top of page

Riesgo en aumento: IA. ¿Recuerdan al SHADOW IT?

La inteligencia artificial está rompiendo un modelo que ha estado vigente durante mucho tiempo en muchas organizaciones.


La IA no está llegando mediante proyectos de IT analizados en detalle y planificados previo a su utilización.Está llegando de forma orgánica: a través de cada departamento, cada navegador, cada plataforma SaaS y, cada vez más, a través de cada empleado (ajustándose a cada una de sus necesidades).


Esto ha creado uno de los principales puntos ciegos de la ciberseguridad empresarial actual: El manejo y la visibilidad interna sobre el uso de la IA.


Análisis y datos sobre visibilidad de IA y Shadow AI

La Evaluación de Ciberseguridad 2026 de Bitdefender preguntó a 1,200 profesionales de IT y ciberseguridad cuánto conocimiento y visibilidad tienen sobre el uso de IA dentro de sus organizaciones.


Más de cuatro de cada diez (44.8%) reconocieron que sólo tienen visibilidad parcial sobre el uso de IA por parte de los empleados. Indicaron que pueden monitorear los modelos de large language model (LLM) empresariales autorizados, pero carecen de visibilidad sobre las cuentas personales de IA y las suscripciones “Shadow AI” utilizadas para propósitos laborales.


Que es LLM (Large Language Model) - es un tipo de inteligencia artificial basada en redes neuronales entrenada con grandes (gigantes) cantidades de texto para comprender y generar lenguaje natural.


·      Ejemplos: Modelos populares incluyen GPT-4GeminiClaude y Llama.

  • Arquitectura: Se basan en el modelo ajustables al entorno, que utiliza mecanismos de atención para capturar contexto y relaciones complejas en los datos. 

  • Funcionamiento: Actúan como máquinas de predicción estadística que predicen la siguiente palabra o token en una secuencia basándose en patrones aprendidos, en lugar de "pensar" como un humano. 

  • Capacidades: Son versátiles y pueden realizar tareas como resumir documentostraducir idiomasresponder preguntasgenerar código y mantener conversaciones.

 

Aunque un 51.8% afirma tener visibilidad completa de todo el uso de IA dentro de sus organizaciones, esta cifra parece optimista (quien no conoce el riesgo siempre pensará tener el control) y merece ser examinada cuidadosamente.


Muchas organizaciones creen conocer su exposición a la IA porque pueden identificar las plataformas empresariales de IA que han autorizado. Sin embargo, esas herramientas aprobadas representan solamente una fracción del ecosistema de IA con el que los empleados interactúan diariamente, esto sin contar todas las plataformas que integran la utilización sin ser aprobadas y/o evaluadas por el consumidor previamente.



La visibilidad va mucho más allá de los LLM populares:


Cuando los ejecutivos piensan en gobernanza de IA, muchos todavía imaginan a empleados abriendo ChatGPT desde un navegador (eso ya evolucionó).

La realidad actual es mucho más compleja, la IA se encuentra integrada en prácticamente todo el entorno empresarial moderno.


Los softwares de productividad resumen reuniones automáticamente, las plataformas CRM redactan comunicaciones con clientes, los navegadores ofrecen asistentes de IA, las aplicaciones de diseño generan imágenes, los productos de seguridad utilizan IA generativa para analizar amenazas, aplicaciones de desarrollo generan códigos, entre otros…


Esto significa que las organizaciones ya no están simplemente tratando de crear un inventario de aplicaciones de IA. Ahora deben comprender las capacidades de IA incorporadas dentro de herramientas empresariales existentes, que residen o podrían ser implementadas como parte de alguna actualización.


En algún momento te has preguntado:

·      ¿Qué herramientas de IA utilizan nuestros empleados?

·      ¿Dónde existe IA dentro de toda nuestra infraestructura?


Como saben, en el pasado les hemos hablado sobre los riesgos de contar con un SHADOW IT, sin embargo, Shadow AI es mucho más que un sucesor.


Shadow AI podría considerarse la nueva generación de Shadow IT, pero sus riesgos son considerablemente mayores.


Con el Shadow IT nos exponemos a el uso no autorizado de dispositivos, software, aplicaciones o servicios en la nube por parte de los empleados sin la aprobación, análisis crítico o conocimiento del departamento de IT de una organización.


Con Shadow AI, sin embargo, los empleados pueden estar solicitando a sistemas de IA que:

  • Resuman contratos.

  • Reescriban comunicaciones con clientes.

  • Analicen información financiera.

  • Generen código Fuente para desarrollos.

  • Interpreten documentos legales.

  • Respondan preguntas relacionadas con información empresarial sensible.


En muchos casos, información corporativa confidencial está formando parte de estas conversaciones con sistemas de IA.


Además, los empleados están concediendo cada vez más acceso a plataformas de IA a sus correos electrónicos corporativos, calendarios e incluso reuniones privadas, utilizando herramientas de IA capaces de grabar conversaciones completas y generar automáticamente un resumen y basado en ello formular recomendaciones (¿basado en el criterio de quién?).


¿Cuenta usted con un Plan elaborado basado en AI GOVERNANCE & SECURITY?


Con lo antes dialogado y sin continuar facilitando información adicional (que podría ser extenso y aburrido en términos técnicos para el usuario final) recomendaría establecer un programa formal de AI Governance & Security:

1. Inventario de IA - Identificar herramientas de IA autorizadas, herramientas utilizadas sin autorización y funciones de IA integradas en aplicaciones (en general).

2. Política de uso aceptable de IA (Asumir el Riesgo) - Definir claramente qué plataformas están autorizadas y qué información puede o no introducirse en sistemas de IA.

3. Clasificación de información - Establecer categorías (Pública, Interna, Confidencial y Restringida) definiendo cuáles pueden utilizarse con herramientas de IA.

4. Evaluación de proveedores de IA - Antes de autorizar una solución, Seguridad, Legal y Cumplimiento deberían evaluar aspectos como retención de datos, uso de datos para entrenamiento, y procesamiento de información.

5. Monitoreo continuo - Se debería implementar mecanismos capaces de detectar nuevos servicios de IA, conexiones con aplicaciones corporativas y transferencia de información hacia plataformas no autorizadas dentro del monitoreo de su infraestructura.

 

El objetivo no es eliminar o descartar alguna implementación, si no, que debe ser implementada de forma segura para salvaguardar nuestro entorno.

 

Siempre estaremos disponible para brindarles la consultoría necesaria que permita integrar procesos de forma responsable, gracias por su tiempo.

 
 
 

Comments


bottom of page