LÃderes de opiniÃģn
La Inteligencia Artificial en la Sombra es un Fallo de DiseÃąo, no un Problema de Personas

Quiero que recuerdes una lÃnea de este artÃculo. Si olvidas todo lo demÃĄs, recuerda esto: la inteligencia artificial en la sombra es el resultado directo de hacer que el camino seguro sea el camino lento.
Eso no es una opiniÃģn controvertida. Es un patrÃģn que he visto desarrollarse durante veinticinco aÃąos en todos los dominios de seguridad â desde la tecnologÃa en la sombra hasta BYOD y la expansiÃģn de la nube. Y ahora estÃĄ sucediendo nuevamente con la inteligencia artificial, excepto que es mÃĄs rÃĄpido y con mayores apuestas.
La brecha que deberÃa mantenerlo despierto por la noche
El Ãndice de Tendencias Laborales de Microsoft y LinkedIn de 2024 puso nÚmeros duros en algo que la mayorÃa de los lÃderes de seguridad ya sentÃan en su instinto: el 75% de los trabajadores del conocimiento utilizan herramientas de inteligencia artificial en el trabajo, y el 78% de ellos las estÃĄn trayendo consigo. Eso no es experimentaciÃģn. Eso es una fuerza laboral que decidiÃģ que no iba a esperar a que TI se pusiera al dÃa.
Y aquà estÃĄ la parte que duele: la gobernanza no estÃĄ manteniendo el ritmo. Una encuesta de Checkmarx de 2025 encontrÃģ que solo el 18% de las organizaciones tienen polÃticas de gobernanza que cubren la generaciÃģn de cÃģdigo asistida por inteligencia artificial â a pesar de que la mayorÃa de los equipos de ingenierÃa ya estÃĄn utilizando estas herramientas a diario. Si la brecha es tan grande para el cÃģdigo, imagina cÃģmo se ve para todos los demÃĄs flujos de trabajo impulsados por inteligencia artificial que sus equipos estÃĄn ejecutando. La adopciÃģn no estÃĄ esperando a la gobernanza. La estÃĄ superando.
Sus empleados no estÃĄn siendo imprudentes. EstÃĄn siendo racionales. Encontraron una herramienta que los hace mÃĄs rÃĄpidos, y el camino oficial para utilizarla de manera segura implica instalar Python, crear proyectos de GCP, generar cuentas de servicio, descargar credenciales JSON a sus laptops y configurar servidores locales de MCP. Historia real. Resultado real: la persona se rindiÃģ tres pasos dentro.
El modo de fallo que siempre veo
PermÃtame hacer que el patrÃģn sea concreto. He visto variaciones de esto en decenas de organizaciones.
Una directora de marketing lee un artÃculo de blog: conecta un asistente de inteligencia artificial a un servidor de MCP de Google Analytics, ejecuta cualquier informe de SEO en segundos. Suena genial. Ella quiere hacerlo.
Asà que comienza por el camino no administrado. Instalar dependencias. Crear un proyecto de nube. Generar una cuenta de servicio. Descargar un archivo de credenciales a su laptop. Configurar la integraciÃģn localmente.
Ella se rinde. Tres pasos dentro. Demasiada fricciÃģn. Herramienta equivocada para la persona equivocada.
Ahora escuche lo que acabo de decir. El problema no es la directora de marketing. Ella es inteligente. Ella estÃĄ motivada. Ella es exactamente el tipo de persona que quiere adoptar herramientas de inteligencia artificial. El problema es que el camino seguro era mÃĄs lento que el inseguro.
Eso es el modo de fallo de todos los programas de acceso heredados que he visto. Cuando el camino gobernado es mÃĄs difÃcil que el no gobernado, las personas encontrarÃĄn el no gobernado. Siempre. Y se enterarÃĄn de ello en la brecha, no antes.
Las cinco tumbas
He visto a las organizaciones tratar de resolver este problema de cinco maneras diferentes antes de aterrizar en lo que realmente funciona. Cada enfoque fallÃģ por la misma razÃģn fundamental: agregÃģ fricciÃģn sin agregar velocidad.
El primer intento es dejar que cada equipo elija su propia herramienta de inteligencia artificial. El resultado es catorce suscripciones superpuestas y ninguna huella de auditorÃa. Usted ha democratizado la adopciÃģn y centralizado nada.
El segundo intento es poner todo detrÃĄs de SSO. SSO resuelve el inicio de sesiÃģn. SSO no resuelve la acciÃģn. Una vez que el agente estÃĄ autenticado, su capa de SSO es ciega a lo que hace a continuaciÃģn.
El tercer intento es compartir una cuenta de servicio entre agentes. Un incidente mÃĄs tarde, tiene cero atribuciÃģn. No puede decir quÃĐ agente hizo quÃĐ cuando algo sale mal.
El cuarto intento es escribir una polÃtica de inteligencia artificial y ponerla en la wiki. He visto a una organizaciÃģn pasar seis semanas creando una polÃtica de uso aceptable de inteligencia artificial integral, circularla a todos los empleados y luego descubrir tres meses mÃĄs tarde que menos de un tercio de los empleados habÃan abierto el documento. Nadie lee documentos. La gente lee valores predeterminados. Lo que es fÃĄcil es lo que se hace â y una pÃĄgina de wiki nunca es lo que es fÃĄcil.
El quinto intento es establecer una junta de revisiÃģn centralizada para cada proyecto de inteligencia artificial. Usted piensa que estÃĄ siendo responsable. Usted estÃĄ siendo un cuello de botella. Dentro de un trimestre, los equipos estÃĄn evitando su revisiÃģn â y ha creado exactamente el problema de inteligencia artificial en la sombra que estaba tratando de prevenir.
Cada una de estas tumbas tiene el mismo epitafio: credenciales dispersas en laptops, ninguna huella de auditorÃa y muchos dedos cruzados.
La inversiÃģn que realmente funciona
La soluciÃģn no es mÃĄs fricciÃģn. Es una inversiÃģn.
La seguridad tradicional construye fricciÃģn para prevenir un mal comportamiento. Los usuarios lo evitan. La inteligencia artificial en la sombra aparece. Se enteran de ello en la brecha.
Invirta. Haga que el camino provisionado sea mÃĄs rÃĄpido que el no administrado.
ÂŋQuÃĐ aspecto tiene en la prÃĄctica? Esa misma directora de marketing â en lugar de luchar con Python y cuentas de servicio â solicita acceso a Google Analytics desde dentro de su asistente de inteligencia artificial. La solicitud golpea un motor de polÃticas. Bajo riesgo, herramienta conocida, usuario conocido â aprobado automÃĄticamente. La credencial estÃĄ en un vault, tiene alcance y es de vida corta. Nunca toca su laptop. Cada consulta estÃĄ registrada. EstÃĄ ejecutando informes en menos de un minuto.
Misma persona. Mismo resultado que querÃa. Una fracciÃģn del tiempo. Huella de auditorÃa completa. Diferente incentivo. Diferente resultado.
Eso es lo que parece la administraciÃģn de acceso de inteligencia artificial cuando estÃĄ construida correctamente. El camino mÃĄs rÃĄpido se convierte en el camino mÃĄs seguro. El incentivo para evitar TI desaparece â no porque haya aplicado la cumplimiento mÃĄs estrictamente, sino porque hizo que el cumplimiento fuera mÃĄs fÃĄcil que la alternativa. Cuando su camino gobernado es genuinamente mÃĄs rÃĄpido que el no gobernado, la inteligencia artificial en la sombra comienza a resolverse sola.
Medir lo que importa
Aquà estÃĄ la mÃĐtrica que nunca desaparece: Âŋel camino administrado es mÃĄs rÃĄpido que el no administrado? En el momento en que el no administrado es mÃĄs rÃĄpido que el administrado, la inteligencia artificial en la sombra regresa y comienza de nuevo.
Eso no es una mediciÃģn de un solo tiempo. Eso es una seÃąal continua. Cada vez que agregue un paso, una revisiÃģn, una aprobaciÃģn â pregÚntese si acaba de hacer que el camino en la sombra sea mÃĄs atractivo.
El autoservicio no es una funciÃģn de productividad. Es una funciÃģn de seguridad. Esa lÃnea invierte cÃģmo la mayorÃa de los equipos de seguridad piensan sobre la administraciÃģn de acceso, y es el mÃĄs importante reenfoque que puedo ofrecer. La fricciÃģn crea riesgo â cada vez.
Si quiere un comportamiento, hÃĄgalo el valor predeterminado. Si no quiere un comportamiento, hÃĄgalo mÃĄs difÃcil que la alternativa. Construya para ese principio, y la mayorÃa de su problema de inteligencia artificial en la sombra se resuelve sola.











