Shadow AI

Uso de herramientas de inteligencia artificial por parte de empleados sin aprobación, sin contrato y sin conocimiento de seguridad o de TI.

Por qué aparece

El shadow AI es la versión actual del shadow IT y nace del mismo sitio: alguien tiene que entregar algo hoy y la herramienta aprobada no da abasto. La diferencia es la velocidad de adopción. Instalar un SaaS sin aprobación exige tarjeta y algo de fricción; pegar un contrato en un chat exige un navegador.

Por eso aparece en empresas maduras, con política escrita y formación al día. La política dice lo que no se puede; no dice qué hacer en su lugar.

El riesgo que importa, y la parte exagerada

El riesgo central es la salida del dato. Una cláusula de contrato, código propietario, una hoja de nóminas, un informe médico. Una vez pegado, perdiste el control de la retención y del uso en entrenamiento, y no hay solicitud de borrado que devuelva lo ya procesado.

El segundo es la decisión tomada sobre una salida sin verificar, que entra en un informe y se convierte en insumo de otra decisión sin que nadie compruebe el origen.

Lo que suele exagerarse es el miedo al modelo en sí. El problema casi nunca es el modelo; es el camino que recorrió el dato para llegar hasta él.

Cómo descubrir lo que ya se usa

Una encuesta interna anónima devuelve más de lo que se espera, y es el método más barato. Los registros de proxy y DNS muestran el tráfico hacia los dominios de las herramientas. Las concesiones OAuth en tu proveedor de identidad muestran quién autorizó a qué aplicación a leer el correo o el drive corporativo, que es el caso más grave y el menos recordado.

Desde fuera, el descubrimiento de superficie encuentra subdominios de prototipo, claves de API expuestas en repositorios públicos y paneles de herramientas de IA publicados sin autenticación. Buena parte del shadow AI se convierte en activo expuesto en internet antes de convertirse en incidente de datos.

Qué hacer después de encontrarlo

Bloquear todo empuja el uso al móvil personal, donde no tienes registro alguno. Lo que funciona es ofrecer una alternativa contratada, con retención definida, y dejar claro qué clase de dato puede entrar en ella. La política se vuelve útil cuando responde "usa esto" en lugar de solo "no uses aquello".

Veja isso na sua superfície

Análise preliminar gratuita