IP, confidencialidad 25 min 4 personas Lista de asistencia Sesión online síncrona Guía interna Email de confirmación 4/4 confirmadas Aida P. Ferrer

Columnas explicadas:

  • Fecha: Día exacto de la formación. Si es online, la hora también (09:00, 14:00).
  • Rol / Equipo: Quién fue formado. "Todos" si es general.
  • Tema: Qué se enseñó. Concreto.
  • Duración: Cuánto tiempo. No hace falta que sea largo para que cuente.
  • Participantes: Número total de personas que debían asistir.
  • Asistencia: Cómo se registró. Email, lista, captura, firma. Si está en Drive, incluye link.
  • Método: Online síncrona, online asíncrona, en persona, 1-a-1. Importante para auditoría (requieren sincronía si es posible).
  • Material: Dónde está. Si es diapositivas, el link. Si es documento, el link.
  • Evaluación: Cómo confirmaste que se entendió. Cuestionario, email, conversación.
  • Resultado: Cuántos lo hicieron bien. Si es 5/5, mejor. Si es 4/5, anota por qué uno no respondió (enfermedad, motivo). Responsabilidad.
  • Responsable: Quién hizo la sesión. Interna o externa (si es consultor, nombre).

Lo importante:

  • No es bonito, es trazable.
  • Un inspector puede leer esto y en 30 segundos ve: enseñaste, a quién, cuándo, qué, y que los entendieron.
  • Los links a Drive o Notion funcionan 5 años después (no los bores).
  • Si un empleado nuevo llega, puede ver exactamente qué se formó (y formar solo lo nuevo si es necesario).

Ciclo anual de cumplimiento: calendario concreto

El reglamento pide formación "continua o periódica". Anual es el mínimo. Aquí está el ciclo recomendado:

Enero (Week 1-2): Auditoría interna de shadow AI.

  • Ejecuta los métodos 1, 2, 3, 4 (monitorización, encuesta, facturas, entrevista).
  • Tiempo: 8-16 horas de trabajo, distribuido entre TI, finanzas, liderazgo.
  • Salida: Lista de herramientas shadow encontradas, evaluación de riesgos, decisiones (permitir, prohibir, migrar).
  • Reunión: Responsable de cumplimiento comunica cambios a liderazgo.

Enero (Week 3): Comunicación y actualización de política.

  • Anuncia cambios de política a todo el equipo.
  • Actualiza documento de política (o crea si no existe).
  • Comunicar amnistía: "No es castigo, es control".

Enero (Week 4) - Febrero (Week 1): Formación general.

  • Sesión para toda la empresa: "Herramientas de IA en 2026, nuestra política, riesgos básicos."
  • 30-45 minutos máximo.
  • Quórum: 90%+ de asistencia.
  • Resultado: Todos en registro de formación.

Febrero - Marzo: Formaciones específicas por rol.

  • Equipo de ventas: cómo usar IA sin comprometer datos de cliente.
  • Equipo legal: qué herramientas aceptan información sensible.
  • Equipo de desarrollo: seguridad en GitHub Copilot, GitHub Secrets no en el prompt.
  • Marketing: alucinaciones, verificación de facts, copyright.
  • Finanzas: cuándo es IA aceptable en análisis, cuándo no.
  • RH: privacidad si usas IA en selección (muy regulado).

Cada sesión: 20-30 minutos. Registra todo.

Abril - Junio: Check-ins informales.

  • Conversaciones 1-a-1 con líderes de equipo: "¿Hay nuevas herramientas? ¿Hay dudas?"
  • No es auditoría. Es diálogo.
  • Resultado: Early warning si hay shadow AI nueva.

Julio - Agosto: Pausa (verano).

  • Sin formación obligatoria.
  • Sí: monitorización silenciosa si sospechas shadow AI nueva.

Septiembre (Week 1-2): Actualización de política y herramientas.

  • Inventario de lo que cambió en 6 meses.
  • Nueva herramienta usada en algún equipo. Evalúa riesgo. Decide.
  • Formación de actualización si hay cambios: "Aquí está lo nuevo, aquí cambió."

Octubre - Noviembre: Auditoría de evidencia y preparación para inspección.

  • Revisar todo el registro de formación. ¿Faltan datos?
  • Consolidar material de evidencia en una carpeta: política, temario, registros, cuestionarios.
  • Prueba: "Si un auditor llega mañana, ¿qué entrego?"
  • Resultado: Carpeta lista, documentación 100% trazable.

Diciembre: Cierre y planificación 2027.

  • Reunión de liderazgo: "¿Qué funcionó? ¿Qué falló? ¿Qué ajustamos en 2027?"
  • Documentar lecciones aprendidas.
  • Listar herramientas nuevas para evaluar en enero 2027.

Este ciclo requiere:

  • Responsable de cumplimiento: 1 persona, 4-6 horas por mes (distribuibles).
  • Líderes de equipo: 2-3 horas en sesiones de formación (muchas son colectivas).
  • Equipo: 2-3 horas por año en asistencia a sesiones.

No es una carga. Es disciplina.

Qué documentación entregar en una inspección

Cuando llega la AESIA o un auditor de cumplimiento, entregan un cuestionario o piden que manifiestes cómo cumples el artículo 4. Aquí va lo que muestras, en orden de importancia:

1. Política de IA (debe existir).

  • 1 página máximo.
  • Fecha de última actualización.
  • Herramientas autorizadas (lista explícita).
  • Limitaciones de uso por herramienta.
  • Responsable de revisión anual.

Tiempo de revisión por inspector: 5 minutos. Es la primera pregunta: "¿Dónde está vuestra política?"

2. Registro de formación (debe ser trazable).

  • Excel o documento con columnas: fecha, quién, qué, cómo se registró asistencia, evaluación.
  • Links a material (diapositivas, videos, documentos).
  • Debe cubrir al menos: enero (general) + formaciones específicas por rol.

Tiempo de revisión: 10 minutos. El inspector escanea "¿hay al menos una sesión por rol?".

3. Inventario de herramientas de IA (debe ser completo).

  • Lista simple: herramienta, versión, cuándo se adoptó, quién la usa, qué riesgos se evaluaron.
  • Puede ser una tabla.
  • Debe incluir herramientas internas (si tienen IA), externas (SaaS), y APIs integradas.

Tiempo de revisión: 5-10 minutos. Muestra que sabes qué hay.

4. Evaluación de riesgos (debe existir para herramientas de alto riesgo).

  • Para cada herramienta que maneja datos sensibles: matriz de riesgo simple.
  • Ejemplo: ChatGPT + datos de cliente = Riesgo Medio porque no sube con contrato, mitigado con política de "no subas datos reales".
  • No hace falta que sea un documento de 20 páginas. Una tabla de Excel vale.

Tiempo de revisión: 10-15 minutos si hay herramientas sensibles.

5. Contrato de datos o términos de servicio (si aplica).

  • Para herramientas que maneja datos sensibles (legal, finanzas, salud).
  • Evidencia de que revisaste la política de retención de datos de OpenAI, Anthropic, Google, etc.
  • Screenshots o PDFs de los términos de servicio, con notas de lo relevante.

Tiempo de revisión: 5-10 minutos. Muestra que no fue negligencia.

6. Responsable de cumplimiento identificado (debe haber nombre).

  • Correo de designación, o contrato si es externo.
  • Nombre, rol, email.
  • Cuáles son sus responsabilidades (revisar política anualmente, supervisar formación, auditar shadow AI).

Tiempo: 2 minutos. Pregunta: "¿Quién es responsable de esto?"


Checklist de auditoría interna (antes de que lleguen de verdad):

Usa esto en octubre para autoevaluarte. Si todo tiene un check, survives inspección.

  • Política de IA escrita, fecha actualización, lista de herramientas autorizadas.
  • Política comunicada a todo el equipo (email de confirmación o registro de sesión).
  • Responsable de cumplimiento identificado (nombre, rol).
  • Inventario de herramientas: qué se usa, cuándo se adoptó, quién.
  • Evaluación de riesgos documentada para herramientas sensibles.
  • Auditoría de shadow AI realizada (monitorización + encuesta).
  • Formación general de IA (quién, cuándo, cómo se registró).
  • Formación específica por rol (si aplica).
  • Cuestionario o evaluación de comprensión (registro de que se entendió).
  • Material de formación guardado en Drive/repositorio (links funcionan).
  • Registro de asistencia completo (nombres, fechas, firmas o email).
  • Política de actualización anual documentada (renovación en 2027 fijada).
  • Contrato de datos revisado para herramientas sensibles.
  • Responsable de cumplimiento ha hecho revisión trimestral de shadow AI (registro).
  • Evidencia de comunicación: emails, notas de reunión, cambios documentados.

Si tienes 12+ checks, estás en zona segura. Menos de 10, hay gaps.

Errores que dejan puertas abiertas

Empresas que hacen casi todo bien pero fallan en detalles:

Error 1: Registro sin trazabilidad.

"Hicimos formación, todos saben." Pero no hay registro de quién asistió ni cuándo. El inspector pregunta a tres personas aleatorias: una sabe, dos no recuerdan. Incumplimiento.

Solución: Un formulario de Google Forms de 2 minutos. "Confirmo que asistí a la sesión de IA del 15/01 y entiendo que no debo subir contraseñas a ChatGPT." Guarda respuestas, fecha y email.

Error 2: Formación única y genérica.

"En 2025 hicimos una sesión sobre 'El futuro de la IA'. Ya está." Pero en 2026 hay nuevas herramientas, nuevos riesgos, nuevos equipos. El reglamento pide "continua o periódica". Una sesión de 2025 no cubre 2026.

Solución: Calendario anual. Enero = general. Enero-Febrero = específica por rol. Septiembre = update.

Error 3: Política sin actualización.

"Tenemos política de 2024." Pero en 2026 usan herramientas que no están en esa política. La política no es "viva".

Solución: Fechar todo. "Última actualización: 2026-09-15". Revisar cada enero y documentar cambios.

Error 4: Equipo sin owner.

"Todos cuidamos la formación." Pero cuando algo falla, nadie sabe quién es responsable. Un inspector pregunta: "¿Quién es responsable de que esto cumpla?" Y hay silencio.

Solución: Una persona. Puede ser 20% de su tiempo. Pero tiene nombre, rol, email y autoridad para decisiones.

Error 5: Shadow AI no documentada.

"Hicimos auditoría, no encontramos nada." Pero un mes después alguien descubre que todo el equipo usa Perplexity. Es shadow AI que se te escapó.

Solución: Auditoría de shadow AI cada enero. Monitorización continua si es posible. Si descubres shadow AI en septiembre, aplicas el ciclo: evaluación, decisión, comunicación, formación.

Error 6: Contrato sin revisión.

"OpenAI es de confianza." Pero no leíste los términos de servicio. Te sorprende en auditoría que tus datos de cliente se usan para entrenar. Boom.

Solución: Para cualquier herramienta que maneja datos sensibles, lee el capítulo de "Data Retention" de sus términos. Screenshots. Anota lo relevante.

El cierre: de la sombra al perímetro

Shadow AI no es el enemigo. Es síntoma de que tu equipo quiere herramientas mejores y la burocracia no las proporciona rápido. La solución no es prohibir todo. Es hacer que el perímetro sea lo suficientemente flexible para adoptarlas con rigor.

El ciclo que describí aquí (auditoría en enero, formación en enero-febrero, actualizaciones en septiembre, revisión en octubre) existe para evitar sorpresas. Si lo sigues, en octubre dirás "nuestro cumplimiento es sólido" sin depender de que alguien recuerde algo.

El inspector que llega en noviembre ve:

  • Política clara.
  • Herramientas documentadas.
  • Equipo formado, registrado.
  • Responsable identificado.
  • Evaluación de riesgos hecha.

No ve un castillo de naipes. Ve que gobernabas la IA en tu empresa, no que la ignorabas.

Eso es lo que el artículo 4 pide, en realidad. No perfección. Intención documentada.

Si necesitas ayuda para diseñar este ciclo en tu empresa, detectar y clasificar shadow AI, o estructurar tu registro de formación: reserva una cita. En la sesión mapeamos qué IA existe en tu equipo, qué riesgos tiene, cómo regularizarla sin crear resentimiento, y te dejamos plantillas listas para usar (la del registro, la de política, la de evaluación de riesgos).

Si prefieres formación directa al equipo sobre cómo funciona una IA, qué riesgos reales tiene, o cómo usarla bien: eso es el capítulo 2 de la serie (funciona sin jerga). Se adapta a tu empresa.


Series y referencias

Capítulos previos:

  • Capítulo 1: Qué obliga el artículo 4 del AI Act
  • Capítulo 2: Cómo funciona un LLM sin jerga técnica.
  • Capítulo 3: Datos y privacidad al usar IA generativa.
  • Capítulo 4: Alfabetización por rol (marketing, ventas, RH, finanzas).
  • Capítulo 5: Prompt engineering aplicado. 7 patrones para el equipo.
  • Capítulo 6 (este): Shadow AI, política interna y auditoría del artículo 4.

Herramientas mencionadas:

Marcos regulatorios:

AF
APFerrer
APFerrer · Consultora en datos y procesos
Nota de la autora

¿Aplica a tu empresa? Cuéntamelo en 30 minutos y vemos qué encaja.

Reservar 30 min