Manual del consejero: Uso responsable de la inteligencia artificial por parte de los directores
La inteligencia artificial (IA) está pasando del ámbito empresarial a la sala de juntas, donde ayuda a los consejeros a investigar, redactar, resumir y poner a prueba hipótesis. Esa comodidad conlleva un coste en materia de gobernanza: una sola consulta puede revelar información relevante no pública y comunicaciones privilegiadas, y una respuesta fluida que sea sustancialmente errónea puede influir en la toma de decisiones del consejo. Esta guía se centra en el uso que los propios consejeros hacen de la IA, y no en el programa de IA de la empresa impulsado por la dirección, y ofrece a los consejeros un marco práctico para un uso informado, seguro, revisable y sincero.
I. Introducción
La IA forma ya parte del trabajo cotidiano de la gestión empresarial: preparar reuniones, organizar la diligencia debida, comprobar hipótesis, comparar escenarios, redactar preguntas y revisar información pública. Puede aumentar la eficiencia, pero también conlleva riesgos en materia de obligaciones fiduciarias, confidencialidad, divulgación, secreto profesional, ciberseguridad y conservación de registros, ya que la propia consulta puede contener información que la empresa debe proteger.
El principio rector es sencillo: la IA puede ayudar a un consejero en su preparación, pero no puede sustituir su criterio, sus obligaciones de confidencialidad ni su deber de informarse adecuadamente. La legislación de Delaware somete los negocios y asuntos de la sociedad a la dirección del consejo de administración, 8 Del. C. § 141(a), y protege la confianza de buena fe en los registros corporativos y en la información, opiniones, informes o declaraciones pertinentes cuando se cumplen las condiciones legales establecidas en 8 Del. C. § 141(e). El objetivo no es prohibir herramientas útiles, sino tratarlas como instrumentos controlados por el consejo de administración —y no como asesores confidenciales, expertos independientes, sustitutos de los asesores jurídicos o miembros invisibles del consejo—.
II. Ilustración mediante un caso práctico
El siguiente ejemplo hipotético ilustra los riesgos más habituales que conlleva el uso de la IA por parte de un consejero:
Sam es consejero independiente de ABC, Inc., una sociedad constituida en Delaware que cotiza en la Bolsa de Nueva York (NYSE). ABC está evaluando una propuesta de adquisición de una empresa competidora que aún no se ha hecho pública. El consejo de administración está examinando información detallada sobre la adquisición propuesta, incluida la identidad de la empresa competidora, las hipótesis de valoración y financiación, las previsiones de la dirección, el estado de las negociaciones, las conclusiones de la diligencia debida y el posible calendario. La información es confidencial e incluye información relevante no pública sobre ABC y la adquisición propuesta.
Mientras se desplaza en un Uber hacia la reunión de la junta directiva, Sam quiere utilizar la IA para poner a prueba sus ideas antes del debate. La plataforma de IA autorizada por la empresa no está disponible en su teléfono, por lo que utiliza en su lugar una cuenta personal de ChatGPT. Introduce información detallada sobre ABC y la adquisición propuesta —incluida la identidad del competidor, la valoración, la financiación, las previsiones, la diligencia debida, las negociaciones y el calendario— y pide a ChatGPT que identifique los principales riesgos, evalúe si la adquisición propuesta parece justificada y le recomiende cómo debería abordar el debate.
ChatGPT ofrece un análisis que, aunque parece seguro, adolece de errores sustanciales. Pasa por alto una cuestión importante en materia de diligencia debida, acepta una hipótesis clave de la operación sin fundamentarla y ofrece a Sam una conclusión excesivamente tranquilizadora sobre la adquisición propuesta. A continuación, Sam cita esa conclusión durante el debate en el consejo de administración sin revelar que ha sido generada por una IA.
Durante la reunión del consejo de administración, se informa a este de una denuncia anónima presentada a través de la línea directa de denuncia de irregularidades de ABC, en la que se alega una inexactitud sustancial en el último comunicado de resultados de ABC. El debate del consejo incluye especulaciones sobre los hechos y sobre quién podría ser el responsable. Durante la reunión, Sam utiliza un programa de inteligencia artificial para escuchar el debate y generar un resumen tras la reunión. Una vez finalizada la reunión, Sam también utiliza la plataforma de inteligencia artificial autorizada por ABC para generar un análisis de los puntos fuertes y débiles de la posición jurídica de ABC, basándose en el debate del consejo de administración.
Puede que Sam crea que actuó de forma eficiente y en interés de ABC. No obstante, su conducta genera tres riesgos distintos que se solapan. En primer lugar, reveló información confidencial sobre la adquisición propuesta a una cuenta personal de ChatGPT fuera del control de ABC. En segundo lugar, permitió que un resultado de la IA con errores sustanciales influyera en el proceso del consejo de administración sin verificar sus supuestos ni su fiabilidad. En tercer lugar, generó un riesgo al introducir y generar información sensible sobre el riesgo jurídico en una plataforma de IA que podrá ser objeto de divulgación en un litigio y por parte de los organismos reguladores, entre ellos la Comisión de Valores y Bolsa (SEC) y el Departamento de Justicia (DOJ). El primer riesgo afecta a la confidencialidad, la ciberseguridad y los controles de divulgación; el segundo, a un proceso del consejo de administración informado y sincero; y el tercero, al secreto profesional y a la divulgación de pruebas. Las secciones siguientes abordan esos riesgos en ese orden y, a continuación, traducen las lecciones aprendidas en políticas y normas de supervisión.
III. Riesgos derivados de la conducta de Sam
1. Confidencialidad y controles de divulgación
El hecho de que Sam revelara información detallada sobre la adquisición propuesta por ABC en una cuenta personal de ChatGPT no fue simplemente un uso informal de un dispositivo. Esto situó la información confidencial de ABC fuera de la plataforma autorizada y pudo haberla expuesto a su retención, al acceso humano, al entrenamiento de modelos, a subencargados del tratamiento o a un incidente de seguridad. Esto genera riesgos en materia de confidencialidad, contractuales, de ciberseguridad y de controles de divulgación. ABC debería evaluar el incidente con arreglo a sus controles y procedimientos de divulgación, incluidas las Normas 13a-15(e) y 15d-15(e) de la Ley de Bolsa, así como a su proceso de respuesta ante incidentes.
El hecho de que Sam utilice una cuenta personal de ChatGPT no significa que su conducta quede fuera del ámbito de aplicación de las normas de ABC. El código de conducta, los procedimientos de confidencialidad, los controles de divulgación, el plan de respuesta ante incidentes y las políticas de gestión de registros de ABC deben aplicarse, independientemente de si Sam ha utilizado una cuenta personal, un dispositivo personal o un servicio de consumo. Los registros resultantes deben gestionarse bajo el mismo marco normativo que el resto de las comunicaciones de la empresa.
2. El proceso del Consejo debe seguir basándose en información contrastada
El resultado de Sam, que adolece de fallos sustanciales, plantea un problema distinto en el proceso del consejo de administración. La cuestión no es que la IA le ayudara en su preparación, sino que citó su conclusión tranquilizadora sin revelarlo y no comprobó ni verificó los supuestos antes de permitir que esta influyera en el debate. La legislación de Delaware permite que un consejero se base de buena fe en los registros corporativos y en la información procedente de fuentes adecuadas cuando se cumplen las condiciones legales del artículo 141(e); un resultado de una IA de consumo no revelado ni verificado no debería considerarse como ese tipo de aportación de expertos. Por lo tanto, ABC podría tener dificultades para demostrar que el enfoque de Sam respecto a la adquisición propuesta se basó en una comprensión razonable de sus riesgos. Las políticas de uso de la IA deberían exigir que los consejeros informen al consejo cuando la IA influya de manera significativa en sus preguntas, recomendaciones, evaluación de riesgos o voto.
3. Privilegio, material de trabajo y presentación de pruebas
La consulta posterior de Sam en la «Plataforma Aprobada» sobre la denuncia del denunciante puede tener una finalidad empresarial legítima, pero no goza de privilegio simplemente por el hecho de que utilizara una plataforma aprobada para solicitar un «análisis jurídico». Una consulta a un sistema de IA no constituye una comunicación con un abogado. El secreto profesional entre abogado y cliente solo se aplica a las comunicaciones entre un cliente y su abogado con el fin de prestar asesoramiento jurídico, y la protección del producto del trabajo solo se aplica al material elaborado por los abogados, o bajo sus instrucciones, con vistas a un litigio. Ninguna de estas protecciones se aplica cuando los consejeros solicitan a la IA una valoración jurídica de la información obtenida en una reunión del consejo de administración.
El uso que hace Sam de un programa de IA para resumir el debate de la reunión es igualmente problemático. La mayoría de los programas de IA que resumen reuniones también graban y conservan una grabación de audio completa y una transcripción escrita de la misma. En la mayoría de los casos, dichos materiales estarán totalmente a disposición de las autoridades reguladoras y de las partes en un litigio.
Las instrucciones para la IA, los archivos subidos y los resultados generados se están convirtiendo rápidamente en objeto habitual de solicitudes de divulgación en litigios, planes de recopilación en investigaciones internas y citaciones del Departamento de Justicia (DOJ) y de la Comisión de Valores y Bolsa (SEC). Los consejeros deben dar por hecho que tanto las instrucciones como los resultados pueden ser objeto de divulgación, independientemente de si utilizan la plataforma de IA autorizada por la empresa e incluso cuando su uso haya tenido una finalidad legítima. Una vez que surge la obligación de conservar estos datos, la destrucción intencionada de cualquier dato puede suponer un riesgo de destrucción de pruebas u obstrucción de la justicia, lo que conlleva sanciones y, en determinadas circunstancias, responsabilidad penal.
Los consejeros deben aplicar a las actividades relacionadas con la IA la misma disciplina que aplican al correo electrónico, los mensajes de texto, los portales del consejo de administración y las notas manuscritas: utilizar sistemas autorizados, conservar las comunicaciones relevantes, evitar las cuentas personales, no destruir los registros tras una orden de retención y dar por hecho que las comunicaciones informales pueden ser revisadas fuera del contexto en el que se crearon. Entre las medidas de protección prácticas se incluyen: (i) no pegar ninguna información jurídica sensible —incluido asesoramiento jurídico, material de investigación o denuncias de denunciantes— en ninguna plataforma de IA; y (ii) notificar inmediatamente al consejero general o al responsable de los registros si una consulta pudiera estar relacionada con una orden de conservación, una investigación, una citación judicial, una solicitud en virtud del artículo 220 o una investigación regulatoria.
IV. Por qué los consejeros necesitan una política sobre el uso de la inteligencia artificial
Una política de uso de la IA cubre una laguna que los controles empresariales no pueden subsanar. Una empresa puede contar con un programa de gobernanza de la IA para empleados y proveedores; sin embargo, es posible que los consejeros utilicen dispositivos personales, correo electrónico personal, aplicaciones de consumo o herramientas proporcionadas por otro consejo de administración. El hecho de que Sam utilizara una cuenta personal de ChatGPT porque la plataforma de IA autorizada no estaba disponible en su teléfono ilustra por qué los consejeros necesitan una norma clara sobre qué hacer cuando la herramienta autorizada resulta incómoda o inaccesible.
Una política de uso de la IA también proporciona al director un proceso práctico para cumplir con el deber de diligencia. Ayuda a distinguir entre la asistencia de bajo riesgo y el uso de alto riesgo relacionado con adquisiciones propuestas, litigios, investigaciones, denuncias de irregularidades, información financiera u otros asuntos delicados del consejo de administración. Este enfoque basado en el riesgo es coherente con la «Evaluación de los programas de cumplimiento corporativo» del Departamento de Justicia, que analiza si los programas de cumplimiento cuentan con los recursos adecuados, son capaces de supervisar las tecnologías emergentes y se actualizan a medida que cambian los riesgos. El Marco de Gestión de Riesgos de la IA 1.0 del Instituto Nacional de Estándares y Tecnología (NIST) puede proporcionar un marco voluntario para regular, identificar, medir y gestionar los riesgos de la IA, pero no sustituye al asesoramiento jurídico ni al criterio del consejo de administración.
La política debe ser lo suficientemente concreta como para responder a las preguntas que realmente importan. Como mínimo, debe indicar al director:
- Herramientas, cuentas y casos de uso permitidos.
- Información que nunca se debe introducir.
- Cuando sea necesario el análisis por parte de una persona, la divulgación de información, la remisión a un nivel superior o la intervención de un abogado.
- Qué registros de IA deben conservarse y cómo actuar ante una orden de retención o una investigación.
V. Qué debe incluir la política
La sección III identifica los riesgos; la política debe convertirlos en normas de actuación. La política personal de cada consejero sobre el uso de la IA debería aplicarse siempre que un consejero utilice la IA en relación con cualquier asunto de la empresa, incluyendo el consejo de administración, un comité, una operación propuesta, una investigación, un asunto relacionado con los accionistas o la preparación de un debate del consejo.
- Ámbito de aplicación y definiciones. Definir los términos «IA», «IA generativa», «plataforma autorizada», «información del consejo de administración», «información relevante no pública» y «dependencia de la IA». Aclarar que la política abarca las instrucciones, los archivos subidos, los resultados, las extensiones de navegador, los complementos, las aplicaciones móviles, las herramientas de transcripción, los asistentes para reuniones y las funciones de IA integradas en el software habitual.
- Herramientas y cuentas autorizadas. Identifica la «Plataforma autorizada» y limita el uso permitido de la IA por parte de los directivos para asuntos de la empresa a dicha plataforma. Prohíbe el uso de herramientas y aplicaciones de consumo que canalicen las solicitudes a través de terceros desconocidos. Si la «Plataforma autorizada» no está disponible en un dispositivo, pospone la tarea, utiliza una alternativa segura y autorizada o ponte en contacto con el servicio de asistencia o el contacto jurídico designado; no la sustituyas por una cuenta personal de IA.
- Información prohibida. Salvo que se autorice expresamente en una plataforma revisada y aprobada por el departamento jurídico y el personal de seguridad, queda prohibido introducir cualquier información empresarial no pública, incluidos los documentos de la junta directiva, borradores de actas, resultados o previsiones financieras, estrategias de litigio, asesoramiento jurídico, material de trabajo, datos personales, secretos comerciales, información de clientes, código fuente, credenciales, arquitectura de seguridad e información sujeta a un acuerdo de confidencialidad.
- Confidencialidad, divulgación y seguridad de los datos. Prohibir cualquier uso que divulgue o exponga información relevante no pública, documentos confidenciales del consejo de administración, comunicaciones privilegiadas o datos personales a un destinatario no autorizado. Indicar expresamente que la aprobación de la «Plataforma Aprobada» no exime de las obligaciones de divulgación, conservación, acceso a la información y presentación de pruebas.
- El secreto profesional entre abogado y cliente y el material de trabajo. Es obligatorio consultar con el asesor jurídico antes de utilizar la IA para generar cualquier tipo de evaluación jurídica o de cargar cualquier material de investigación, estrategia procesal, denuncias de denunciantes o material elaborado bajo las instrucciones del asesor jurídico. Utiliza únicamente una plataforma cuyos términos y controles hayan sido aprobados para el caso de uso en cuestión y asume que cualquier información facilitada a una plataforma de IA, incluso a aquellas aprobadas por la empresa, no está protegida por el secreto profesional y podrá ser objeto de divulgación.
- Divulgación de la dependencia significativa de la IA. Se exigirá la divulgación cuando la IA influya de manera significativa en la recomendación, la evaluación de riesgos o el voto de un consejero. Se distinguirá la dependencia significativa de los usos de bajo riesgo, como el resumen de información pública. Se considerará una cuestión procesal significativa el hecho de citar una conclusión de la IA en un debate del consejo sin identificar su fuente, cuando dicha cita haya influido en la postura del consejero.
- Conservación de mensajes y respuestas. Adopta un plan de conservación y eliminación que haya sido revisado y aprobado por el asesor jurídico. Especifica dónde se almacenan los registros, quién puede acceder a ellos, durante cuánto tiempo se conservan y cómo debe actuar un consejero ante una orden de retención de documentos por litigio, una notificación de investigación, una citación judicial, una solicitud en virtud del artículo 220 o una investigación regulatoria.
- Cuentas personales, acceso desde dispositivos móviles y ajustes públicos. Prohíbe el uso de cuentas personales de IA para el trabajo confidencial de la junta. Si la plataforma autorizada no está disponible en un dispositivo móvil, espera, utiliza una alternativa segura y autorizada o solicita ayuda, en lugar de utilizar una cuenta personal de IA.
- Prohibir el uso de la inteligencia artificial para transcribir o resumir las reuniones del consejo de administración. Prohibir cualquier uso de programas de inteligencia artificial para transcribir o resumir las reuniones del consejo de administración o de las comisiones. Exigir la retirada inmediata de cualquier participante de inteligencia artificial de las reuniones del consejo de administración o de las comisiones.
- Condiciones del proveedor y compromisos de no entrenamiento. Antes de aprobar una plataforma, confirme las condiciones del proveedor en materia de uso, retención y supresión de datos, entrenamiento de modelos, subencargados del tratamiento, ubicación, seguridad, auditoría, confidencialidad y notificación de violaciones de seguridad. Exija un compromiso contractual de que los datos y las indicaciones de la junta no se utilizarán para entrenar o mejorar un modelo de acceso general sin autorización expresa, y aborde la cuestión de la titularidad de las entradas, salidas, registros, metadatos y datos derivados. Confirme cómo se pueden conservar y presentar los registros si así lo solicitan las autoridades reguladoras o las partes en un litigio.
- Escalado. Se exigirá el escalado inmediato al consejero general, al responsable de seguridad de la información o a la persona de contacto designada por el consejo de administración en caso de que un consejero introduzca información prohibida, detecte un acceso no autorizado o tenga conocimiento de que un proveedor haya conservado o divulgado datos.
- Formación, certificación, cumplimiento y seguros. Exigir una formación anual y un reconocimiento o certificación por escrito por parte de los consejeros. Indicar que las infracciones pueden dar lugar a formación correctiva, a la suspensión del acceso a la plataforma, a una revisión por parte del comité o a otras medidas acordes con los documentos de gobierno corporativo de la empresa. El consejo de administración también debe confirmar que se comprenden su seguro de responsabilidad civil para consejeros y directivos (D&O), los acuerdos de indemnización y los procedimientos de notificación; no debe darse por sentada la cobertura en caso de conductas que impliquen divulgación no autorizada, destrucción de pruebas o conducta indebida intencionada.
VI. Supervisión continua
El consejo de administración o la comisión designada deberá revisar periódicamente la política de uso de la IA —al menos una vez al año, y con mayor frecuencia cuando se produzcan cambios en las herramientas de IA, en los casos de uso por parte de los consejeros o en los riesgos significativos—. La revisión deberá comprobar si la política sigue siendo clara, práctica y actualizada; identificar las disposiciones que deban actualizarse a medida que evolucionen la tecnología, las prácticas de seguridad y la normativa; y confirmar que cualquier revisión de proveedores o plataformas respalde, en lugar de sustituir, la supervisión de la política.
VII. Normas prácticas para el uso de la inteligencia artificial por parte de los consejeros
Estas normas están pensadas para el momento en que un directivo está a punto de abrir un chatbot, subir un documento o basarse en una respuesta generada por IA. Plasmaban la política en sencillas acciones de «detente y comprueba»:
- Utiliza únicamente la plataforma de IA autorizada a través de una cuenta gestionada por la empresa o aprobada por el consejo de administración.
- Nunca introduzcas información relevante no pública en una herramienta no autorizada; utiliza la plataforma autorizada únicamente cuando la política permita su uso específico.
- Nunca utilices un programa de inteligencia artificial para transcribir y resumir las reuniones de la junta directiva o de los comités.
- Retira inmediatamente a cualquier participante de IA de las reuniones.
- No introduzcas información no pública de la empresa en cuentas personales de IA.
- No utilices redes Wi-Fi públicas, configuraciones de servicios de transporte compartido, dispositivos compartidos ni asistentes de voz para realizar operaciones confidenciales.
- Utiliza la IA para organizar, comparar o generar preguntas, pero no para decidir si un riesgo es significativo ni cómo debes votar.
- Se debe informar al consejo de administración de cualquier dependencia significativa de la IA antes del debate y antes de la votación.
- No delegues el criterio del director en la IA; verifica de forma independiente cada análisis, hipótesis y fuente relevantes antes de basarte en ellos.
- Consulta al asesor jurídico antes de utilizar la inteligencia artificial para obtener asesoramiento jurídico o de subir documentos jurídicos a una plataforma de inteligencia artificial.
- Da por hecho que todo lo que escribas en la línea de comandos y todos los documentos que subas pueden ser objeto de investigación por parte de las autoridades reguladoras o en el marco de un litigio.
- Cumple la política de conservación de la empresa en lo que respecta a la conservación de cualquier dato introducido en la IA, incluidas las indicaciones y los documentos subidos, así como los resultados generados por la IA.
- Si se inicia una retención o una investigación, conserva todo el historial de la IA y sigue las instrucciones del abogado; no actúes por tu cuenta ni conserves de forma selectiva solo los resultados favorables.
- Debe completar la certificación requerida cada año y siempre que se produzcan cambios sustanciales en la política, la plataforma aprobada o las funciones del consejo de administración.
Autores
Shellye Archambeau
Miembro del Consejo de Administración de F500, socio operativo de Exco Board Practice y autor
Tampa
Lauren L. Valiente
Socio de Â鶹ֱ²¥
Consejero con amplia experiencia en consejos de administración de empresas cotizadas
Sitio web
Tampa, Miami