/

Bussines

Seguridad y privacidad al usar IA en la empresa

Plan estratégico de IA para empresas: guía práctica para empezar

Bussines

Malick Sene

Cofundador & Head of AI

Plan estratégico de IA para empresas: guía práctica para empezar

Bussines

Malick Sene

Cofundador & Head of AI

Cuando una empresa empieza a usar inteligencia artificial, aparecen dos riesgos nuevos: que se escapen datos a través de las herramientas de IA y que los atacantes usen la IA para engañar mejor. Esta guía repasa los dos desde el punto de vista de una pyme, con medidas concretas que se pueden aplicar sin un departamento de ciberseguridad.

Riesgo 1: datos que salen por las herramientas de IA

El riesgo más común no es un ataque sofisticado, sino alguien del equipo que pega un contrato, una lista de clientes o una nómina en una herramienta de IA gratuita con su cuenta personal. Los problemas:

  • En muchas versiones gratuitas lo que escribes puede usarse para entrenar modelos.

  • La empresa no sabe qué información ha salido ni la controla cuando esa persona se va.

  • Si hay datos personales, puede haber un incumplimiento del RGPD.

La guía de la AEPD sobre adecuación al RGPD de tratamientos con IA es la referencia para revisar qué datos se tratan, con qué base legal y con qué proveedor.

Medidas básicas de privacidad

  1. Herramientas aprobadas y con cuenta de empresa. Versiones de equipo o empresa, en las que el proveedor se compromete a no entrenar con tus datos y la empresa gestiona los usuarios.

  2. Contrato de encargado del tratamiento con cada proveedor que procese datos personales, y saber en qué país se procesan.

  3. Una lista clara de lo que no se mete: datos de salud, nóminas, datos bancarios, contraseñas, información confidencial de clientes.

  4. Permisos que respeten los de los documentos. Si conectas la IA a tus carpetas, que cada persona solo vea lo que ya podía ver.

  5. Formación. Las normas sirven de poco si el equipo no sabe por qué existen.

Riesgo 2: ataques que usan IA

La IA ha hecho más convincentes los engaños de siempre:

  • Correos de phishing sin faltas de ortografía, en buen español y con detalles de tu empresa sacados de la web o de LinkedIn.

  • Fraude del CEO y cambio de cuenta bancaria: un correo o un audio que parece del gerente o de un proveedor pidiendo una transferencia urgente o un cambio de IBAN.

  • Voces y vídeos falsos que imitan a una persona conocida.

Medidas contra los ataques

  • Verificación por otro canal de cualquier cambio de cuenta bancaria o pago urgente: una llamada a un número que ya tengas, nunca al que viene en el mensaje.

  • Doble factor de autenticación en correo, banca y herramientas en la nube.

  • Dos personas para pagos por encima de un importe.

  • Copias de seguridad separadas y probadas.

  • Consulta al INCIBE. El INCIBE tiene recursos gratuitos para empresas y una línea de ayuda en ciberseguridad, el 017.

Y el Reglamento de IA

Para la mayoría de usos de una pyme (asistentes, automatizaciones, chatbots) las obligaciones principales son la transparencia y la protección de datos. Si usas IA en decisiones sobre personas, como la selección de personal, hay más requisitos. Lo resumimos en la guía del AI Act para pymes.

Preguntas frecuentes

¿Es seguro usar ChatGPT o Claude en la empresa?

Con cuentas de empresa, contrato de encargado del tratamiento y unas normas claras sobre qué datos no se meten, sí. Con cuentas personales gratuitas y sin normas, el riesgo es alto.

¿Qué datos no se deben meter en una herramienta de IA?

Datos de salud, nóminas, datos bancarios, contraseñas e información confidencial de clientes, salvo en herramientas aprobadas por la empresa y con las garantías necesarias.

¿Cómo protegerse del fraude con voces o vídeos falsos?

Verificando por otro canal cualquier petición de pago o cambio de cuenta, aunque parezca venir de alguien conocido, y exigiendo dos personas para pagos importantes.

Si quieres implantar IA con las garantías de privacidad desde el principio, mira nuestra consultoría IA para empresas o reserva una llamada gratuita de 30 minutos.