Cómo usar la IA de forma segura en el trabajo

Por Kike Gandia · Co-Fundador y CEO, OSCP

Casi todas las guías sobre uso seguro de IA están escritas para el equipo de seguridad. Esta está escrita para quien usa la herramienta cada día: la persona que tiene que decidir, en diez segundos, si puede pegar ese correo, ese contrato o ese fragmento de código en un chat. Estas son las reglas prácticas que resuelven la mayoría de esas decisiones, con ejemplos concretos de lo que sale mal.

Regla 1: asume que todo lo que pegas puede acabar leyéndolo alguien

No porque el proveedor sea malicioso, sino porque las condiciones de retención varían, los planes gratuitos suelen permitir usar el contenido para mejorar el modelo, y los historiales de conversación se han filtrado más de una vez por fallos de la propia plataforma.

La prueba práctica antes de pegar algo: ¿te importaría que esto apareciera en una captura de pantalla fuera de la empresa? Si la respuesta es que sí, no lo pegues en una cuenta personal. Es una heurística imperfecta, pero resuelve bien el 90% de los casos sin necesidad de consultar la política.

Regla 2: separa la cuenta personal de la corporativa

Es la medida individual con mayor impacto y la más fácil de aplicar. Una cuenta corporativa de ChatGPT, Copilot o Gemini normalmente no entrena con tus datos, permite desactivar la retención y deja registro para la organización. Una cuenta personal no ofrece nada de eso.

Si tu empresa aún no ha habilitado cuentas corporativas, esa es la petición concreta que conviene hacer: no "quiero usar IA", sino "necesito una cuenta corporativa para no estar usando la personal con información de clientes".

Regla 3: anonimiza antes de pegar, no después

La mayoría de consultas no necesitan los datos reales para dar una buena respuesta. Sustituir nombres, NIF, importes concretos, dominios y rutas internas por marcadores mantiene la utilidad de la respuesta y elimina casi todo el riesgo.

Ejemplo real de la diferencia. En vez de: "Redacta un burofax para Talleres Martínez S.L., CIF B12345678, por impago de 14.320 € de la factura F-2026-118". Usa: "Redacta un burofax a un cliente empresa por impago de una factura, dejando huecos para nombre, CIF, importe y número de factura". La segunda versión te da la misma plantilla y no envía ni un dato identificable a ningún tercero.

Regla 4: lo que nunca se pega, con independencia de la cuenta

Hay una categoría de datos donde la regla no admite matices: datos de salud, datos financieros de terceros, credenciales o claves de API, datos de menores, e información sujeta a un acuerdo de confidencialidad explícito con un cliente.

Las credenciales merecen mención aparte porque el error es sorprendentemente frecuente: pegar un fichero de configuración o un log completo para que la IA ayude a depurar un error, sin advertir que dentro viaja una contraseña, un token o una cadena de conexión. Antes de pegar un log o un archivo de configuración, búscale las claves.

Regla 5: revisa siempre la salida antes de que salga de tus manos

Los modelos generan texto plausible, no necesariamente cierto. En un contexto profesional eso se traduce en tres riesgos concretos: cifras y fechas inventadas con total aplomo, referencias legales o normativas que no existen, y código que funciona pero introduce una vulnerabilidad —consultas concatenadas, validación ausente, dependencias obsoletas—.

La regla operativa: la IA redacta el borrador, la persona firma. Si algo va a un cliente, a un contrato o a producción, alguien tiene que haberlo leído entendiendo lo que dice. Y si el resultado se publica o se entrega a un tercero, conviene indicar que hubo asistencia de IA.

Checklist de diez segundos antes de pegar

ComprobaciónSi la respuesta es no
¿Estoy en la cuenta corporativa?Cambia de cuenta antes de seguir
¿He quitado nombres, NIF, importes y dominios reales?Anonimiza primero
¿Hay credenciales, tokens o claves en lo que voy a pegar?Quítalas, siempre
¿Es un dato de salud, financiero de terceros, de menores o bajo NDA?No lo pegues, busca otra vía
¿Voy a revisar la salida antes de usarla?Revísala, sobre todo cifras, citas y código

Si las cinco respuestas son afirmativas, adelante. Si alguna no lo es, la herramienta no es el problema: lo es el dato concreto que ibas a meter en ella.

FAQ

¿Puedo usar ChatGPT para trabajar si mi empresa no tiene política de IA?

Puedes, con cautela y aplicando las reglas de esta guía: cuenta corporativa si existe, anonimización previa, nunca credenciales ni datos regulados, y revisión de la salida. Dicho esto, la ausencia de política es un problema de la organización, no tuyo: conviene plantear la necesidad de una, porque sin ella cada persona improvisa un criterio distinto y la empresa no tiene visibilidad de nada.

¿Es seguro pegar código de mi empresa en un asistente de IA?

Depende de la cuenta y del código. En una cuenta corporativa sin entrenamiento sobre tus datos, para depurar una función aislada, el riesgo es bajo. En una cuenta personal, o con código que contiene lógica de negocio propietaria, credenciales o cadenas de conexión, no. Como criterio práctico: comparte el fragmento mínimo que reproduce el problema, nunca el fichero entero ni el repositorio.

¿La IA de Microsoft 365 o Google Workspace es más segura que ChatGPT?

Cuando está desplegada en el tenant corporativo, sí, en un aspecto concreto: el dato se queda dentro del entorno contratado y bajo el acuerdo de tratamiento que ya tienes con el proveedor. Pero introduce un riesgo distinto: estos asistentes acceden a todo lo que tu usuario puede ver, así que si los permisos de vuestros ficheros están mal puestos, la IA hace visible de golpe información que llevaba años mal compartida pero enterrada.

¿Hay que avisar de que un contenido lo ha generado una IA?

Para contenido que se publica o se entrega a un tercero, es la práctica recomendable y, en determinados supuestos de interacción con personas, el AI Act exige transparencia explícita. Internamente no suele hacer falta declararlo, pero sí conviene que quede claro quién ha revisado el contenido, que es la parte que asume la responsabilidad.

Servicio relacionado

formación y gobernanza de uso seguro de IA

Contenido relacionado

Fuentes

Formar a tu equipo en uso seguro de IA