La IA Generativa (GenAI en inglés) representa una transformación radical en productividad. Permite acceso inmediato a información, búsqueda de datos con lenguaje natural, hasta simplificar tareas que antes tardaban horas. Sin embargo, para muchos directivos, esta nueva realidad viene de la mano de nuevos riesgos, vulnerabilidades e amenazas de ciberseguridad si algunas precauciones no se aplican.
Para muchos CFO’s, la pregunta del millón actualmente es ¿cómo desplegar IA sin comprometer la seguridad, la privacidad y el cumplimiento que ya tenemos?
La realidad es que 57% de las organizaciones estiman que sus datos no están preparados para IA (Gartner, 2025 Hype Cycle for AI). Cuando se introduces GenAI en una empresa, no se está introduciendo solo una herramienta, se trata de un nuevo conjunto de riesgos: autenticación, versioning, sprawl de contenido, privacidad de datos, protección contra filtraciones, jurisdicción regulatoria, soberanía de datos, retención, etc. Cada uno de estos es un vector potencial de riesgo si no se gestiona correctamente, por eso es tan importante contar con un protocolo de gobierno de datos.
Este artículo enumera los 8 desafíos concretos que trae GenAI, y cómo una arquitectura correcta (OpenText Extended ECM + Content Aviator) los resuelve.
1. Autenticación: ¿Quién tiene derecho a procesar información con IA?
El desafío: cuando introduces IA en tu organización, surge una pregunta fundamental: ¿el acceso que tiene un usuario a información en tu sistema también le da derecho a que IA procese esa información? En muchas organizaciones, esto se da por hecho. Pero en realidad, es un riesgo.
Un usuario puede tener permiso de leer un contrato confidencial en su rol de abogado, pero ¿debería IA procesar ese documento, generalizarlo, resumirlo o exponerlo indirectamente a través de respuestas generadas? La respuesta es que depende. Depende de las políticas explícitas de la empresa y que, muchas veces, no existen.
La solución: autenticación integrada en el sistema de gestión de contenido.
OpenText Content Management (Extended ECM) integra autenticación y autorización en el núcleo. Cuando usas Content Aviator:
• Aviator hereda las credenciales del usuario. O sea, no hay "super usuario" de IA.
• Los permisos de acceso se aplican igualmente al procesamiento IA. Asimismo, si tú propio no puedes leer algo, la IA tampoco puede procesarlo.
• SSO integrado. Una única autenticación cubre tanto acceso a documentos como uso de IA.
Esto permite eliminar un vector de riesgo, al mismo tiempo posibilitando que la IA respete automáticamente las políticas de acceso existentes.
2. Versioning: ¿Está trabajando el usuario con la información correcta?
El desafío: imaginemos que un un comercial usa IA para resumir términos de contrato con un cliente. Pero ¿está viendo la versión actual del contrato, o una versión desactualizada? Sin control de versiones integrado en el sistema de gestión de contenido, es imposible saberlo. El resultado acaban siendo decisiones basadas en información obsoleta, hasta riesgo legal si IA genera respuestas basadas en versiones antiguas.
La solución: control de versiones integrado en Opentext Content Management (Extended ECM) que permite mantener un versioning automático:
• Cada cambio en un documento se registra y el historial completo permanece accesible.
• Content Aviator accede siempre a la versión actual y no puede trabajar con documentos desactualizados.
• Trazabilidad completa, incluyendo qué versión fue usada en cada respuesta IA.
Asimismo, se garantiza crear una memoria empresarial donde la IA siempre trabaja con información verificable y actualizada.
3. Managing Content Sprawl: ¿GenAI contiene o empeora la dispersión de contenido?
El desafío: el content spraw o dispersión de contenido es un problema que puede englobar documentos duplicados, versiones no autorizadas, información en carpetas compartidas o repositorios no gobernados.
Cuandos se introduce IA sin una base centralizada, el problema se amplifica porque se procesan copias no autorizadas de documentos y se generan respuestas basadas en información dispersa y no verificada.
La solución: centralización y gobernanza en Opentext Content Management (Extended ECM), que permite crear un unico repositorio de verdad. Además:
• Content Aviator accede solo al contenido centralizado.
• Se aplican uniformemente políticas automáticas de retención, custodia y eliminación de documentos.
4. Data Privacy: ¿Está la IA procesando información personal (PII) de forma segura?
El desafío: la privacidad de datos es una de las preocupaciones más grandes con GenAI. Lo que muchos equipos se preguntan:
¿Puede la IA procesar documentos que contienen PII (nombres, direcciones, datos bancarios)?
¿Está respetando GDPR, CCPA, regulaciones locales?
¿Qué ocurre si IA expone PII en una respuesta generada?
Sin políticas explícitas de gobernanza de datos, estas preguntas quedan sin respuesta.
La solución: gobernanza de datos integrada en OpenText Content Management Extended ECM + Content Aviator
• Clasificación automática de contenido - Detección de PII, datos sensibles
• Políticas de acceso por clasificación - Documentos con PII requieren aprobación adicional para procesamiento IA
• Anonimización o masking automático - PII puede ser oscurecido antes de que IA lo procese
• Trazabilidad completa - Registro de qué datos sensibles fueron procesados, cuándo y por quién
5. Data Protection: ¿Hay riesgo de data leaks cuando la IA procesa y genera contenido?
El desafío: si la IA procesa documentos confidenciales y los resume, genera contenido basado en información sensible y permite que los usuarios descarguen respuestas, todo ese contenido podría filtrarse y quedar expuesto. Sin protección de datos integrada en el ciclo IA, cada paso es un vector de riesgo.
La solución: encriptación integral + protección activa
OpenText Content Management (Extended ECM) + Content Aviator implementan protección de datos en tres capas:
1. Data at rest: Encriptación AES 256-bit de documentos, metadatos, y vector database.
2. Data in motion: TLS/HTTPS en todas las comunicaciones (con LLMs, usuarios, APIs).
3. Active protection: integración con Microsoft Purview Information Protection (AIP). Permite que documentos descargados o enviados por email permanezcan encriptados y el usuario debe autenticarse de cada vez que lo abre.
6. Jurisdiction: ¿Cumple el uso de IA con regulaciones locales?
El desafío: operando en múltiples países, cada uno con normativas distintas, muchas empresas pueden estar cumpliendo con las regulaciones en unos territorios y en otros no. Sin control granular sobre dónde y cómo la IA procesa datos, es imposible garantizar cumplimiento jurisdiccional.
Por ejemplo, el GDPR en Europa requiere consentimiento explícito para procesar datos personales y algunas leyes de soberanía de datos en algunos países prohíben que datos concretos se procesen fuera del territorio. Es el caso del nuevo Action Plan en Alemania, donde la normativa de eReporting requiere que las empresas almacenen sus datos en servidores espejo localizados en el país; o Arábia Saudí, donde su Personal Data Protection Law (PDPL) limita las transferencias internacionales de datos personales, permitiéndolas solo cuando se cumplen determinados requisitos legales y de protección.
La solución: gobernanza por jurisdicción con OpenText Content Management (Extended ECM).
• Clasificación por ubicación geográfica - Documentos etiquetados por país de origen.
• Políticas de procesamiento por jurisdicción - Algunos datos nunca salen del territorio; otros requieren consentimiento.
• Reportes de cumplimiento automáticos - Auditoría de qué datos fueron procesados en qué región.
• Integración con regulaciones específicas - GDPR, ViDA, LGPD, PDPL, etc.
7. Sovereignty: El uso de IA viola las políticas de soberanía de datos?
El desafío: la soberanía de datos va más allá de jurisdicción. Algunas empresas y gobiernos tienen políticas internas que prohíben que datos corporativos o clasificados se procesen por sistemas externos o en la nube pública.
Por ejemplo, ciertos fabricantes de automoción y alta tecnología suelen restringir el uso de IA pública para planos CAD, especificaciones técnicas o código fuente, evitando que información estratégica salga de sus entornos corporativos. También en el sector financiero (bancos internacionales) es habitual que las entidades prohíban introducir en herramientas públicas de IA información de clientes, estrategias de inversión, modelos de riesgo o documentación regulatoria. En muchos casos solo autorizan soluciones de IA desplegadas en su propia nube privada o en un entorno dedicado.
La solución: integración segura de LLMs sin exposición de datos
Con Extended ECM + Content Aviator:
• Grounding local - RAG recupera datos desde Extended ECM, no desde el exterior.
• Prompts sin datos sensibles - IA recibe la pregunta + contexto necesario, sin exponer datos brutos.
• LLMs on-premises o private cloud - Opción de desplegar modelos internamente.
• Sin retención en LLMs externos - Datos nunca se almacenan en OpenAI, Claude, etc.
8. Retention: ¿La IA retiene datos que ya deberían estar eliminados?
El desafío: la retención de datos también está regulada. GDPR exige eliminar datos personales tras revocación de consentimiento. Regulaciones fiscales exigen eliminar facturas tras 7 años. Políticas corporativas exigen eliminar borradores tras 2 años. Pero cuando la IA procesa esos datos para generar embeddings (representaciones numéricas para búsqueda), ¿se eliminan esos embeddings también?
Sin gobernanza explícita, datos que deberían ser eliminados permanecen accesibles.
La solución: ciclo de vida de datos integrado en Extended ECM.
• Políticas de retención automáticas por tipo de documento, jurisdicción, usuario.
• Eliminación de embeddings. Cuando un documento vence, sus embeddings también se eliminan.
• Configuración de eliminación automatica de determinados datos.
• Trazabilidad de eliminación, que permite registrar qué datos fueron eliminados y por qué.
Por qué Brait para esta transformación digital
En Brait, somos expertos en integraciones en SAP, como es el caso de OpenText Extended ECM + Content Aviator. La arquitectura correcta requiere que estas dos capas trabajen conjuntamente. Por un lado, OpenText Content Management (Extended ECM) funciona cómo el centralizador de todo el contenido corporativo, permitiendo una gestión de control de accesos y permisos, crear políticas de rentención y ciclo de vida, encriptar datos, tener control de versiones y asegurar el compliance legal. Por otro lado, OpenText Content Aviator es el agente IA, que accede a dicho contenido gobernado en Extended ECM, heredando los permisos, versiones, políticas configurados en el sistema, lo que permite procesar datos de forma segura y generar respuestas verificables y trazables.
Asimismo, entendemos que estos 8 desafíos no son teóricos sino riesgos reales que generan multas, auditorías fallidas, y pérdida de confianza. Nuestro equipo especializado en IA y cumplimiento normativo trabaja con tu empresa para:
• Auditar tu estado actual e identificar riesgos específicos en tu arquitectura actual.
• Diseñar gobernanza de datos, aplicando políticas explícitas por tipo de contenido, jurisdicción, rol.
• Integrar sistemas existentes (SAP, CRM, etc.) u otros de OpenText cómo puede ser VIM (Vendor Invoice Management) o sistemas de facturación electrónica en SAP.
• Capacitar y escalar a través de Rollouts sin disrupciones innecesarias.
¡Contáctanos hoy mismo para una asesoría sin compromiso!




.jpg)