Más del 80% de las grandes empresas chilenas ya usa inteligencia artificial, pero solo el 15,8% la declara como uso organizacional activo y apenas el 3,6% logra escalarla con resultados medibles. Esa brecha entre adopción real y gobernanza formal tiene nombre: shadow AI, el uso de herramientas de IA por parte de los trabajadores sin que la empresa lo sepa, lo autorice ni lo controle. Si una gran corporación con área de TI y cumplimiento no logra visibilizar ese uso, una pyme de 10 a 50 personas —sin políticas escritas ni presupuesto para consultoría— está, con alta probabilidad, en la misma situación, pero sin nadie mirando.
Qué es shadow AI y por qué en Chile es un problema mayor
El concepto es simple: colaboradores que usan ChatGPT, Gemini u otras herramientas de IA generativa para redactar correos, resumir contratos, analizar planillas o preparar presentaciones, sin que exista una política que defina qué datos pueden subir ni qué herramientas están aprobadas. El informe del Consejo de IA en el Trabajo lo describe como la brecha ascendente: mientras las empresas aún discuten estrategias, los trabajadores ya utilizan herramientas de IA para redactar textos, analizar datos o preparar presentaciones, muchas veces sin que la organización lo sepa.
En Chile el fenómeno es más agudo que en otros mercados porque conviven dos extremos: una adopción individual masiva y una gobernanza casi inexistente. El medio técnico ResIT lo grafica con una cifra: mientras el 80% de las grandes empresas en Chile ya integran inteligencia artificial, el 60% opera sin políticas de gobernanza. Si esa es la situación en compañías con equipos legales y de seguridad de la información, en una pyme la ausencia de reglas suele ser total.
Las cifras del informe 2026: adopción alta, control bajo
El diagnóstico proviene de la Guía para la Adopción Efectiva y Responsable de la IA en el Trabajo, elaborada por el Consejo de IA en el Trabajo —instancia que reúne a CENIA, la Pontificia Universidad Católica, la Universidad Adolfo Ibáñez, BCG, McKinsey y Deloitte, entre otras organizaciones, impulsada por Buk—. Según ese documento, más del 80% de las grandes empresas chilenas ya utiliza IA en alguna forma, cifra atribuida a un estudio de Entel Digital de 2025, mientras que según datos de MAS Analytics (2026) citados en el informe, solo el 3,6% de las organizaciones ha logrado escalar iniciativas de IA de manera transversal y con retornos medibles.
El dato que conecta directamente con el shadow AI es el de la brecha ascendente: solo un 15,8% de las empresas chilenas declara utilizar IA de forma activa como organización. Sin embargo, el uso a nivel individual para redacción, análisis y automatización es masivo. A eso se suma que solo el 9% de las empresas chilenas cuenta con un marco ético formal para el uso de IA y el 67% carece de una estructura para identificar sus propios riesgos. El Consejo advierte que ambas brechas se retroalimentan: sin dirección desde arriba, los equipos llenan el vacío en las sombras; y sin visibilidad de lo que ocurre en las sombras, el liderazgo decide a ciegas.
El riesgo concreto para una pyme: datos de clientes y la Ley 21.719
El riesgo no es abstracto. Cuando un trabajador sube una planilla con datos de clientes, un contrato o un informe comercial a una IA pública para pedir un resumen, esa información puede quedar fuera del control de la empresa. Chile se prepara además para un cambio regulatorio relevante: la Ley 21.719 de protección de datos personales entrará en plena vigencia el 1 de diciembre de 2026 y reemplaza a la antigua Ley 19.628, con multas que pueden llegar a 20.000 UTM y a un porcentaje de los ingresos anuales en caso de reincidencia. Toda empresa que trate datos de clientes, empleados o usuarios web queda dentro de su alcance, sin excepción por tamaño.
Esto significa que una filtración originada en un uso no controlado de IA —un colaborador que pega una base de clientes en un chatbot gratuito, por ejemplo— ya no es solo un problema reputacional: puede derivar en una sanción formal una vez que la nueva ley y la Agencia de Protección de Datos Personales estén operando. Las pymes acogidas al estatuto de empresa de menor tamaño podrían tener una ventana de gracia con amonestaciones durante el primer año, pero eso no exime de la obligación de ordenar el uso de datos antes de esa fecha.
Las seis palancas del Consejo, traducidas a una pyme de 10 a 50 personas
El informe no se queda en el diagnóstico: propone seis palancas de gestión del cambio, liderazgo visible y comprometido, que exige que el CEO o gerente general responda personalmente para qué se adopta IA, qué cambiará para los equipos y qué no se hará con la tecnología; comunicación específica en lugar de mensajes tranquilizadores genéricos; formación diferenciada según el tipo de colaborador, visibilización del uso informal sin fines de control, un caso de uso temprano y medible, y un marco ético con indicadores de responsabilidad. En una pyme, esto se traduce en acciones concretas y baratas:
- Liderazgo visible: el dueño o gerente general comunica en una reunión breve que la empresa va a usar IA, para qué, y qué no se automatizará.
- Comunicación específica: un correo o mensaje de WhatsApp con ejemplos reales de uso permitido y prohibido, no una política genérica copiada de internet.
- Formación diferenciada: una capacitación de una hora dividida en dos grupos, quienes ya usan IA a diario y quienes recién empiezan.
- Visibilizar el uso informal: preguntar abiertamente en equipo qué herramientas usan hoy, sin sancionar, para levantar un inventario real.
- Caso de uso temprano: elegir una tarea acotada —por ejemplo, redacción de respuestas a clientes— y medir su impacto en una semana.
- Marco ético mínimo: una página que defina qué datos nunca se suben a una IA externa y quién aprueba nuevas herramientas.
Plantilla mínima de política de uso de IA (sin abogado)
Una pyme puede redactar en una página, sin asesoría legal, un documento con estos puntos: qué herramientas de IA están autorizadas para uso laboral; qué tipo de información nunca debe pegarse en un chatbot (datos de clientes, contraseñas, contratos, información financiera no publicada); quién es el responsable de aprobar nuevas herramientas; qué hacer si un trabajador detecta un uso riesgoso; y un recordatorio de que el uso de IA no reemplaza la revisión humana antes de enviar cualquier documento a un cliente o proveedor. El objetivo no es prohibir, sino dar una alternativa segura y visible, tal como plantea el Consejo cuando señala que la gobernanza no puede limitarse a bloquear accesos.
Qué decisiones nunca deben delegarse a la IA
El informe es categórico en un punto que toda pyme debería fijar por escrito: en los procesos que afectan la trayectoria o carrera laboral de una persona (selección, evaluación o desvinculación), la decisión final debe mantenerse siempre bajo supervisión humana. Una IA puede ayudar a preseleccionar candidatos o a ordenar evaluaciones de desempeño, pero la decisión final —contratar, evaluar o desvincular— debe quedar siempre en manos de una persona responsable.
Qué hacer esta semana
El inventario de herramientas que usa el equipo, la política de una página y la primera capacitación diferenciada se pueden implementar en cinco días hábiles, sin contratar consultoría externa. El orden recomendado es: día 1, inventario informal preguntando al equipo; día 2, borrador de política basado en la plantilla anterior; día 3, revisión y ajuste con los líderes de área; día 4, comunicación y capacitación breve; día 5, definición del primer caso de uso medible para las próximas semanas. La ventana antes de diciembre de 2026, cuando entra en vigencia la Ley 21.719, es también la oportunidad de ordenar esto sin la presión de una fiscalización encima. Si la pyme además trabaja con conectividad y herramientas en la nube, puede revisar en Internet Chile los aspectos técnicos de infraestructura que suelen acompañar esta conversación.
