InicioSobre míBlogOpen SourceHablemos
Gestión del Cambio8 min de lectura

Cómo Auditar el Uso de IA en tu Equipo (Checklist Práctico)

¿Sabes realmente cómo usa tu equipo la IA? Este checklist práctico te ayuda a auditar la adopción, detectar shadow AI y cerrar brechas de formación antes de que sean un problema.

Luis Salgado

Tienes herramientas de IA contratadas. Has dado formación. Has animado a tu equipo a usar IA. Pero, ¿sabes realmente qué está pasando?

En la mayoría de empresas que visito, la respuesta es no. Los directivos asumen que el equipo usa IA porque les dieron acceso. O asumen que no la usa porque no ven resultados. Ambas suposiciones suelen ser incorrectas.

La realidad suele ser más interesante: parte del equipo usa IA a escondidas (con herramientas no aprobadas y sin ningún control de seguridad), mientras que otra parte no la toca ni con un palo (a pesar de tener licencias pagadas acumulando polvo).

Este artículo te da un framework práctico para saber exactamente qué está pasando con la IA en tu organización. Un diagnóstico antes de tomar decisiones.

Por qué necesitas una auditoría de IA

No se trata de controlar a la gente. Se trata de tomar decisiones informadas. Sin saber cómo se usa (o no se usa) la IA en tu equipo, no puedes:

  • Justificar la inversión en herramientas
  • Identificar riesgos de seguridad y cumplimiento
  • Diseñar formación que realmente sirva
  • Detectar oportunidades que nadie está aprovechando
  • Cumplir con las obligaciones del EU AI Act

Una auditoría bien hecha te da un mapa de la situación real. Y desde ese mapa puedes actuar con criterio.

El checklist: 6 áreas de auditoría

Area 1: Inventario de herramientas

Lo primero es saber qué herramientas de IA existen en tu organización. Tanto las oficiales como las no oficiales.

Preguntas clave:

  • ¿Qué herramientas de IA tenemos contratadas oficialmente?
  • ¿Cuántas licencias están activas vs. cuántas se usan realmente?
  • ¿El equipo usa herramientas de IA gratuitas por su cuenta? ¿Cuáles?
  • ¿Hay cuentas personales de ChatGPT, Claude o Gemini usándose para trabajo?
  • ¿Qué integraciones de IA están activas en nuestras herramientas existentes (Copilot en Office, IA en Slack, etc.)?
HerramientaTipoLicenciasUso realDatos que procesa
¿?Oficial/ShadowN¿Activo/Inactivo?¿Sensibles/No?

Rellena esta tabla para cada herramienta que descubras. Te sorprenderá lo que encuentres.

Area 2: Frecuencia y patrones de uso

No basta con saber qué se usa. Necesitas saber cuánto y cómo.

Preguntas clave:

  • ¿Con qué frecuencia usa cada persona las herramientas de IA? (diario, semanal, nunca)
  • ¿Para qué tareas concretas la utilizan?
  • ¿Hay departamentos que la usan mucho y otros que no la tocan?
  • ¿El uso ha crecido, se ha estancado o ha disminuido en los últimos 3 meses?
  • ¿Quiénes son los "power users" y quiénes los resistentes? (Si detectas resistencia significativa, te interesará mi guía sobre cómo superar la resistencia al cambio ante la IA)

Cómo obtener estos datos: La mejor forma es una combinación de datos de uso de las plataformas (la mayoría ofrece métricas de actividad) y entrevistas breves con los equipos. No hagas solo encuestas — la gente tiende a exagerar su uso o a ocultarlo según perciba qué respuesta es la "correcta".

Area 3: Calidad de los outputs

Que alguien use IA no significa que la use bien. Esta es la parte más reveladora de la auditoría.

Preguntas clave:

  • ¿Los outputs de IA se revisan antes de usarse o se envían tal cual?
  • ¿Se ha detectado algún error en contenido generado por IA?
  • ¿Los prompts que usa el equipo están optimizados o son básicos?
  • ¿Existe algún proceso de control de calidad para contenido asistido por IA?
  • ¿El equipo sabe identificar alucinaciones y verificar la información?

Un indicador preocupante: si la gente copia y pega directamente del ChatGPT sin revisar, tienes un problema de calidad esperando a explotar. Un email con datos inventados a un cliente o un informe con cifras alucinadas puede hacer daño real.

Area 4: Seguridad y datos sensibles

Aquí es donde la auditoría pasa de "interesante" a "urgente".

Preguntas clave:

  • ¿Se están subiendo datos de clientes a herramientas de IA?
  • ¿Las herramientas usadas cumplen con RGPD?
  • ¿Alguien ha subido documentos confidenciales, contratos o datos financieros a ChatGPT?
  • ¿Las cuentas de IA tienen autenticación adecuada (SSO, 2FA)?
  • ¿Hay alguna política interna sobre qué datos se pueden y no se pueden compartir con IA?

Shadow AI — el uso de herramientas de IA no aprobadas — es el mayor riesgo de seguridad que veo en las empresas. No porque la gente tenga malas intenciones, sino porque no son conscientes de que al pegar un contrato en ChatGPT gratuito, esos datos podrían usarse para entrenar el modelo.

Area 5: Brechas de formación

Preguntas clave:

  • ¿Qué formación en IA se ha dado hasta ahora?
  • ¿La formación cubrió seguridad y buenas prácticas o solo funcionalidades?
  • ¿Los empleados saben escribir prompts efectivos?
  • ¿Conocen las limitaciones de la IA (alucinaciones, sesgos)?
  • ¿Saben cuándo NO usar IA?
  • ¿Hay demanda de formación que no se está cubriendo?

La brecha más común que detecto: se forma al equipo en cómo usar las herramientas pero no en cuándo usarlas y cuándo no. Saber pulsar botones no es lo mismo que tener criterio para decidir si la IA es la herramienta adecuada para cada situación.

Area 6: Cumplimiento normativo (EU AI Act)

Con el EU AI Act ya en vigor progresivo, las empresas en España tienen obligaciones concretas respecto al uso de IA.

Preguntas clave:

  • ¿Sabemos qué sistemas de IA usamos que podrían clasificarse como "alto riesgo"?
  • ¿Tenemos documentación sobre cómo usamos la IA y para qué?
  • ¿Informamos a los usuarios cuando interactúan con un sistema de IA?
  • ¿Tenemos un responsable designado para la supervisión de la IA?
  • ¿Guardamos registros de las decisiones tomadas con asistencia de IA?

No necesitas ser experto en regulación para hacer esta parte de la auditoría. Pero sí necesitas saber dónde estás para planificar cómo llegar a donde necesitas estar.

Sistema de puntuación

Para cada área, puntúa tu organización del 1 al 5:

PuntuaciónSignificado
1No tenemos visibilidad ni control
2Tenemos información parcial e informal
3Tenemos datos pero no procesos formales
4Tenemos procesos documentados y en uso
5Tenemos procesos maduros con mejora continua

Interpretación de la puntuación total (sobre 30):

  • 6-12: Riesgo alto. Necesitas actuar ya, especialmente en seguridad y shadow AI.
  • 13-18: En desarrollo. Tienes base pero faltan procesos formales y visibilidad.
  • 19-24: Buen nivel. Refina y formaliza lo que ya funciona.
  • 25-30: Maduro. Enfócate en optimización y cumplimiento normativo avanzado.

Qué hacer con los resultados

La auditoría no es el fin — es el principio. Una vez que tienes el mapa:

  1. Aborda los riesgos inmediatos primero: shadow AI con datos sensibles, falta de políticas de seguridad, uso sin control de calidad.

  2. Diseña formación específica basada en las brechas reales, no en lo que crees que el equipo necesita. Si la auditoría dice que el problema es la calidad de los prompts, no des un curso de "Introducción a la IA". Evalúa si te conviene más formación interna o contratar un consultor externo.

  3. Formaliza políticas de uso de IA. No para burocratizar — para dar al equipo un marco claro de qué pueden hacer, qué no deben hacer y a quién acudir cuando tengan dudas.

  4. Repite la auditoría cada 3-6 meses. El panorama cambia rápido. Herramientas nuevas aparecen, regulaciones se actualizan, los patrones de uso evolucionan. Complementa cada auditoría con KPIs de adopción de IA para tener datos cuantitativos del progreso.

El enfoque NorteIA

En NorteIA, la auditoría de IA es el primer paso de cualquier proyecto de acompañamiento. No podemos diseñar una estrategia de IA para tu empresa si no sabemos de dónde partes. Es como recetar medicación sin hacer un diagnóstico — irresponsable.

Nuestro diagnóstico incluye entrevistas con equipos, análisis de herramientas, evaluación de riesgos y un informe con recomendaciones priorizadas. No es un documento de 50 páginas que nadie lee — es un plan de acción concreto.

¿Quieres saber dónde está tu equipo?

Si este checklist te ha generado más preguntas que respuestas, es buena señal — significa que estás tomando en serio la gobernanza de la IA en tu empresa.

El siguiente paso es una sesión de diagnóstico gratuita de 20 minutos donde revisamos juntos tu situación y definimos las prioridades. Sin compromisos, sin discursos — solo claridad sobre dónde estás y qué hacer a continuación.