Saltar al contenido
Montevive

Shadow AI: detectar y controlar el uso no autorizado de IA

[ En corto ]

El Shadow AI es el uso de herramientas de inteligencia artificial por parte de los empleados fuera del control de la organización: cuentas personales, extensiones de navegador o asistentes ya integrados en software contratado. El problema no es la herramienta, sino la pérdida de trazabilidad: sin registro no hay forma de saber qué información salió de la empresa, ni de responder ante una brecha, una auditoría o un cliente que pregunta.

A quién le está pasando

El Shadow AI no depende del sector ni del tamaño, sino de una condición: que existan tareas donde la IA ahorre tiempo y no haya una alternativa aprobada. Si eso se da, el uso ya está ocurriendo.

Reconocerás tu organización si

  • No tienes una lista de qué herramientas de IA se usan de verdad, solo de cuáles has contratado.
  • Hay equipos que tratan datos de clientes, candidatos o pacientes y nadie ha definido qué se puede pegar en un prompt.
  • Existen asistentes de IA dentro de software que ya tenías, activados sin una decisión explícita.
  • Un cliente o un auditor podría preguntarte qué información ha salido hacia un proveedor de IA y no sabrías responder con evidencia.
  • Se ha bloqueado el acceso a alguna herramienta sin ofrecer un sustituto aprobado.

No es Shadow AI

  • El uso de herramientas aprobadas, con cuenta corporativa y registro, aunque sean las mismas marcas.
  • Las pruebas en un entorno acotado, con datos ficticios y alcance definido.
  • La IA embebida en un producto cuyo tratamiento de datos ya está contratado y documentado.

Cómo se recupera el control, en seis pasos

El orden no es negociable: sin la primera capa, las otras dos se construyen sobre suposiciones. Y bloquear sin dar alternativa solo desplaza el uso a los móviles personales, que es el escenario peor.

  1. Medir el uso real

    Antes de normar nada hay que saber qué herramientas se usan, con qué frecuencia, por qué equipos y con qué tipo de información. La medición se hace sobre tráfico y sobre entrevistas, porque ninguna de las dos fuentes basta sola: el tráfico no ve las cuentas personales en el móvil y las entrevistas no ven lo que la gente no recuerda.

  2. Clasificar los usos por daño potencial

    No todos los usos merecen la misma atención. Redactar un correo interno y resumir un expediente con datos de salud están a distancias enormes. La clasificación ordena el esfuerzo y evita el error de tratar toda la IA como un único riesgo indiferenciado.

  3. Escribir una política corta y aplicable

    Una política de uso de IA que nadie lee no cambia comportamientos. La que funciona cabe en una página: categorías de datos, casos permitidos, casos prohibidos, y a quién se pregunta ante la duda. Si obliga a leer veinte páginas para saber si puedes pegar un correo de cliente, ya ha fallado.

  4. Ofrecer la alternativa aprobada

    Este es el paso que casi siempre falta. La gente usa IA en la sombra porque le resuelve un problema real; si no hay una vía aprobada que lo resuelva igual de bien, el uso continúa por otro camino. La alternativa tiene que ser al menos tan cómoda como lo que sustituye.

  5. Poner control técnico con registro

    La capa técnica inspecciona el texto antes de que salga del navegador, aplica las reglas de la política y deja rastro. Lo importante no es solo bloquear: es que quede registro de qué se intentó enviar y qué se hizo, porque eso es lo que convierte una política en algo demostrable.

  6. Formar y medir de nuevo

    La formación cierra el círculo y además es obligación legal: el artículo 4 del AI Act exige un nivel suficiente de alfabetización en quienes usan IA por cuenta de la organización. Tres meses después se vuelve a medir, porque la única prueba de que el programa funciona es que la medición haya cambiado.

Lo que casi nadie te cuenta

  • Bloquear es la respuesta más cara

    Cortar el acceso sin alternativa mueve el uso al teléfono personal, donde no hay registro, no hay política y no hay forma de saber qué salió. Se pierde justo lo que se quería ganar: visibilidad.

  • El riesgo no es la herramienta, es la trazabilidad

    La pregunta que hunde una auditoría no es «¿usáis ChatGPT?», sino «¿qué información salió de la organización el trimestre pasado y hacia dónde?». Sin registro, no hay respuesta posible.

  • La encuesta interna subestima siempre

    Preguntar a la plantilla cuánta IA usa da un número sistemáticamente bajo: nadie declara de más, y mucha gente ni siquiera identifica como «IA» el asistente que le viene dentro de una herramienta que ya usaba.

  • Los asistentes embebidos son el punto ciego

    El foco suele ponerse en los chatbots conocidos, mientras los asistentes activados dentro de suites ofimáticas, CRMs o herramientas de soporte tratan datos de cliente sin que nadie lo haya decidido.

  • Una política sin categorías de datos no se puede aplicar

    «No compartas información confidencial» no es aplicable: cada persona traza la línea donde le parece. Sin categorías concretas y ejemplos, la política no cambia ninguna decisión del día a día.

Dato propio

Las tres capas, y qué resuelve cada una

La mayoría de los proyectos compran la tercera capa sin haber hecho la primera, y luego no saben decir si ha servido de algo. Esta tabla es el orden en que las aplicamos y lo que cada una deja.

CapaQué pregunta respondeQué produceQué no resuelve
Visibilidad¿Qué se usa de verdad, quién y con qué datos?Inventario de herramientas y usos, clasificado por daño potencial.No impide nada por sí sola: solo te dice dónde estás.
Norma¿Qué está permitido y qué no, con ejemplos?Política corta con categorías de datos, casos permitidos y vía de consulta.No se aplica sola. Sin alternativa aprobada y sin control, se incumple sin querer.
Control técnico¿Qué salió realmente, y qué se impidió?Inspección antes de que el texto salga del navegador, con registro de cada intento.No sustituye a la política: sin reglas claras, solo genera falsos positivos y frustración.

Cómo lo abordamos en Montevive

  • El diagnóstico manda sobre el plan

    Entramos por la medición, no por la propuesta. El entregable es un inventario de uso real clasificado por riesgo y aceptado por el cliente, y hasta que no está cerrado no se pasa a decidir controles. Dura entre dos y cuatro semanas, y a veces desmonta el proyecto que el cliente venía a comprar: preferimos eso a vender un plan que no toca su riesgo real.

  • Necesitamos hablar con quien usa la IA

    No solo con quien la contrata. La diferencia entre el inventario de licencias y el de uso real solo aparece si se pregunta a los equipos que están resolviendo su trabajo con estas herramientas, y esa diferencia suele ser el hallazgo principal del diagnóstico.

  • Construimos y auditamos, no solo documentamos

    Desplegamos sistemas de IA en producción y auditamos la seguridad de agentes y servidores MCP. Eso cambia el tipo de control que proponemos: quien solo documenta no puede verificar técnicamente lo que firma, y quien solo construye no sabe qué le pedirá después la auditoría.

Preguntas frecuentes

Lo que nos preguntan sobre el Shadow AI

Las preguntas que nos llegan antes de empezar, respondidas sin rodeos.

Con tres capas, en este orden: visibilidad (medir qué herramientas se usan de verdad y con qué datos), norma (una política de uso corta, con categorías de datos y casos permitidos) y control técnico (inspección del texto antes de que salga del navegador, con registro). Bloquear el acceso sin dar alternativa solo desplaza el uso a los dispositivos personales, que es el escenario peor.

Es el uso de herramientas de IA por parte de los empleados fuera del control de la organización: cuentas personales, extensiones de navegador o asistentes integrados en software ya contratado. El riesgo no es la herramienta, es la pérdida de trazabilidad: sin registro no hay forma de saber qué información salió, ni de responder ante una brecha, una auditoría o un cliente que pregunta.

Sí, si se cumplen las condiciones habituales de cualquier encargo de tratamiento: base jurídica, contrato de encargado conforme al artículo 28, información a los interesados, control de las transferencias internacionales del capítulo V y medidas de seguridad del artículo 32. La diferencia respecto a otro proveedor cloud está en el uso de los datos para entrenamiento y en la dificultad de ejercer el derecho de supresión.

Categorías especiales del artículo 9 del RGPD (salud, biometría, afiliación sindical), datos identificativos de clientes o empleados sin base jurídica, credenciales y claves, código fuente propietario, información sujeta a secreto empresarial o a acuerdos de confidencialidad, y documentación de procedimientos en curso. La regla práctica: si no lo enviarías por correo a un tercero, no lo pegues en un prompt.

Una página, no veinte: herramientas aprobadas, categorías de datos por semáforo, casos de uso permitidos y prohibidos, obligación de revisión humana antes de publicar o decidir, y canal para pedir una herramienta nueva. Debe estar firmada por dirección, entregarse con formación registrada —lo que además alimenta el artículo 4 del AI Act— y revisarse cada seis meses.

Contener y documentar antes que sancionar: determinar qué se envió y a qué servicio, revisar la política de retención y entrenamiento del proveedor, solicitar la supresión, evaluar si hay datos personales implicados —y por tanto si aplica el artículo 33 del RGPD— y valorar el impacto sobre secreto empresarial. Después, revisar el control que falló, no solo a la persona.

El mercado se reparte entre suites de DLP y CASB generalistas, extensiones de navegador especializadas y módulos dentro de plataformas de seguridad corporativa. Los criterios que de verdad diferencian: dónde se procesa el texto, si hay inspección antes del envío, qué registro queda para una auditoría y si el proveedor está sujeto a normativa europea.

[ Responsable de esta página ]

Chema Robles

CEO y cofundador de Montevive

[ Seguir leyendo ]

Hablemos

El riesgo que no ves, y la oportunidad que aún no aprovechas

Respondemos en menos de 24 horas.

Redes sociales
ISO 27001GDPRNIS2Respuesta en <24h

Pide tu diagnóstico

Responderemos en menos de 24h.