Líderes de opinión

La amplia sombra de GenAI pone en riesgo los datos de su empresa

mm
Añade Unite.AI a tus fuentes preferidas en Google
A conceptual widescreen visualization of Generative AI (GenAI) shadow data, showing a glowing stream of digital particles emanating from a laptop. The stream splits, with some data flowing toward a sanctioned enterprise server and other disjointed streams drifting toward an unmonitored personal mobile device, illustrating a data visibility and governance gap in a modern office.

Las soluciones de inteligencia artificial generativa (GenAI) ya no son algo que los empleados de la empresa solo “están probando”. Están siendo adoptadas e integradas en el trabajo diario a un ritmo cada vez más rápido. Según un informe, el 40% de las organizaciones informaron que utilizaron GenAI en flujos de trabajo diarios en el último año, y más del 80% informaron que los usuarios interactuaron con estas herramientas semanalmente.

Pero mientras la adopción de la IA aumenta, la visibilidad y el control no están manteniendo el ritmo. A medida que GenAI se integra en buzones de correo electrónico, editores de código, suites de colaboración, asistentes virtuales y más, se le da acceso a cantidades cada vez mayores de datos sensibles a través de prompts, subidas y acciones de copiar y pegar, todas las cuales probablemente eluden los controles tradicionales.

El resultado es un creciente grupo de datos sombra: información crítica para el negocio que fluye a través de servicios SaaS, cloud y locales con salvaguardias limitadas para la visibilidad, la gobernanza o la retención. Para innovar de manera sostenible y segura con soluciones de IA, es fundamental que las empresas modernas comprendan esta brecha de adopción y control y aprendan a abordar los datos sombra antes de que escapen de su control.

La amplia y oscura sombra de GenAI

El desafío central de los datos sombra se debe a la falta de contexto. Donde los desafíos de la sombra de TI están limitados a archivos en reposo, aplicaciones sancionadas y puntos de egreso conocidos, los límites de los datos sombra impulsados por la IA están mucho menos definidos de manera rígida. Los equipos no pueden simplemente descubrir y proteger herramientas desconocidas; también necesitan supervisar los modelos de IA integrados en aplicaciones aprobadas como plataformas de correo electrónico, soluciones de almacenamiento en la nube y CRM. Esto cambia las soluciones “seguras” con las que han estado trabajando y monitoreando, y amplía su paisaje de amenazas.

GenAI también cambia la forma en que los datos sensibles se mueven a través de la arquitectura empresarial. A diferencia de los flujos de trabajo basados en aplicaciones y archivos de las soluciones SaaS tradicionales, opera en una capa conversacional continua que anima a los usuarios a compartir contexto para lograr mejores resultados. Esto lleva a los usuarios a realizar acciones de copiar y pegar y subir rutinarias que pueden incluir fragmentos de código fuente, registros de clientes, documentos internos y más, todos los cuales carecen de la debida gobernanza de datos para sus respectivos niveles de sensibilidad.

Lo que es más, la adopción de GenAI a menudo no sigue un patrón limpio y centralizado. No hay dos usuarios de datos empresariales exactamente iguales, y su búsqueda de flujos de trabajo optimizados y automatización de ahorro de tiempo puede llevarlos a aprovechar numerosas soluciones de IA, lo que a su vez crea caminos de datos aún más fragmentados. Multiplique esto por toda la fuerza laboral de su empresa, y la sombra se vuelve increíblemente amplia.

Por qué bloquear GenAI no funcionará

Ante estas amenazas, la reacción instintiva de muchas organizaciones es bloquear o restringir enérgicamente el acceso a las herramientas GenAI. Si bien este es un enfoque comprensible, a menudo no es tan efectivo como la empresa podría esperar. Una vez que el genio de GenAI sale de la botella, por así decirlo, es increíblemente difícil volver a meterlo dentro. Muchos empleados utilizan estas herramientas para optimizar sus flujos de trabajo diarios, integrando GenAI en su planificación y ejecución de tareas.

Cuando se restringe el acceso desde arriba, es poco probable que el uso se detenga; simplemente se moverá fuera de la vista. Si los empleados cambian a cuentas personales o no administradas, las empresas pierden toda visibilidad sobre qué datos se están compartiendo y reteniendo las aplicaciones. De hecho, un informe encontró que el 44% de los empleados ya han utilizado la IA de maneras que violan las políticas y directrices, mientras que otro estudio informó que el 75% de los empleados que utilizan herramientas de IA no aprobadas admitieron compartir información potencialmente sensible con ellas. Cuando el personal bienintencionado desconoce las salvaguardias y crea oportunidades para que los datos sensibles salgan de entornos gobernados y entren en sistemas con controles poco claros, se crea un riesgo interno significativo, que puede costar a una organización un promedio de $19.5 millones anualmente. Al empujar la actividad del usuario hacia navegadores no administrados, cuentas de nube personales o herramientas de IA de nicho, las empresas crean más vectores de amenazas que los equipos de seguridad pueden nunca ver.

De esta manera, los datos sombra no son el resultado único de empleados imprudentes con acceso a herramientas de IA. Es un resultado estructural del diseño accesible de GenAI, la demanda de contexto y la ubiquidad general. Y hasta que las empresas puedan recuperar la visibilidad sobre cómo y dónde fluyen sus datos sombra, la adopción de GenAI seguirá superando su capacidad para gestionar su riesgo.

Eliminando los datos sombra con visibilidad y protección

Si bien bloquear completamente las soluciones GenAI no es probable que funcione, las empresas pueden apoyar la innovación de la IA mientras disuaden la proliferación de datos sombra al tomar tres acciones fundamentales:

1. Establecer visibilidad de extremo a extremo

Las empresas necesitan saber exactamente con qué están tratando antes de poder proteger eficazmente sus ecosistemas de datos. Esto comienza con pintar una imagen completa de qué aplicaciones GenAI están siendo utilizadas por sus empleados, incluidas las integradas en herramientas sancionadas. También se extiende a los tipos de datos (financieros, IP, PII, PHI o información regulada) que se están compartiendo con estas aplicaciones, así como dónde los datos viajan a través de redes locales, SaaS y cloud. Sin esta información crucial, los equipos de seguridad y cumplimiento están gobernando suposiciones en lugar de comportamiento real de los empleados.

2. Aplicar políticas de protección de datos conscientes del contexto

La visibilidad sola no es suficiente si los controles no pueden adaptarse a cómo se está utilizando GenAI. Las políticas clásicas de “permitir o bloquear” son demasiado rígidas para flujos de trabajo de IA que requieren intercambio de datos conversacional continuo. Para proteger eficazmente estas soluciones, los equipos deben crear políticas conscientes del contexto que evalúen a los usuarios, los datos y los destinos en tiempo real. Esto hace posible tomar medidas realistas y proporcionadas sobre el comportamiento del usuario, bloquear subidas riesgosas, tachar información sensible antes de que salga del entorno o instruir a los empleados para que intenten alternativas más seguras. Estos guardrails automatizados se pueden integrar en tareas diarias de manera más efectiva que la interrupción total o la intervención manual, lo que hace que el uso de GenAI sea más seguro sin inhibir la productividad.

3. Asegurar la aplicación coherente de políticas

Las empresas deben aplicar un conjunto coherente de políticas de protección de datos en todos los lugares donde se realice el trabajo, sin obligar a los equipos a abandonar las herramientas en las que han confiado. No deben “reemplazar y reemplazar” herramientas establecidas, ya que esto interrumpiría significativamente la productividad. En cambio, deben establecer políticas uniformes que sigan a los datos y a los usuarios a través del almacenamiento en la nube, las plataformas de colaboración, las aplicaciones SaaS y los asistentes GenAI. Esta coherencia reducirá tanto el riesgo como la fricción, lo que permitirá a los equipos de seguridad evitar gestionar controles fragmentados y permitirá a los empleados trabajar dentro de guardrails predecibles en lugar de enfrentar prohibiciones inesperadas. En última instancia, una respuesta proactiva y coherente será mucho más efectiva que una reactiva y fragmentada.

Apooyo a la adopción segura y sostenible

Las herramientas GenAI se han integrado demasiado rápido en los flujos de trabajo diarios para que las organizaciones las traten como un riesgo de nicho o experimental. No se pueden ignorar, ni se pueden eliminar por completo. En cambio, las empresas deben navegar un camino hacia adelante que permita un uso innovador de la IA mientras evita el movimiento no protegido de datos sensibles a través de los ecosistemas de datos. El éxito no vendrá de la supresión de la adopción, sino de permitirla de manera segura a través de la protección de datos continua, contextual y coherente en todos los lugares donde fluyen sus datos. Las empresas deben navegar un camino hacia adelante que permita un uso innovador de la IA mientras evita el movimiento no protegido de datos sensibles a través de los ecosistemas de datos. El éxito no vendrá de la supresión de la adopción, sino de permitirla de manera segura a través de la protección de datos continua, contextual y coherente en todos los lugares donde fluyen sus datos.

Jesse Grindeland ofrece más de dos décadas de liderazgo innovador en ventas globales, canales y estrategias de mercado, lo que lo convierte en un líder destacado de la industria en el panorama en constante evolución de hoy. Actualmente se desempeña como VP de Alianzas Globales de Canales en Skyhigh Security, Jesse impulsa la evolución del ecosistema de socios de la empresa, para acelerar la ejecución del mercado y el éxito del cliente a nivel global. Jesse anteriormente ocupó puestos en Microsoft, VMware y Zscaler, donde lideró equipos globales en marketing, ventas, ingeniería y alianzas.