La inteligencia artificial ya entró en muchas empresas mexicanas antes de que existiera una política para utilizarla. Una persona resume un contrato con una cuenta personal, otra pega datos de clientes en un asistente gratuito y un supervisor genera evaluaciones de desempeño sin explicar cómo obtuvo sus conclusiones. La intención suele ser trabajar más rápido, pero el resultado puede exponer información, multiplicar errores y dejar decisiones importantes sin responsable claro.
A este uso de herramientas de IA sin autorización, visibilidad o controles de la organización se le conoce como Shadow AI o IA en la sombra. No es únicamente un problema de tecnología. Afecta la manera en que se diseñan los puestos, se capacita a las personas, se protegen los datos y se evalúa el desempeño. Por eso Recursos Humanos debe participar en la solución junto con Tecnología, Seguridad, Legal y los líderes del negocio.
La respuesta más útil no es prohibir toda IA. Una prohibición general puede empujar el uso hacia cuentas personales y procesos todavía menos visibles. El objetivo es crear un entorno donde las personas sepan qué herramientas pueden usar, para qué tareas, con qué información y bajo qué revisión humana.
Qué es Shadow AI y cómo aparece en el trabajo diario
Shadow AI incluye cualquier sistema de inteligencia artificial usado para una tarea laboral sin pasar por la evaluación o autorización prevista por la empresa. Puede tratarse de un chatbot público, una extensión del navegador, un generador de presentaciones, una herramienta para transcribir reuniones o una función de IA incorporada en una aplicación ya contratada.
El riesgo no depende solo de la herramienta. También depende de la tarea y de los datos. Pedir ideas para una actividad de integración con información ficticia tiene un nivel de exposición distinto a cargar expedientes, salarios, evaluaciones, secretos comerciales o datos de salud.
Señales que RRHH puede observar
- Documentos con un estilo uniforme pero con cifras o fuentes que nadie puede verificar.
- Empleados que usan cuentas personales para procesar archivos de la empresa.
- Equipos que compran suscripciones sin revisión de seguridad o privacidad.
- Decisiones de selección, desempeño o disciplina sustentadas en puntuaciones opacas.
- Información confidencial incluida en prompts, transcripciones o asistentes de reuniones.
- Procesos automatizados que no tienen dueño, registro de cambios ni procedimiento de respaldo.
Por qué el tema es urgente para las empresas mexicanas
La conversación empresarial en México durante 2026 muestra una adopción creciente de IA acompañada por una brecha de capacidades. La cobertura reciente coincide en que muchas personas aprenden por experimentación individual mientras la capacitación formal avanza a menor velocidad. Para RRHH, esta diferencia crea una señal clara: la productividad informal puede crecer más rápido que la gobernanza.
El riesgo no se resuelve comprando licencias. Una herramienta corporativa sin formación puede usarse mal, mientras que una política redactada sin casos reales puede quedar ignorada. La empresa necesita conectar reglas, acceso, aprendizaje, supervisión y medición.
Matriz práctica para clasificar casos de uso
| Nivel | Ejemplo | Regla recomendada | Control mínimo |
|---|---|---|---|
| Bajo | Ideas con datos ficticios | Permitido | Revisión del usuario |
| Medio | Borrador de comunicación interna | Permitido con condiciones | Validación de hechos y tono |
| Alto | Resumen de información de clientes | Solo en entorno autorizado | Contrato, acceso y trazabilidad |
| Crítico | Filtrar candidatos o recomendar despidos | No automatizar sin evaluación formal | Impacto, revisión humana y derecho a corregir |
Esta clasificación evita discutir la IA como si todos los usos fueran iguales. RRHH puede empezar por la combinación de datos, finalidad y consecuencia. Cuanto más sensible sea la información y mayor sea el efecto sobre una persona, más estrictos deben ser la evaluación y el control.
Cómo hacer un inventario sin crear una cacería
El inventario debe buscar aprendizaje, no culpables. Una encuesta anónima breve puede preguntar qué herramientas se usan, en qué tareas, qué tiempo ahorran y qué dudas generan. Después conviene realizar talleres por área para observar flujos reales. Si la primera comunicación amenaza con sanciones, las personas esconderán precisamente la información que la empresa necesita conocer.
Preguntas para cada equipo
- ¿Qué tarea intentas resolver y qué resultado esperas?
- ¿Qué datos introduces y de quién son?
- ¿La herramienta conserva o utiliza esa información para entrenamiento?
- ¿Quién revisa la respuesta antes de convertirla en una decisión o entregable?
- ¿Qué ocurre si la herramienta deja de funcionar o cambia su comportamiento?
- ¿Existe una alternativa corporativa aprobada?
El resultado puede registrarse en una hoja con área, herramienta, caso de uso, tipo de datos, responsable, nivel de riesgo y decisión. No se necesita una plataforma compleja para comenzar; sí se necesita un responsable que mantenga el inventario vivo.
Qué debe contener una política útil de IA
Una política efectiva traduce principios en decisiones cotidianas. Debe definir alcance, herramientas autorizadas, datos prohibidos, responsabilidades, revisión humana, reporte de incidentes y consecuencias proporcionales. También debe explicar cómo solicitar la evaluación de un nuevo caso de uso.
Usos permitidos
- Generar ideas o esquemas con información pública o ficticia.
- Mejorar redacción de documentos que serán revisados por una persona.
- Crear ejercicios de capacitación sin expedientes reales.
- Resumir materiales autorizados dentro de un entorno aprobado.
Usos condicionados
- Analizar encuestas, entrevistas o datos de desempeño.
- Transcribir reuniones con consentimiento y retención definida.
- Apoyar selección, movilidad o desarrollo de talento.
- Crear código o automatizaciones que interactúan con sistemas internos.
Usos que deben detenerse hasta una evaluación formal
- Cargar datos personales sensibles en servicios públicos.
- Delegar decisiones laborales finales a un modelo.
- Inferir emociones, salud, personalidad o afiliaciones sin base válida.
- Generar evidencia, referencias o cifras que no puedan comprobarse.
Capacitación por rol, no una charla para todos
Una sesión general puede establecer lenguaje común, pero no cambia comportamientos por sí sola. La formación debe partir de tareas reales. El personal necesita reconocer datos que no debe compartir; los líderes necesitan revisar resultados y comunicar límites; RRHH debe evaluar impactos sobre personas; Tecnología y Seguridad deben revisar proveedores, accesos y registros; Legal debe interpretar obligaciones según el caso.
Un buen ejercicio para RRHH consiste en comparar tres usos: redactar una vacante, resumir una entrevista y recomendar a quién contratar. El primero puede ser de bajo riesgo con revisión; el segundo requiere consentimiento, seguridad y exactitud; el tercero no debe delegarse automáticamente. La comparación enseña criterio mejor que una lista de definiciones.
Caso aplicado: una herramienta para resumir entrevistas
Imaginemos que un equipo de selección quiere grabar entrevistas para obtener resúmenes automáticos. El ahorro de tiempo parece atractivo, pero antes de aprobarlo debe aclarar quién informa al candidato, dónde se almacena la grabación, cuánto tiempo se conserva, quién puede acceder, cómo se corrige un resumen equivocado y si el proveedor utiliza los datos para entrenar modelos.
El piloto puede limitarse a entrevistas internas simuladas. RRHH compara el resumen con notas humanas, identifica omisiones y decide qué partes del proceso siguen requiriendo intervención. Si la herramienta no permite control de retención o acceso, el caso se detiene aunque el resumen sea rápido.
Plan de 30 días para reducir Shadow AI
Días 1 a 7: descubrir
Envía una encuesta no punitiva, reúne casos de uso y crea un equipo pequeño con RRHH, Tecnología, Seguridad, Legal y negocio. Define una clasificación preliminar de datos y comunica un canal para consultas.
Días 8 a 15: priorizar
Ordena los casos por impacto y frecuencia. Elige dos o tres usos de bajo riesgo que puedan aprobarse rápido y detén temporalmente los de mayor exposición. Revisa contratos y configuraciones de las herramientas candidatas.
Días 16 a 23: formar y probar
Capacita por rol, publica ejemplos y ejecuta pilotos con información ficticia o minimizada. Documenta calidad, tiempo, errores y revisión necesaria. La meta no es demostrar que la IA siempre funciona, sino saber dónde aporta valor y dónde no.
Días 24 a 30: formalizar
Aprueba una versión inicial de la política, publica el catálogo de herramientas, asigna responsables y establece revisiones periódicas. Incluye el uso de IA en onboarding, cambios de puesto, gestión de proveedores y offboarding.
Indicadores que sí ayudan
- Casos de uso inventariados y porcentaje con responsable.
- Equipos que completaron práctica por rol.
- Incidentes o consultas por tipo de dato.
- Porcentaje de usos trasladados a herramientas autorizadas.
- Tiempo ahorrado después de incluir revisión y corrección.
- Errores detectados antes de afectar a clientes o colaboradores.
No conviertas el número de prompts en una métrica de productividad. El valor está en la calidad, el riesgo evitado y la mejora real del flujo de trabajo.
Fuentes de contexto
Para mantener la guía actualizada, conviene revisar el Barómetro de la IA en el mundo laboral de PwC México, las recomendaciones del AI Risk Management Framework de NIST y cualquier cambio normativo mexicano aplicable. Estas referencias orientan el criterio, pero no sustituyen una revisión legal, laboral, de privacidad o seguridad ajustada a cada empresa.
Conclusión
La Shadow AI no desaparece con una prohibición ni con una licencia corporativa. Se reduce cuando la empresa ofrece alternativas útiles, reglas comprensibles, capacitación aplicada y revisión humana real. Recursos Humanos puede convertir un riesgo invisible en una oportunidad para mejorar habilidades, rediseñar tareas y construir confianza alrededor de la tecnología.
Para preparar a tu equipo de Recursos Humanos y a tus líderes con rutas de aprendizaje en IA aplicada, gestión del cambio, datos y toma de decisiones responsable, conoce G-Talent HR. La formación por rol ayuda a que una política deje de ser un documento y se convierta en una práctica cotidiana.
