




La adopción acelerada de herramientas de IA por parte de los empleados está obligando a las empresas a revisar sus modelos de gobernanza, control de datos y uso seguro de la inteligencia artificial. El Shadow AI se ha convertido así en una nueva superficie de riesgo: cuando estas soluciones se utilizan sin supervisión, pueden exponer información sensible, generar brechas de cumplimiento y dificultar la trazabilidad del uso de la IA dentro de la organización.


Shadow AI significa inteligencia artificial en la sombra: el uso de herramientas de IA dentro de una organización sin supervisión del área de tecnología, seguridad o cumplimiento. Puede incluir asistentes como ChatGPT, Claude, Gemini o Copilot, extensiones de navegador con IA no autorizadas, APIs de modelos utilizadas por desarrolladores sin evaluación previa o aplicaciones SaaS incorporadas al trabajo diario sin pasar por los controles corporativos.
Estas herramientas pueden tener acceso a información interna, documentos, bases de datos o procesos corporativos sin que la organización disponga siempre de visibilidad suficiente sobre su uso. En sectores como la salud, esto puede elevar el riesgo de exposición de datos sensibles; en banca, puede abrir nuevas vías de fraude, suplantación o ciberataques. El problema no reside en el uso de estas herramientas, sino en la ausencia de control sobre qué datos se utilizan, con qué finalidad y bajo qué condiciones.
El riesgo se extiende también a sectores como defensa, energía o administraciones públicas, pero no se limita a ellos. Cualquier compañía puede ver comprometidos su continuidad operativa, su cumplimiento normativo y su reputación si no conoce qué herramientas de IA se están utilizando ni con qué datos.
Los informes recientes sobre Shadow AI apuntan a una misma preocupación: muchas organizaciones aún no tienen visibilidad suficiente sobre qué herramientas de IA utilizan sus empleados, qué datos comparten con ellas, ni tienen políticas implementadas sobre su uso. El informe The AI Oversight Gap, de Optro, advierte de una brecha creciente de visibilidad y control: el 80 % de las empresas reconoce un uso moderado o elevado de Shadow AI, solo una de cada cuatro afirma tener una visibilidad completa sobre cómo utilizan la IA sus empleados y admite que todavía no dispone de una política formal para regular el uso de esta tecnología.
En la misma línea, IBM ya apuntaba en noviembre del pasado año a una distancia relevante entre las herramientas aprobadas por las empresas y los hábitos reales de los empleados:
- Solo el 22 % de los empleados utiliza exclusivamente las herramientas de IA proporcionadas por su empresa.
- El 35 % de los trabajadores de la Generación Z prefiere utilizar aplicaciones personales de IA frente a las autorizadas en el puesto de trabajo.
Esta tendencia confirma que el debate sobre IA en la empresa ha dejado de centrarse únicamente en la adopción de nuevas herramientas para desplazarse hacia su gobernanza. El reto ya no es solo permitir que los empleados usen inteligencia artificial, sino saber qué soluciones utilizan, qué datos comparten y bajo qué controles operan.
Ante esta brecha entre uso real, visibilidad y control, Scalian Spain sitúa el reto del Shadow AI en el terreno de la gobernanza empresarial.
Desde Scalian Spain, consultora especializada en transformación digital, inteligencia artificial y ciberseguridad, el foco no está en prohibir el uso de estas herramientas, sino en ayudar a las organizaciones a gobernarlas. La clave, explica Fernando de Águeda, pasa por ganar visibilidad sobre el uso real de la IA, establecer controles proporcionados, reforzar la resiliencia operativa y construir confianza en su adopción.
“El Shadow AI no se resuelve prohibiendo, sino gobernando. Cuanto más entra la IA en el día a día, menos sentido tiene bloquear herramientas y más importa dar a las personas reglas claras, formación y criterio para usarlas bien. El objetivo es pasar de un uso a ciegas a otro que la empresa ve, entiende y controla”, señala Fernando de Águeda, CEO de Scalian Spain.
En el contexto del AI Act europeo, este reto adquiere además una dimensión de cumplimiento: las organizaciones deben asegurar que quienes utilizan sistemas de IA cuentan con el criterio, la formación y los recursos necesarios para hacerlo de forma segura, responsable y adaptada a su función.
Así, las medidas para reducir el Shadow AI deben alinearse con un enfoque de gobernanza responsable de la IA: políticas claras, alfabetización interna, control sobre los datos, supervisión de los usos y mecanismos de revisión continua.
- Establecer una política clara de uso: definir qué herramientas pueden utilizarse, qué tipo de información puede compartirse, quién autoriza nuevos usos y qué responsabilidades tienen empleados, equipos técnicos y áreas de negocio.
- Clasificar la información y los usos: establecer qué datos pueden introducirse en una IA, cuáles requieren controles adicionales y cuáles deben permanecer protegidos por su nivel de confidencialidad, criticidad o impacto regulatorio.
- Impulsar la alfabetización en IA: formar a los empleados para que comprendan cómo utilizar estas herramientas de forma segura, qué datos no deben compartirse y cuáles son los riesgos relacionados con privacidad, seguridad, sesgos y fiabilidad de los resultados.
- Implantar una gobernanza ágil: crear procesos rápidos para evaluar, aprobar, revisar y retirar herramientas de IA, con roles claros y criterios de riesgo, evitando que la burocracia impulse el uso de aplicaciones externas.
- Monitorizar e inventariar el uso de IA: obtener visibilidad sobre qué aplicaciones utilizan los empleados, con qué finalidad y sobre qué datos, documentando los usos internos para detectar riesgos, priorizar controles y conocer las necesidades reales de la organización.
- Medir, revisar y auditar los riesgos: definir indicadores, revisar periódicamente los usos aprobados y evaluar la eficacia de las medidas de control implantadas para adaptar la gobernanza de IA a la evolución tecnológica y regulatoria.
- Proporcionar herramientas de IA corporativas: ofrecer aplicaciones de IA aprobadas, evaluadas y fáciles de usar, adaptadas a los casos de uso reales de la organización, para que los empleados no necesiten recurrir a soluciones no autorizadas.
- Integrar la IA en los sistemas corporativos: desplegar soluciones de IA conectadas únicamente a datos y aplicaciones autorizadas, con controles de acceso, trazabilidad y supervisión adecuados para mejorar la productividad sin comprometer la seguridad ni el cumplimiento.
- Establecer un canal formal para nuevas soluciones de IA: permitir que los empleados propongan herramientas o casos de uso para su evaluación técnica, legal, de seguridad y de cumplimiento, evitando que la falta de respuesta interna derive en usos no autorizados.
- Fomentar una cultura de confianza y responsabilidad: promover un entorno en el que los empleados puedan comunicar qué herramientas utilizan, plantear necesidades reales y recibir alternativas seguras, favoreciendo una gobernanza basada en la colaboración en lugar de la prohibición.
“El valor no está en la herramienta, sino en usarla con criterio y dejar rastro de cómo se usa. Gobernar el Shadow AI es convertir un uso disperso y opaco en una adopción segura, trazable y que de verdad aporta al negocio», concluye Fernando de Águeda, CEO de Scalian Spain.
Nota:rrhhdigital.com
Te puede interesar










Lo más visto
















