No. Prohibir ChatGPT en un banco, una cooperativa, una aseguradora o un hospital casi nunca detiene el uso de IA: lo manda al celular y a cuentas personales, donde la institución no ve nada. Lo que funciona es dar cuentas empresariales administradas por la institución, poner reglas claras sobre qué datos pueden entrar, eliminar las cuentas personales y capacitar al personal, en ese orden.
Si tu equipo ya usa IA, y casi seguro la usa, la pregunta no es si permitirla. Es si la información de tus clientes está saliendo por un canal que nadie administra.
¿Qué es la IA en la sombra?
Es cualquier uso de inteligencia artificial que la institución no aprobó. Los casos más comunes:
- Cuentas gratuitas o personales de ChatGPT, Claude, Gemini u otra herramienta, abiertas con el correo personal o con el de la institución.
- Extensiones del navegador que leen la página que tienes abierta para resumirla o redactar una respuesta.
- Funciones de IA dentro de sistemas que ya usas: videollamadas que transcriben, CRM que redactan correos, plataformas que resumen documentos. Muchas se activan con una actualización y nadie las revisa.
Los números globales dicen que no es un caso aislado. En el Work Trend Index 2024 de Microsoft y LinkedIn, con 31,000 personas en 31 países, 78% de quienes usan IA en el trabajo llevan sus propias herramientas. En la banca de EE. UU., una encuesta de la ABA a 116 responsables de mercadeo bancario (marzo de 2026) encontró que 15% de quienes usan IA no tienen una suscripción pagada por su banco. No hay un estudio público equivalente para Honduras, pero nada indica que aquí sea distinto.
¿Por qué prohibir la IA no funciona?
Por tres razones prácticas:
- El celular no pasa por tu red. Puedes bloquear un sitio en la red de la oficina, pero no en los datos móviles de cada colaborador.
- La misma dirección sirve para todo. En varias herramientas, la versión personal y la empresarial viven en el mismo sitio web, así que un bloqueo por dirección también frena el uso aprobado.
- La prohibición esconde el problema. Quien necesita resumir un manual de 80 páginas lo va a hacer igual, solo que ya no lo va a contar. Y lo que no ves, no lo puedes gobernar.
¿Qué riesgo corre una institución regulada en Honduras?
Honduras no tiene todavía una ley general de protección de datos personales ni una norma específica de IA. Eso no significa que no haya reglas. Ya aplican tres:
| Regla vigente | Qué dice | Por qué toca a la IA en la sombra |
|---|---|---|
| Ley del Sistema Financiero, art. 34 | Directivos, gerentes y empleados son responsables civil, administrativa y penalmente si revelan información confidencial | Pegar el estado de cuenta de un cliente en una cuenta personal de IA puede considerarse una divulgación |
| Resolución GRD No.793/16-12-2022 de la CNBS, art. 21 | Un incidente que afecte de forma significativa la confidencialidad se comunica a la CNBS en 2 horas, con reporte preliminar en 2 días hábiles y final en 15 días hábiles | Una fuga a una herramienta no aprobada puede activar ese reloj |
| La misma resolución, art. 23 | Exige un programa de capacitación y concientización en seguridad que incluye al órgano de administración | La IA cabe dentro de ese programa; no necesitas uno aparte |
Las cooperativas de ahorro y crédito tienen además su propia norma de tecnología, aprobada por CONSUCOOP en diciembre de 2022. Y en salud, el secreto médico aplica también a lo que se escribe en un sistema.
En enero de 2026, la Comisión Nacional de Bancos y Seguros (CNBS) publicó un boletín sobre IA en los servicios financieros. No es una norma: reconoce que el país aún no tiene una estrategia nacional de IA y recomienda un enfoque basado en riesgos, gobernanza de modelos y protección de datos. Es una buena pista de lo que un supervisor va a preguntar.
¿Qué hacer en lugar de prohibir?
Cinco pasos, en este orden:
- Da cuentas empresariales. Una plataforma administrada por la institución, con contrato, administración central y registros. Nunca cuentas personales, aunque sean de pago. Las dos que implementamos en Andes son Claude Enterprise y Gemini dentro de Google Workspace. Los términos comerciales de Anthropic le prohíben entrenar modelos con el contenido del cliente, y Google indica que Workspace no usa los datos de sus clientes para entrenar modelos sin su permiso y que las interacciones con Gemini se quedan dentro de la organización. Para evaluar al proveedor, revisa qué debe exigir un banco o un hospital a su socio de tecnología.
- Escribe una política corta. Qué cuentas empresariales están aprobadas, que ninguna cuenta personal se usa para trabajar, qué datos nunca entran y quién aprueba un uso nuevo. Una página que la gente lea vale más que un manual de 30 que nadie abre.
- Elimina las cuentas personales. Inicio de sesión único con las credenciales de la institución y ninguna cuenta personal abierta con el correo corporativo. En Claude Enterprise, el administrador verifica el dominio, bloquea las cuentas personales nuevas con ese correo y reclama las que ya existen para migrarlas a la cuenta de la institución. En Google Workspace, el administrador decide quién usa la aplicación de Gemini y puede desactivarla.
- Descubre lo que ya se usa. Una encuesta anónima, una revisión de las extensiones instaladas y una lista de las funciones de IA que traen tus proveedores actuales. Sin inventario, la política se queda en papel.
- Capacita por rol. No es lo mismo un cajero que un médico o el equipo de mercadeo. Cada rol necesita ejemplos de lo que sí y lo que no, con sus propios documentos.
Como guía rápida para la política. Todo ocurre dentro de la cuenta empresarial; en una cuenta personal no entra nada de la institución, ni siquiera un borrador:
| Nunca, ni en la cuenta empresarial | Solo con autorización y en espacios restringidos | Uso normal en la cuenta empresarial |
|---|---|---|
| Contraseñas, credenciales y claves de acceso | Datos de clientes, estados financieros, expedientes clínicos, informes de la CNBS o de auditoría | Documentos internos, procedimientos, información pública, borradores de comunicación |
¿Qué hacer si alguien ya pegó datos de clientes en una IA pública?
Primero, que te lo cuenten. Si la persona teme una sanción, lo esconde, y pierdes horas que importan.
- Documenta qué información se compartió, cuándo, en qué herramienta y con qué cuenta.
- Borra la conversación y revisa los términos de esa herramienta: en una cuenta personal, borrar no garantiza que el proveedor no haya retenido los datos.
- Evalúa con cumplimiento y seguridad si es un incidente significativo de confidencialidad. Si lo es, corre el plazo de 2 horas para la primera comunicación a la CNBS.
- Corrige la causa: casi siempre es que la persona no tenía una cuenta empresarial para esa tarea. Dásela y cierra la personal.
Una advertencia honesta: ningún control elimina el riesgo por completo. Alguien siempre puede tomarle una foto a la pantalla. Lo que cambia con una cuenta empresarial es que el trabajo ocurre donde hay contrato, registro y alguien que responde.
¿Cómo lo hacemos en Andes?
Nuestro equipo programa con IA bajo una política de desarrollo seguro: herramientas aprobadas, ningún dato personal de clientes en los prompts, revisión humana y análisis estático antes de cada despliegue. Trabajamos con Claude todos los días, en nuestro propio desarrollo y en los proyectos de nuestros clientes, y así lo implementamos en una empresa. También somos partner registrado de Google Workspace: configuramos quién usa Gemini y capacitamos al equipo.
Para instituciones reguladas hacemos una revisión de IA en la sombra: qué herramientas usa tu personal sin aprobación y qué tan seguras son las aplicaciones que se construyeron con IA fuera de TI. Te entregamos los riesgos y las correcciones, con alcance y precio fijos.
¿Sabes qué herramientas de IA usa hoy tu institución?
Si la respuesta es "creo que ninguna", probablemente son varias. Hablemos de tu caso y empecemos por el inventario.
Fuentes
- CNBS, Circular No.025/2022, Resolución GRD No.793/16-12-2022 (Normas para la Gestión de Tecnologías de Información, Ciberseguridad y Continuidad del Negocio): https://circulares.cnbs.gob.hn/Archivo/Viewer/2520/1
- CNBS, Inteligencia Artificial en los Servicios Financieros (boletín, enero de 2026): https://www.cnbs.gob.hn/wp-content/uploads/2026/01/Boletin-Informativo-Inteligencia-Artificial-en-los-Servicios-Financieros.pdf
- Ley del Sistema Financiero (Decreto 129-2004), texto publicado por el Tribunal Superior de Cuentas: https://www.tsc.gob.hn/web/leyes/Ley%20del%20Sistema%20Financiero%20(Reformado%20por%20el%20CPC)2010.pdf
- Microsoft y LinkedIn, 2024 Work Trend Index: https://news.microsoft.com/source/2024/05/08/microsoft-and-linkedin-release-the-2024-work-trend-index-on-the-state-of-ai-at-work/
- ABA Banking Journal, Bank marketers are all in on AI (junio de 2026): https://bankingjournal.aba.com/2026/06/bank-marketers-are-all-in-on-ai/
- Anthropic, Commercial Terms of Service: https://www.anthropic.com/legal/commercial-terms
- Claude Help Center, Claim and migrate accounts on your domain: https://support.claude.com/en/articles/14625619-claim-and-migrate-accounts-on-your-domain
- Google Workspace, Generative AI in Google Workspace Privacy Hub: https://knowledge.workspace.google.com/admin/gemini/generative-ai-in-google-workspace-privacy-hub