La respuesta corta
Combina fuentes. Ninguna lo ve todo, y cada una cubre el punto ciego de la otra: la identidad muestra lo que se autorizó con la cuenta de la empresa, la red muestra adónde va el tráfico, la estación muestra lo que corre en el equipo, incluso fuera de la oficina, y las finanzas muestran lo que alguien pagó. Preguntar a las personas ayuda a entender el motivo, pero no funciona como método: buena parte de los usos no se declara, no por mala fe, sino porque nadie cree que deba avisar.
Esta guía describe cada fuente, lo que ve y lo que deja pasar, y propone un plan de siete días para llegar al primer inventario real. Si todavía estás en el “¿qué es esto?”, empieza por Qué es Shadow AI.
69%
de las organizaciones ya sospechan o tienen evidencia de que los empleados usan herramientas generativas públicas prohibidas. Sospechar no es inventariar: la diferencia entre ambas cosas es exactamente lo que resuelve el descubrimiento técnico.
Gartner, Previsão sobre incidentes de Shadow AI até 2030 (Infosecurity Magazine)
Las cinco fuentes de datos, lado a lado
| Fuente | Qué ve bien | Qué suele escapar | Esfuerzo |
|---|---|---|---|
| Identidad (inicio de sesión único, permisos de apps) | Aplicaciones autorizadas con la cuenta de la empresa y quién las autorizó. | Cuentas personales y herramientas sin inicio de sesión corporativo. | Bajo: datos que TI ya tiene. |
| Red (DNS, proxy, firewall, SSE) | Tráfico de la red corporativa hacia servicios de IA, en volumen. | Uso fuera de la red y con datos móviles; poca atribución a la persona. | Medio: acceso y formato de los logs. |
| Estación (agente) | Lo que corre y lo que se accede en el equipo, en cualquier red, con atribución. | Equipos sin agente, como celulares personales. | Medio: instalación y despliegue. |
| Navegador (extensión) | Uso en el navegador, con detalle, si la extensión inspecciona contenido. | Aplicaciones de escritorio y navegadores sin la extensión; ojo con la privacidad. | Medio: despliegue y política. |
| Finanzas (facturas y reembolsos) | Herramientas pagas, incluso en la tarjeta de un empleado. | Todo lo gratuito, que puede ser la mayor parte. | Bajo: datos que finanzas ya tiene. |
1. Identidad: inicio de sesión único y permisos de apps
El proveedor de identidad de la empresa registra qué aplicaciones fueron autorizadas a acceder a la cuenta, y por quién. Es la fuente más barata, porque el dato ya existe, y la que encuentra un tipo específico de uso: la aplicación de IA que pidió acceso al correo, al calendario o a los archivos con el inicio de sesión corporativo. Puede revelar un riesgo alto, porque esos permisos pueden ser amplios.
Qué se escapa: todo lo que la persona usa con una cuenta personal, y las herramientas que no piden inicio de sesión.
2. Red: DNS, proxy, firewall y SSE
Los registros de la red muestran a qué servicios fue el tráfico, en qué volumen y en qué horarios. Es la mejor fuente para dimensionar el uso y para encontrar herramientas que nadie recordó declarar, sin instalar nada en los equipos. Los formatos varían entre firewalls de nueva generación, servicios de borde de acceso seguro (SSE) y plataformas de eventos (SIEM), y el trabajo real está en convertir direcciones en herramientas: un mismo producto usa varios dominios, y un mismo dominio puede alojar varios productos.
Qué se escapa: el trabajo remoto fuera de la VPN, los dispositivos personales y el tráfico cifrado del que solo se ve el destino. La atribución a la persona también suele ser débil.
3. Estación: agente en el equipo
Un agente liviano instalado en las estaciones registra qué se accedió y qué aplicación corrió, en cualquier red, y sabe qué equipo y qué usuario estaban involucrados. Es la fuente más completa para el parque de computadores de la empresa, y la que resuelve el trabajo remoto.
Qué se escapa: equipos sin el agente, como celulares y computadores personales. Y hay una decisión que debe tomarse y comunicarse antes: qué recoge el agente. La diferencia entre registrar que una herramienta se usó y capturar lo que se escribió es grande, y se trata en la sección de privacidad más abajo.
4. Navegador: extensión
Una extensión ve lo que ocurre dentro del navegador, que es donde sucede gran parte del uso de IA generativa, y puede llegar al detalle de lo que se escribe. Ese detalle es justamente lo que la vuelve la fuente más sensible: recoger contenido crea un nuevo repositorio de datos sensibles, con los riesgos que eso trae.
Qué se escapa: aplicaciones de escritorio y navegadores sin la extensión.
5. Finanzas: facturas y reembolsos
Las suscripciones a herramientas de IA pagadas con la tarjeta del empleado y luego reembolsadas aparecen en los gastos, y son la pista más directa de uso recurrente y relevante. La fuente casi no cuesta, porque finanzas ya tiene los datos.
Qué se escapa: todo el uso gratuito, que puede ser la mayor parte y la de menor control.
Lo que todavía se escapa
- IA integrada en software ya aprobado. Suites de productividad, plataformas de atención y editores empezaron a ofrecer funciones de IA dentro del mismo producto. La aprobación original no lo cubría, y el tráfico sale del mismo dominio de siempre.
- Dispositivos y cuentas personales. Ninguna fuente corporativa los cubre por completo; la respuesta es política y capacitación, no solo tecnología.
- Código y claves de API. Los equipos técnicos llaman a los modelos directo desde el código, con claves que no pasan por ningún inicio de sesión. La fuente aquí es el repositorio y la nube, no la red.
- Modelos locales. Un modelo corriendo en la propia máquina no genera tráfico externo. Solo el agente lo ve.
Un plan de siete días
| Día | Qué hacer | Resultado |
|---|---|---|
| 1 | Elegir las fuentes que ya existen en la empresa y pedir acceso: identidad, red y finanzas. | Acceso a los datos, sin instalar nada. |
| 2 | Extraer los últimos 30 a 90 días de registros de red y de permisos de apps. | Una lista en bruto de destinos y de apps. |
| 3 | Convertir direcciones en herramientas, comparando con un catálogo de herramientas de IA. | Lista de herramientas, no de dominios. |
| 4 | Atribuir cada herramienta a un departamento y separar uso puntual de uso recurrente. | Mapa de uso por área. |
| 5 | Clasificar cada herramienta por riesgo y anotar el plan en uso, cuando lo haya. | Inventario clasificado. |
| 6 | Conversar con los responsables de las áreas de mayor uso, sin tono de reclamo. | El motivo de cada uso. |
| 7 | Decidir qué queda permitido, restringido o prohibido, y escribir la regla. | Borrador de política y lista de acciones. |
Cómo leer el resultado
El primer inventario tiende a traer tres grupos: herramientas que la empresa ya conocía y aprobó, herramientas que nadie sabía que estaban en uso y que son inofensivas en la práctica, y un grupo pequeño, de uso concentrado, que merece atención inmediata. Sirve menos para encontrar culpables y más para definir prioridades.
Dos distinciones ayudan. La primera es entre uso puntual y recurrente: una única visita a un sitio no es lo mismo que un departamento entero dependiendo de una herramienta. La segunda es el tipo de dato que probablemente entra: el mismo servicio tiene riesgos distintos en marketing y en jurídico. Para clasificar, nuestro catálogo público muestra, por herramienta, el proveedor, el país y el riesgo con el motivo. El paso siguiente, tratar cada desvío, está en la guía sobre los riesgos de la IA en el entorno corporativo.
92%
de las organizaciones con una violación ligada a IA no tenían un control de acceso adecuado para esas herramientas, según el informe de 2026. El control de acceso presupone saber a qué herramientas se les está dando acceso: el inventario va primero.
La conversación con quienes lo usan
Lo que las personas cuentan después del relevamiento vale más que el relevamiento en sí. Algunas preguntas funcionan bien: ¿qué problema intentabas resolver?, ¿qué dato pusiste? y ¿qué le faltó a la herramienta aprobada? El tono importa. Una conversación que empieza por el castigo puede hacer que el uso migre adonde nadie lo ve, y la empresa pierde justamente la visibilidad que acaba de ganar. Ante un uso real y frecuente, suele ser más productivo ofrecer una alternativa aprobada que simplemente prohibir.
Descubrir sin convertirse en vigilancia
Hay una diferencia de naturaleza entre registrar que una herramienta se usó, desde qué estación y cuándo, y capturar lo que se escribió. Lo primero da el inventario y la evidencia. Lo segundo crea un nuevo repositorio de datos sensibles, con riesgos de privacidad, de fuga y de relación laboral.
En cualquier diseño, informa a las personas con anticipación, define la finalidad por escrito, limita la recolección a lo necesario y valida el arreglo con el área jurídica y con el encargado de datos, a la luz de la LGPD. Tangerin AI hace el descubrimiento por agente en las estaciones o por logs de firewall, SSE y SIEM, y registra qué herramienta se usó, cuándo y en qué estación, sin recoger el contenido de conversaciones, prompts ni archivos. Si quieres medir dónde está tu empresa antes de cualquier proyecto, el diagnóstico gratuito en /diagnostico hace nueve preguntas, sin registro. Si estás comparando proveedores, mira los diez criterios.
Preguntas frecuentes
¿Cómo descubrir qué herramientas de IA usan los empleados?
Combinando fuentes, porque ninguna lo ve todo: el inicio de sesión único y los permisos de aplicaciones muestran lo que se autorizó con la cuenta de la empresa; los logs de red (DNS, proxy, firewall, SSE) muestran adónde va el tráfico; un agente en la estación muestra lo que corre en el equipo, incluso fuera de la red; y las facturas y los reembolsos muestran lo que alguien pagó. Después hay que comparar lo que apareció con un catálogo que diga qué herramienta representa cada dirección y qué riesgo trae.
¿Se puede descubrir sin instalar nada en las máquinas?
En parte. Los logs de red y de identidad dan una buena visión del tráfico de la red corporativa y de las aplicaciones autorizadas, sin instalar nada. Lo que queda fuera es el uso fuera de la red, en dispositivos personales y con cuentas personales, que solo un agente o una extensión en el equipo puede ver.
¿Cómo saber si alguien usa una cuenta personal de ChatGPT para trabajar?
Por la identidad no se puede: la cuenta personal no pasa por el inicio de sesión de la empresa. Lo que sí se ve es el acceso al servicio, desde la red o el equipo, y su volumen y frecuencia. Lo que la empresa no debe hacer es intentar adivinar la cuenta: lo que importa es saber que la herramienta está en uso y con qué datos.
¿Qué es la IA integrada en software que ya usamos?
Muchas herramientas ya aprobadas, como suites de productividad, plataformas de atención y editores, empezaron a ofrecer funciones de IA dentro del mismo producto. La aprobación original no lo cubría. Vale la pena revisar los términos y el tratamiento de datos de esas funciones, y preguntar al proveedor si están activas por defecto.
¿Está permitido monitorear el uso de IA de los empleados?
Depende de lo que se recoge, de la finalidad y de la transparencia. Registrar qué herramienta se usó, desde qué estación y cuándo es muy distinto de capturar lo que se escribió. En cualquier caso, informa a las personas, define la finalidad por escrito y valida el diseño con el área jurídica y con el encargado de datos antes de empezar. Esta guía no es asesoramiento legal.
¿Cada cuánto repetir el relevamiento?
De forma continua. El mercado de IA cambia cada semana: aparecen herramientas nuevas, las antiguas cambian de términos y algunas desaparecen. Una lista levantada una vez al año nace vieja. Lo ideal es un inventario que se actualiza solo y avisa cuando aparece algo nuevo.
Fuentes
- IBM / Ponemon Institute — Cost of a Data Breach Report 2026 (2026). https://www.ibm.com/reports/data-breach
- Gartner — Previsão sobre incidentes de Shadow AI até 2030 (2025). vía Infosecurity Magazine. https://www.infosecurity-magazine.com/news/gartner-40-firms-hit-shadow-ai/
- McKinsey & Company — The State of AI: Global Survey (2025). https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai
- Presidência da República — Lei n.º 13.709/2018 (LGPD) (2018). https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm