Buenas prácticas y cumplimiento de la IA
Sus cortafuegos no bloquean el lenguaje natural.
El uso intensivo de la tecnología en el trabajo siempre ha supuesto un riesgo. Pero con la inteligencia artificial, la amenaza ha mutado: los ciberdelincuentes ya no atacan solo su infraestructura, sino que explotan la confianza de sus empleados y las propias funciones de la IA.
En colaboración con la École des Mines y la École des Beaux-Arts de Nancy, Palambur ha diseñado un enfoque global en 10 puntos clave para concienciar y preparar a las empresas industriales frente a este nuevo paradigma.
Nuestras 10 reglas de buenas prácticas de IA

Utilice únicamente los equipos de la empresa
La higiene digital empieza por el control del hardware. Solo los equipos autorizados por la empresa (PC, tableta, smartphone) protegen sus datos.
Con el auge de la IA local y de las aplicaciones móviles inteligentes, un dispositivo personal desprotegido se ha convertido en un punto crítico de vulnerabilidad.
- Sus equipos cuentan con protección contra malware y con supervisión de fugas de datos hacia IA no autorizadas.
- Su cifrado integral impide que la información se vea comprometida en caso de robo o pérdida.

Proteja sus contraseñas y sus credenciales
Las contraseñas siguen siendo su primera línea de defensa. Y la IA ha multiplicado la capacidad de los atacantes para vulnerar sistemas.
El robo de credenciales se produce ahora de forma invisible, incluso mediante ataques de inyección de instrucciones (Prompt Injection) dirigidos a sus asistentes web.
- Sus contraseñas deben ser complejas, únicas y cambiarse con regularidad.
- Nunca deben compartirse ni almacenarse en texto plano en blocs de notas virtuales que una IA externa podría llegar a leer.

Utilice únicamente el software, las soluciones y los servicios homologados
La tentación de usar herramientas de IA públicas para ir más rápido es fuerte: es el Shadow AI.
Al pegar código, datos financieros o información personal en una versión gratuita de IA, filtra sin querer el saber hacer de la empresa hacia modelos externos que lo utilizan para entrenarse.
- Solo el software, la IA y los servicios de internet homologados por la empresa garantizan un entorno aislado.
- El uso de cuentas personales en plataformas de IA de uso público está estrictamente prohibido en el ámbito profesional.

Proteja los datos en los soportes móviles
Su equipo portátil y sus dispositivos de almacenamiento deben estar siempre protegidos.
La pérdida de un dispositivo conectado puede dar a un ciberdelincuente acceso a sus sesiones, incluidos los entornos de IA aún activos.
- Nunca deje su dispositivo sin vigilancia, ni siquiera en el maletero cerrado de un vehículo.
- Los datos sensibles transferidos a un dispositivo portátil (memoria USB, disco duro) deben cifrarse obligatoriamente.
- En caso de pérdida o robo, notifíquelo de inmediato para bloquear los accesos remotos.

Use el correo electrónico con vigilancia reforzada
Olvide los correos no deseados llenos de faltas de ortografía. Con IA maliciosas como las variantes de WormGPT, los ciberdelincuentes generan correos de phishing ultrarrealistas y perfectamente dirigidos.
Un simple correo externo también puede contener instrucciones invisibles que manipulan su propio asistente de IA interno (ataques Living Off AI).
- Verifique escrupulosamente la dirección del remitente.
- Nunca reenvíe cadenas de mensajes.
- Proteja los datos confidenciales limitando la función «responder a todos».
- Notifique de inmediato cualquier enlace, archivo adjunto o comportamiento sospechoso en su correo.

Sea discreto en los espacios públicos y virtuales
El espionaje ya no se limita a una mirada por encima del hombro.
Herramientas de transcripción con IA (como Otter.ai) pueden unirse automáticamente a una reunión virtual para transcribir y almacenar deliberaciones estratégicas, un riesgo de fuga crítico.
- Controle sus entornos de reunión, virtuales y físicos, y no trate temas confidenciales en público.
- Los puntos de acceso Wi-Fi públicos son poco seguros: utilícelos únicamente con una conexión VPN.
- No use puntos de carga USB públicos: pueden infectar sus dispositivos con software malicioso.

Desconfíe de la manipulación y de los deepfakes
Antes de compartir información confidencial, asegúrese por completo de la identidad de su interlocutor.
Con la clonación de voz (vishing) y los generadores de imágenes con IA capaces de falsificar documentos oficiales, los atacantes suplantan la identidad de un directivo o de un socio con una precisión temible.
- Adopte la duda razonable: desconfíe de solicitudes urgentes que pidan contraseñas, transferencias o información sensible.
- Verifique la identidad por un canal de comunicación alternativo (doble verificación) ante cualquier solicitud inusual.

Proteja la información confidencial desde el origen
Clasifique y proteja la información de la empresa.
Con la proliferación de los asistentes de IA (ayuda a la redacción, creación de presentaciones), el más mínimo dato confidencial compartido en el lugar equivocado puede almacenarse, reutilizarse o incluso quedar expuesto a terceros.
- Envíe la información únicamente a las personas estrictamente autorizadas para tratarla.
- Proteja sus intercambios con soluciones de cifrado homologadas.
- Sensibilice a sus socios sobre la protección de la confidencialidad.
- En la mayoría de los casos, consulte al propietario de los datos antes de compartirlos o de someterlos a un análisis.

Sea prudente al usar internet
Los asistentes de IA integrados en los navegadores web exponen a amenazas nuevas y complejas.
Técnicas recientes (como HashJack) ocultan instrucciones maliciosas en la URL de un sitio legítimo: su asistente lee esa URL y ejecuta el ataque sin que usted lo sepa.
- Nunca acceda a sitios potencialmente peligrosos.
- Use siempre su VPN para trabajar a distancia, incluso para una simple navegación.
- Limite la información profesional que comparte en redes sociales, para evitar ataques dirigidos de ingeniería social asistida por IA.

Proteja su espacio de trabajo
La política de «Clean Desk» sigue siendo una barrera absoluta.
No deje ningún documento confidencial sobre su escritorio ni en la impresora: una simple foto tomada con un smartphone equipado con IA de análisis visual puede escanear, extraer y enviar sus datos en una fracción de segundo.
- Acompañe siempre a los visitantes externos en las instalaciones y lleve su credencial de forma visible.
- Bloquee su sesión informática en cuanto se aleje de su puesto.
- Nunca deje su portátil sin protección (cajón o armario cerrado con llave), especialmente por la noche.
De las reglas a la gobernanza
Estas 10 reglas son la base. Para que se mantengan en el tiempo, se inscriben en una gobernanza de IA: una carta escrita, herramientas homologadas, una base de prompts por profesión y asistentes validados.
Los textos legales, directamente de la fuente
Siempre la versión oficial en vigor, publicada por la Confederación Suiza (Fedlex) o por la Unión Europea (EUR-Lex). Ninguna copia intermedia.
Ley federal de protección de datos (RS 235.1)
La ley suiza en vigor desde el 1 de septiembre de 2023. Es la que se aplica a toda empresa suiza que trate datos personales.
Ordenanza de protección de datos (RS 235.11)
El texto de aplicación de la LPD: medidas de seguridad, registro LPD, notificaciones al PFPDT.
Reglamento General de Protección de Datos (UE 2016/679)
Se aplica en cuanto trate datos de personas ubicadas en la UE: clientes, prospectos o socios.
Reglamento europeo sobre inteligencia artificial (UE 2024/1689)
El primer marco normativo mundial sobre IA, aplicable por etapas hasta 2027. Su artículo 4 establece la obligación de formar a los equipos.
Foire aux questions
¿Qué cambia realmente la LPD para el uso de la IA en la empresa?
Establece reglas claras sobre el tratamiento de datos personales, incluso cuando pasan por una herramienta de IA. Le ayudamos a identificar sus obligaciones sin jerga jurídica.
¿Nos afecta también el EU AI Act como empresa suiza?
Puede aplicarse en cuanto trabaje con clientes o socios en la UE, según los usos de IA implicados. Un breve análisis permite aclarar su situación.
¿Por dónde empezar si aún no tenemos ninguna política de IA?
Por un diagnóstico sencillo de lo que sus equipos ya utilizan, seguido de un marco escrito mínimo. Es precisamente el objetivo de la Auditoría Shadow AI.
¿Se necesita una política diferente para cada herramienta de IA utilizada?
No, en la mayoría de los casos basta con un marco general, complementado con algunas reglas específicas para las herramientas sensibles. Priorizamos según su exposición real.
¿Cuánto tiempo se necesita para implantar las buenas prácticas básicas?
Los primeros hábitos se adquieren desde la formación «Le Collaborateur, augmenté», en media jornada. La conformidad completa depende después de su organización.
¿Y ahora?
Los buenos hábitos se adquieren con la formación.
«Le Collaborateur, augmenté»
Los buenos hábitos se adquieren con la formación.
Descubrir la formación →