IA generativa: revisar los permisos antes de ampliar el acceso a los datos
Inteligencia Artificial · 4 min
Artículos de Pedro Vaz
Los asistentes de IA respetan los permisos existentes, pero hacen visible el exceso de uso compartido acumulado. Descubra cómo preparar los repositorios antes de ampliar su utilización.

TL;DR
- En plataformas que respetan los permisos existentes, como Microsoft Copilot, el asistente accede a los contenidos que cada usuario ya está autorizado a consultar.
- Los recursos compartidos en exceso desde hace tiempo, antes difíciles de encontrar, pasan a estar a una pregunta de distancia.
- Mapear la exposición y corregir los permisos según la prioridad de sensibilidad debe anteceder al despliegue ampliado.
- Un piloto con repositorios validados y pruebas de búsqueda indebida ayuda a medir el riesgo real.
- Restringir en exceso reduce la utilidad; el equilibrio debe decidirse junto con los responsables de los datos.
Los asistentes heredan los permisos que ya existen
En muchas organizaciones, los asistentes de IA generativa conectados al correo electrónico, a repositorios documentales y a herramientas de colaboración empiezan a pasar de proyectos piloto a un uso corriente. En plataformas empresariales que utilizan los mecanismos de identidad y autorización existentes, el asistente puede operar dentro de los permisos asignados a cada usuario, sin crear por sí solo nuevos derechos de acceso. En Microsoft Copilot, por ejemplo, la documentación del fabricante indica que el servicio respeta los controles de acceso existentes y solo accede a contenidos que el usuario está autorizado a consultar. Para los responsables de TI y de seguridad, la cuestión central pasa a ser si el modelo de permisos actual está preparado para ser consultado en lenguaje natural.
El exceso de uso compartido deja de estar oculto
Muchas organizaciones conviven desde hace años con carpetas abiertas a toda la empresa, enlaces de uso compartido olvidados, sitios sin propietario y grupos heredados de proyectos ya cerrados. Este exceso tenía un impacto limitado porque encontrar la información exigía saber dónde buscar. Un asistente que busca y resume en segundos cambia esa ecuación: una pregunta genérica sobre remuneraciones, evaluaciones de desempeño o contratos puede sacar a la superficie documentos a los que el usuario tenía acceso técnico, pero que nunca debería consultar. En estos casos, el problema puede no estar en el modelo, sino en permisos excesivos o en una deuda de gobernanza de datos que el uso del asistente hace más visible. Es un riesgo distinto del que implican los agentes de IA e identidades no humanas: allí están en juego las credenciales de los propios agentes; aquí, los derechos acumulados por las personas.
El mapa de exposición va antes que la licencia
Un enfoque prudente empieza por inventariar las fuentes de información a las que el asistente podrá acceder o que se integrarán en su mecanismo de búsqueda y recuperación. La corrección debe priorizarse por la sensibilidad de la información, y no por el volumen de archivos, empezando por áreas como recursos humanos, finanzas, jurídico y datos de clientes. Es una buena práctica definir responsables de los repositorios y establecer revisiones periódicas de sus permisos, aplicando el principio de mínimo privilegio que también sustenta una arquitectura Zero Trust. La propia Microsoft publica un plan de implementación por fases en piloto, despliegue y operación, lo que refuerza la idea de que la preparación de los datos es un proceso continuo y no una tarea única.
Un piloto con alcance controlado reduce la incertidumbre
En la práctica, el primer grupo de usuarios debe trabajar sobre repositorios ya revisados, con las fuentes de mayor sensibilidad excluidas temporalmente de la búsqueda, cuando la plataforma lo permita. Una técnica útil consiste en realizar pruebas controladas, con usuarios y escenarios previamente definidos, para verificar si el asistente puede presentar contenidos que no deberían estar accesibles en el contexto funcional de esos usuarios. Estas pruebas revelan patrones, como grupos demasiado amplios o herencias de permisos mal configuradas, que luego pueden corregirse a escala. La eventual monitorización de las interacciones de los usuarios debe evaluarse a la luz del RGPD y de las normas laborales aplicables, involucrando, cuando proceda, al delegado de protección de datos.
Restringir en exceso también tiene costes
Excluir grandes áreas del índice reduce el riesgo, pero también la utilidad del asistente, y puede llevar a los usuarios a buscar herramientas no aprobadas. La revisión manual de permisos difícilmente puede seguir el ritmo de grandes volúmenes de archivos, y la clasificación automática puede generar falsos positivos que requieren validación. Las herramientas disponibles varían según la plataforma y el licenciamiento contratado. En soluciones propias que recuperan información de repositorios empresariales, los controles de autorización deben considerarse también en el proceso de recuperación de la información, y no solo en la interfaz presentada al usuario. Estas decisiones involucran a TI, seguridad, cumplimiento y las áreas de negocio, y un apoyo externo, como los servicios especializados, puede ayudar a estructurar la evaluación inicial.
Los permisos correctos sustentan una IA útil
Los asistentes de IA generativa tienden a reflejar la calidad de la gobernanza de datos de la organización. Revisar permisos, clasificar la información sensible y probar el comportamiento en un piloto controlado puede reducir la probabilidad de exposiciones indebidas, sin impedir la adopción. El nivel de esfuerzo depende del tamaño de los repositorios, del sector, de la madurez de clasificación y de la plataforma elegida, y ninguna preparación elimina todo el riesgo. Tratar esta revisión como una parte permanente de la operación, y no como una condición puntual de arranque, tiende a producir resultados más consistentes.
Relacionado
- Gestionar los Riesgos de la Cadena de Suministro de IA Generativa en la Empresa
- Cómo la Inteligencia Artificial está transformando la gestión de riesgos en la Supply Chain
- Cómo optimizar infraestructuras de IA Generativa con AIOps