Qué es Shadow AI, en una frase
Shadow AI es el uso de herramientas de inteligencia artificial dentro de una organización sin la aprobación, el conocimiento ni el monitoreo de las áreas de TI, seguridad o legal. El término desciende directamente de “Shadow IT”, y la mecánica es la misma: la tecnología llega al trabajo por la puerta del usuario final, no por la puerta de la gobernanza.
Lo que cambia es la velocidad. Shadow IT tardaba meses en establecerse porque exigía instalar algo. Shadow AI se establece en una tarde, porque solo exige una pestaña del navegador.
Conviene decirlo temprano, porque cambia la forma de tratar el problema: el empleado que lo hace casi siempre está intentando entregar mejor trabajo, no evadir un control. Los programas que empiezan por el castigo descubren ese matiz demasiado tarde.
Por qué no es solo más Shadow IT
Tratar ambas cosas con el mismo manual es el error más común. Tres características hacen que el riesgo de IA sea estructuralmente distinto:
- El dato ingresado puede no tener vuelta. En el Shadow IT clásico, un archivo subido al Dropbox equivocado se puede borrar. Un fragmento de contrato pegado en una herramienta cuyo plan permite entrenar con los datos del cliente puede ya estar incorporado a los pesos de un modelo. No hay botón de eliminar para eso — y es exactamente el escenario que un derecho de supresión no logra atender después del hecho.
- La salida entra en decisiones sin rastro. Un informe, un precio o una cláusula generada por IA y pegada en un documento oficial pierde su marca de origen en el primer copiar y pegar. Cuando el resultado se cuestiona meses después, nadie puede reconstruir cómo se produjo.
- Los agentes actúan solos. La generación actual de herramientas no responde preguntas: abre archivos, navega, llama APIs y encadena tareas. Un único acceso concedido sin revisión deja de ser una fuga puntual y pasa a ser un proceso autónomo con credenciales.
La pregunta que separa ambas disciplinas es simple: en Shadow IT, el riesgo es dónde terminó el dato. En Shadow AI, el riesgo es en qué se convirtió — y qué hace la herramienta después, sin que nadie se lo pida.
El tercer punto crece más rápido que los otros dos. Gartner proyecta que el 40% de las aplicaciones corporativas tendrá agentes de IA orientados a tareas específicas para fines de 2026, frente a menos del 5% en 2025 — lo que amplía bastante la superficie agéntica.
El tamaño del problema, en números
Shadow AI dejó de ser una hipótesis de presentación. Tres estudios independientes miden el fenómeno desde ángulos distintos, y vale mirar los tres antes de dimensionar cualquier programa.
El primero es de prevalencia: cuántas empresas ya conviven con esto, sabiéndolo o sospechándolo.
69%
de las organizaciones ya sospecha o tiene evidencia de que sus empleados usan herramientas generativas públicas prohibidas. Gartner proyecta además que, para 2030, más del 40% enfrentará un incidente de seguridad o cumplimiento ligado al uso no autorizado de IA.
Gartner, Previsão sobre incidentes de Shadow AI até 2030 (Infosecurity Magazine)
El segundo es de costo. En su estudio anual de violaciones, IBM aisló los incidentes en que hubo uso no aprobado de IA y midió cuánto costaron.
USD 5,39 millones
fue el costo promedio de los incidentes que involucraron Shadow AI, frente a USD 4,99 millones del promedio global de todas las violaciones. Shadow AI estuvo presente en el 43% de los incidentes de seguridad analizados, y el 92% de las organizaciones con violación ligada a IA no tenía controles de acceso adecuados para esas herramientas. Son promedios entre organizaciones que sufrieron una brecha, no una previsión para su empresa.
El tercero es de madurez, y explica por qué existen los dos primeros números: la adopción corrió por delante de la gobernanza.
51%
de las organizaciones que usan IA ya tuvo al menos una consecuencia negativa derivada de ello — mientras que solo cerca de un tercio dice haber escalado la IA en toda la empresa. La encuesta reunió 1.993 respondientes en 105 países entre el 25 de junio y el 29 de julio de 2025.
Leídos juntos, los tres dibujan el mismo cuadro: el uso es casi universal, el costo ya es medible y el control es la excepción. Por eso la respuesta correcta empieza por ver, no por bloquear.
Los cuatro caminos por donde entra
En la práctica, casi todos los casos que encontramos caen en uno de estos cuatro patrones — y solo el primero es el que la mayoría de las empresas imagina:
| Patrón | Cómo aparece | Por qué pasa desapercibido |
|---|---|---|
| Cuenta personal en una herramienta web | Un empleado usa su cuenta gratuita en un asistente de conversación, traductor o generador de imágenes, en la máquina de la empresa. | No instala nada, no pasa por compras, no genera factura. |
| Función de IA encendida en una herramienta ya aprobada | Un proveedor ya aprobado libera una capacidad de IA en una actualización: transcripción de reuniones, resumen de correo, autocompletado. | La herramienta se aprobó antes de tener IA. Nadie la reevaluó. |
| IA contratada por el área de negocio | Marketing, legal o RR. HH. contratan una herramienta con la tarjeta corporativa, sin evaluación de proveedor. | Es un gasto lo bastante pequeño como para no activar el proceso de compras. |
| Uso técnico de una API o un modelo | Un equipo de desarrollo consume una API de modelo, o ejecuta un modelo local, en un proyecto interno. | Queda dentro del equipo técnico y no aparece como “software” en ningún inventario. |
El segundo patrón es el más subestimado. Una porción relevante del uso de IA en una empresa hoy no empezó con alguien decidiendo usar IA: empezó con un proveedor ya aprobado encendiendo una función nueva.
La consecuencia es sutil y cara. El inventario de proveedores sigue correcto — la herramienta está ahí, contratada, evaluada. El inventario de tratamiento de datos silenciosamente deja de estarlo, porque lo que la herramienta hace con el dato cambió.
Los riesgos, en orden de probabilidad
Conviene separar el riesgo real y frecuente del riesgo citado en presentaciones. En el orden en que las cosas efectivamente ocurren:
1. Fuga de dato confidencial por uso legítimo
No es un ataque, es rutina: un contrato pegado para “resumir”, una planilla de nómina subida para “analizar”, código propietario enviado para “refactorizar”. La persona está trabajando.
El dato salió del perímetro y, según el plan en uso, puede haber entrado al entrenamiento. Los números de IBM muestran que ese camino es también costoso: en el 49% de los incidentes con Shadow AI hubo pérdida o compromiso de datos y, en el 21%, la organización informó haber pagado una multa regulatoria.
2. Pérdida de base legal
Si la empresa trata datos personales y los envía a un tercero sin que eso conste en el registro de operaciones, sin base legal mapeada y sin contrato de tratamiento, la irregularidad no es la fuga: es el tratamiento en sí. Eso se convierte en un hallazgo aunque nada se filtre. Es el tema de la guía sobre la LGPD y las herramientas de IA.
3. Dependencia operativa invisible
Los procesos pasan a depender de una herramienta que la empresa no sabe que usa, no contrató y para la cual no tiene SLA. Cuando la herramienta cambia de precio, de política o se cae, el área descubre que aquello era infraestructura.
4. Uso indebido de contenido generado
Texto, imagen o código generado entra en material comercial sin verificación de derechos ni de exactitud. El riesgo de menor probabilidad y mayor costo reputacional.
Por qué prohibir no funciona
La reacción instintiva es bloquear los dominios conocidos en el firewall y publicar un comunicado. Eso falla por tres motivos, en orden creciente de gravedad:
- El uso migra, no desaparece. Bloqueado en el escritorio corporativo, el empleado usa su teléfono personal. El trabajo se sigue haciendo con IA; la empresa solo perdió la capacidad de saber con cuál.
- La lista queda vieja en semanas. Bloquear por dominio presupone conocer los dominios. Surgen herramientas nuevas continuamente, y la mayor parte del uso real está en la cola larga: decenas de herramientas pequeñas, no las cinco famosas.
- La empresa pasa a declarar algo falso. Este es el peor. Una política que dice “está prohibido usar IA” en una empresa donde la mayoría usa IA convierte un problema de seguridad en un problema de cumplimiento documental: ahora existe un documento firmado que contradice el comportamiento real, y ese documento es el que lee el auditor.
Vale ser explícito sobre algo que confunde a mucha gente: ningún marco de gobernanza — ni la LGPD, ni la ISO/IEC 42001, ni el EU AI Act — exige que la empresa bloquee herramientas de IA. Todos exigen que sepa qué está en uso, que haya decidido conscientemente sobre cada elemento y que pueda demostrarlo.
Aprobar con política escrita es cumplimiento. Prohibir en el papel y no saber qué ocurre en la práctica es lo contrario — y es donde está hoy la mayoría de las empresas, sin darse cuenta.
Cómo detectarlo: tres métodos y sus límites
La visibilidad viene antes que la política: no se pueden escribir reglas sobre un entorno que no se ve. Hay tres formas de obtener esa visibilidad, y no son excluyentes:
| Método | Qué ve | Límite |
|---|---|---|
| Agente en el endpoint | Procesos en ejecución, consultas DNS e historial de navegación de la estación, incluso fuera de la red corporativa. | Exige instalación. No cubre dispositivos personales (BYOD). |
| Registros de NGFW, SSE o SIEM | Todo el tráfico que pasa por la red o el proxy corporativo, sin instalar nada en las máquinas. | No ve máquinas fuera de la red ni tráfico que evita el proxy. |
| Extensión de navegador | Qué cuenta y qué plan están en uso en cada herramienta: la diferencia entre la cuenta gratuita, que suele entrenar con el dato, y la corporativa, que no. | Solo cubre el navegador donde está instalada. |
Ninguno de los tres sirve sin un catálogo detrás: una lista de dominios y procesos conocidos como herramientas de IA, con clasificación de riesgo. Sin eso, el resultado es un registro de tráfico, no un inventario. Nuestro catálogo de herramientas de IA es público y de consulta libre.
Un detalle de privacidad que traba el proyecto si no se resuelve al inicio: detectar qué herramienta se usó es distinto de leer qué se escribió en ella. Lo primero es inventario y es lo que la gobernanza necesita; lo segundo es monitoreo de contenido, tiene su propio régimen jurídico y suele ser desproporcionado. Decirlo explícitamente en la comunicación interna cambia por completo cómo reciben el programa los empleados.
El camino, en cuatro pasos
El orden importa más que la velocidad. Los programas que empiezan por la política, y no por el inventario, casi siempre terminan reescribiendo la política.
- 1. Inventariar. Descubrir qué está en uso, en qué máquinas y con qué frecuencia. Sin juicio en esta fase: el objetivo es el mapa, no la sanción. Ver cómo armar un AI-BOM.
- 2. Clasificar. Cada herramienta pasa a ser permitida, restringida o prohibida, con el criterio registrado. Aquí entran el catálogo y el nivel de riesgo.
- 3. Publicar la política. Corta, específica sobre qué tipo de dato puede entrar en qué categoría de herramienta, y firmada. Ver el modelo comentado de política de uso de IA.
- 4. Monitorear y remediar. Una herramienta prohibida detectada se convierte en una tarea con responsable y plazo, no en una línea de informe. Es la diferencia entre un programa vivo y un documento en un cajón.
Hay un argumento de costo para no postergar. El mismo estudio de IBM muestra que una violación tarda en promedio 247 días en identificarse y contenerse (183 para identificar y 64 para contener). Sin un inventario de lo que está en uso, ese reloj empieza más tarde.
Preguntas frecuentes
¿Qué es Shadow AI?
Shadow AI es el uso de herramientas de inteligencia artificial dentro de una organización sin la aprobación, el conocimiento ni el monitoreo de las áreas de TI, seguridad o legal. Va desde un empleado que pega un contrato en su cuenta personal de ChatGPT hasta un equipo que contrata una API de modelo con la tarjeta corporativa sin evaluación de proveedor.
¿Cuál es la diferencia entre Shadow AI y Shadow IT?
Shadow IT es el uso de cualquier software no aprobado. Shadow AI es un subconjunto con tres agravantes: el dato ingresado puede quedar incorporado al entrenamiento del modelo y no se puede recuperar; la herramienta produce contenido que entra en decisiones de negocio sin rastro de origen; y las herramientas agénticas ejecutan acciones solas, ampliando el alcance de un único acceso no revisado.
¿Cuántas empresas tienen Shadow AI hoy?
Según Gartner, el 69% de las organizaciones ya sospecha o tiene evidencia de que sus empleados usan herramientas generativas públicas prohibidas. IBM midió que shadow AI estuvo involucrada en el 43% de los incidentes de seguridad analizados en el informe de 2026.
¿Prohibir la IA resuelve el problema de Shadow AI?
No. La prohibición sin detección solo mueve el uso fuera del alcance de la empresa: al teléfono personal, a la cuenta personal y a la red de casa. El riesgo es el mismo, ahora sin ninguna visibilidad, con el agravante de que la empresa pasa a declarar formalmente algo que no es cierto. Ningún marco de gobernanza exige bloquear; todos exigen que la empresa sepa qué está en uso.
¿Cómo detectar Shadow AI en la empresa?
Hay tres caminos: un agente liviano en los endpoints que observa procesos, consultas DNS e historial de navegación; la ingesta de los registros de NGFW, SSE o SIEM que la empresa ya tiene, sin instalar nada; y una extensión de navegador que identifica la cuenta y el plan usados en cada herramienta. Los tres resuelven dominios contra un catálogo de herramientas de IA conocidas.
Fuentes
- IBM / Ponemon Institute — Cost of a Data Breach Report 2026 (2026). https://www.ibm.com/reports/data-breach
- Gartner — Previsão sobre incidentes de Shadow AI até 2030 (2025). vía Infosecurity Magazine. https://www.infosecurity-magazine.com/news/gartner-40-firms-hit-shadow-ai/
- McKinsey & Company — The State of AI: Global Survey (2025). https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai
- Presidência da República — Lei n.º 13.709/2018 (LGPD) (2018). https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm