Inicio
Equipos
Configurador
Servicios
OEM Guías Sobre nosotros Garantía Contacto English version →
ISO 27001 · ENS · IA generativa

ISO 27001 e IA generativa: por qué se limita ChatGPT y cómo usar IA con datos confidenciales

Cada vez más empresas con normas de seguridad restringen ChatGPT, Gemini o Copilot cuando hay documentos confidenciales de por medio. No es rechazo a la IA: es que no controlan a dónde van los datos. Te contamos qué dicen las normas, qué dicen las cifras y qué alternativa hay.

Equipo técnico ACD&CO26 septiembre 20266 min de lectura

Cada vez más empresas ponen límites a la IA de la nube

Según el estudio de privacidad de datos de Cisco de 2024, hecho a más de 2.600 profesionales de seguridad y privacidad de 12 países, el 27 % de las organizaciones había prohibido la IA generativa, al menos de forma temporal, por riesgos de privacidad y seguridad. El 63 % limitaba qué datos se pueden introducir y el 61 %, qué herramientas pueden usar sus empleados.

No es que desconfíen de la IA: es que no pueden controlar a dónde van los datos que se le dan.

Aunque haya normas, los datos se escapan

En el mismo estudio de Cisco, casi la mitad de los encuestados reconocía haber introducido información no pública de su empresa en herramientas de IA generativa. Y un análisis de Harmonic Security sobre las consultas y los archivos que los empleados enviaron a herramientas de IA en 2025 encontró información sensible en más del 4 % de las consultas y en cerca del 22 % de los archivos: código, credenciales, datos de clientes y empleados o información financiera.

Prohibir no basta si la gente necesita la herramienta para trabajar: acaba usándola por su cuenta. La salida es darle una IA que sí pueda usar con los documentos de la empresa.

Qué pide la ISO 27001

La ISO/IEC 27001 no prohíbe ChatGPT, Gemini ni Copilot. Lo que exige es que cualquier herramienta que trate información de la empresa esté identificada, evaluada y controlada dentro del sistema de gestión. En la práctica afecta, sobre todo, a estos controles de la versión de 2022:

  • 5.10 Uso aceptable: qué herramientas se pueden usar y con qué información.
  • 5.12 Clasificación: qué nivel de confidencialidad admite cada herramienta.
  • 5.19 a 5.23 Proveedores y servicios en la nube: cada IA externa es un proveedor que hay que evaluar, contratar y vigilar.
  • 8.12 Prevención de fuga de datos: medidas para que la información confidencial no salga.

El resultado habitual es que la IA de la nube se permite con información pública o interna y se limita, o se prohíbe, con la confidencial. Para gestionar la propia IA existe además una norma específica, la ISO/IEC 42001, que en España ya certifican entidades como AENOR, SGS o Bureau Veritas.

Sector público y sus proveedores: el ENS

Las administraciones y las empresas que les dan servicio se rigen por el Esquema Nacional de Seguridad (Real Decreto 311/2022). El Centro Criptológico Nacional ha publicado guías específicas para configurar servicios de IA en la nube con los requisitos de la categoría ALTA. Es decir: usar IA de la nube en ese entorno es posible, pero exige una configuración y unos controles concretos.

El ejemplo de la Agencia de Protección de Datos

La propia Agencia Española de Protección de Datos publicó en noviembre de 2025 su política para usar IA generativa. En ella distingue entre los sistemas externos, como ChatGPT o Microsoft 365 Copilot, y los desplegados en infraestructura propia con modelos de pesos abiertos como Llama, Qwen, Gemma o Mistral.

Entre los riesgos de los externos señala la revelación de información confidencial a terceros, la falta de control sobre los flujos de datos y los cambios unilaterales en las condiciones de uso. Para las plataformas que no controla prevé la «prohibición expresa de introducir información personal, confidencial o no publicada». Los sistemas en infraestructura propia, en cambio, son auditables y permiten controlar por dónde viaja la información.

La salida: la IA dentro de tu perímetro

Una IA privada es exactamente ese segundo modelo: el servidor está en tu empresa, los modelos son abiertos y los documentos no salen de tu red. Para tu sistema de gestión es un activo interno más, no un proveedor de IA en la nube que evaluar, y no hay transferencias internacionales de datos.

  • Los documentos y las preguntas se procesan en tu servidor, y puede funcionar sin internet.
  • Cada persona tiene su usuario y solo ve las colecciones de documentos que le asignes.
  • Queda registro de los accesos, y cualquier acceso remoto se hace por un canal cifrado que habilitas tú.
  • Te damos la descripción de la arquitectura y de los flujos de datos para incorporarla a tu sistema de gestión.
IA en la nube e IA privada frente a la ISO 27001
IA en la nubeIA privada
Dónde se tratan los datosEn los servidores del proveedorEn tu servidor
Proveedor de IA que evaluar (5.19 a 5.23)SíNo
Transferencias internacionalesPosibles, según el proveedorNo
Registro de accesosSegún el plan contratadoEn tu servidor
Cambios de condicionesLos decide el proveedorLos decides tú

Una IA privada no sustituye a tu sistema de gestión: se incluye en él como cualquier otro servidor, con su inventario, sus accesos y sus copias. Lo que sí resuelve es el problema de fondo: los datos confidenciales dejan de salir de la empresa. La IA privada de ACD&CO se instala y se configura por 770 €, sin cuotas: pagas el equipo, al contado o en renting, y la instalación una sola vez.

Fuentes: Cisco, estudio de privacidad de datos 2024 · Harmonic Security (SC Media) · AEPD, política de uso de IA generativa (27-11-2025) · CCN-CERT, guía CCN-STIC 884D.

Equipos y servicios relacionados

Preguntas frecuentes

¿La ISO 27001 prohíbe usar ChatGPT?

No. Exige que cada herramienta que trate información de la empresa esté identificada, evaluada y controlada. En la práctica, muchas empresas certificadas la permiten solo con información no confidencial.

¿Una IA privada nos da la certificación?

No: la certificación es de tu sistema de gestión. La IA privada lo simplifica, porque los datos confidenciales no salen de tu red y no hay un proveedor de IA externo que evaluar.

¿Y ChatGPT Enterprise o Microsoft 365 Copilot?

Ofrecen contratos y compromisos de privacidad, y pueden encajar para mucha información. Siguen siendo servicios externos que hay que evaluar como proveedor; para la información más sensible, muchas empresas prefieren que no salga.

¿Tu empresa trabaja con ISO 27001 o ENS?

Cuéntanos qué normas aplicáis y con qué documentos trabajáis. Te proponemos una IA privada que encaje con ellas.

Ver la IA privada