Bajada. Cuando una persona servidora pública usa una herramienta de IA sin autorización para resumir, redactar o analizar documentos, el riesgo no nace únicamente en su pantalla. También revela una organización que llegó tarde a definir reglas, alternativas y responsabilidades.
El problema central
Hecho. Las herramientas generativas redujeron las barreras técnicas de adopción. En muchas organizaciones, el personal puede utilizarlas sin intervención del área de sistemas.
Opinión. Prohibir por circular lo que la institución no sabe gobernar suele desplazar el uso hacia la clandestinidad. La conducta individual importa, pero responsabilizar sólo al empleado permite que la dirección eluda su obligación de ofrecer herramientas seguras, capacitación y canales de reporte.
Qué propone el trabajo
Md Salahuddin, James Rooney y Fida Hasan desarrollan una tipología de fallas de gobernanza cibernética provocadas por la adopción de IA en organizaciones públicas. Mediante una revisión estructurada de literatura y documentos de marcos normativos, organizan diez causas en siete dominios y describen tres rutas de falla: responsabilidad, resiliencia operativa y cumplimiento.
Hecho. Los autores comparan su tipología con NIST CSF 2.0, ISO/IEC 27001, COBIT, NIST AI RMF e ISO/IEC 42001. Concluyen que ninguno cubre con suficiente especificidad operativa tres problemas: Shadow AI, asimetría de velocidad y vacío de gobernanza.
Inferencia. La asimetría de velocidad aparece cuando la adopción cotidiana avanza más rápido que la autorización, la compra pública, la contratación de especialistas y la actualización de mandatos. El vacío no es puramente técnico: es la distancia entre lo que el personal ya hace y lo que la institución puede ver, ordenar y reparar.
Qué debería hacer México
Las dependencias mexicanas necesitan una política de uso que distinga información pública, interna, reservada, confidencial y datos personales; defina herramientas autorizadas; registre finalidades; obligue a revisar resultados; y establezca qué incidentes deben notificarse. La regla debe acompañarse de alternativas funcionales. Si la herramienta aprobada no resuelve la necesidad laboral, la prohibición será frágil.
Inferencia aplicada. La contratación pública vuelve especialmente delicado el problema. Una institución puede comprar una solución y seguir sin gobernar los usos gratuitos o personales. Por ello, inventario tecnológico y encuesta anónima de prácticas reales deberían complementarse: el primero muestra lo autorizado; la segunda ayuda a detectar lo que la jerarquía no ve.
También debe evitarse la vigilancia indiscriminada del personal. La respuesta proporcional combina controles técnicos, reglas claras, formación, reporte sin represalias y responsabilidades directivas. Convertir cada error en falta disciplinaria puede reducir la transparencia que la seguridad necesita.
Límite metodológico
El artículo presenta una tipología conceptual y una matriz de cobertura normativa. No estima la frecuencia real de cada falla ni prueba causalmente que un marco produzca mejores resultados. Además, su análisis parte de contextos institucionales que no reflejan por completo la legislación, capacidades y relaciones laborales del sector público mexicano.
Conclusión crítica
Opinión. El uso clandestino de IA es un riesgo, pero también una señal. Indica que la necesidad operativa encontró una herramienta antes de que la organización construyera gobierno. La respuesta madura no es negar la señal, sino corregir el vacío de mando que la hizo posible.
Pregunta final. ¿Tu institución sabe realmente qué herramientas de IA utiliza su personal y qué hace cuando alguien reporta un uso inseguro?
Referencia
Salahuddin, M., Rooney, J. y Hasan, F. (2026). AI Deployment and Cyber Governance Failures in Public-Sector Organizations: A Typological Analysis. arXiv:2607.25368. DOI: 10.48550/arXiv.2607.25368.
Imagen destacada conceptual generada con inteligencia artificial.
Sobre el autor. Dr. Luis Enrique Sánchez Díaz, profesor-investigador de la Facultad de Administración de la BUAP, doctor en administración y especialista en administración pública, gobernanza digital, metodología de la investigación y relaciones entre poder, instituciones, tecnología y sociedad.
Lee más análisis en luisenriquesan.blog. Sigue la conversación en X y en la fan page Luis Enrique Sánchez Díaz.
Descubre más desde Doctor Luis Enrique Sánchez Diaz
Suscríbete y recibe las últimas entradas en tu correo electrónico.