Líderes de opinión
La Inteligencia Artificial en la Sombra Está Exponiendo un Fallo Mayor en la Gobernanza de la IA

Durante años, el riesgo interno se ha centrado en los peores escenarios: empleados maliciosos, datos robados y daños descubiertos después de los hechos. Ese enfoque siempre ha sido incompleto. En la era de la IA, se está convirtiendo en activamente poco útil.
La mayoría del riesgo interno no comienza con mala intención. Comienza con el trabajo rutinario: resumir un documento, responder a un cliente, acelerar un flujo de trabajo o enviar código más rápido. Cada vez más, esas decisiones diarias involucran a la IA.
Es por eso que la IA en la sombra es importante. Ampliamente definida, la IA en la sombra es el uso de herramientas, agentes o automatizaciones de IA fuera de la supervisión aprobada por la empresa. En la mayoría de los casos, los empleados no están tratando de evadir la política. Están tratando de hacer su trabajo. El problema real es que la gobernanza no ha mantenido el ritmo con cómo está cambiando el trabajo.
Esa brecha ahora es medible. Una nueva investigación de Ponemon encontró que el 92% de las organizaciones dice que la IA generativa ha cambiado la forma en que los empleados acceden y comparten información, pero solo el 18% ha integrado completamente la gobernanza de la IA en los programas de riesgo interno. La IA ya está integrada en el trabajo diario. La supervisión todavía está atrás.
La IA en la sombra no es un solo problema
Uno de los errores más grandes que cometen las organizaciones es tratar a la IA en la sombra como un riesgo uniforme. No lo es.
Hay una diferencia significativa entre usar la IA para resumir investigaciones públicas, pegar contratos internos en un asistente no aprobado y permitir que un agente de IA recupere datos o tome acción en sistemas empresariales. El riesgo cambia dependiendo de la sensibilidad de los datos, el nivel de autonomía involucrado y la autoridad otorgada al sistema.
Es por eso que las prohibiciones generales rara vez funcionan. Tienen tendencia a empujar el comportamiento más allá de la vista sin abordar las condiciones que hicieron que el comportamiento fuera atractivo en primer lugar. Pero las políticas demasiado permisivas no son mejores. Si todo está permitido, la gobernanza se convierte en poco más que un ejercicio de papel.
Un enfoque más efectivo es distinguir entre:
- Asistencia de bajo riesgo, donde la IA apoya el trabajo rutinario con exposición limitada
- Manejo de datos de alto riesgo, donde se está ingresando, transformando o compartiendo información sensible, y
- Autoridad delegada, donde los sistemas de IA están autorizados a recuperar, orquestar o actuar en entornos conectados.
La última categoría marca el verdadero cambio.
A medida que la IA se mueve más allá de la generación de contenido hacia la recuperación, la orquestación y la ejecución, la pregunta de seguridad cambia. El problema ya no es solo si alguien usó una herramienta no aprobada. Es qué autoridad se ha otorgado a un sistema, qué datos puede acceder y qué se le permite hacer con ese acceso.
Los agentes de IA están volviéndose más confiables, más conectados y más capaces de actuar de forma independiente. Es exactamente por eso que los modelos tradicionales de riesgo interno están empezando a mostrar sus límites.
Por qué la IA en la sombra con autoridad delegada cambia el modelo de riesgo
La mayoría de los modelos de riesgo interno se construyeron para evaluar el comportamiento humano: negligencia, mal uso, compromiso o intención maliciosa. Esas categorías todavía importan. Simplemente ya no capturan la imagen completa.
Esto se vuelve especialmente claro en la IA en la sombra, donde la herramienta o agente no está necesariamente sancionado, gobernado centralmente o incluso visible para la organización. En estos casos, el riesgo no es solo que un empleado esté usando la IA. Es que pueden estar usando un sistema controlado por el usuario con acceso, autonomía o integraciones que la empresa no entiende completamente.
Hoy en día, una persona puede tener acceso legítimo y emitir lo que parece ser una instrucción rutinaria. Pero en un escenario de IA en la sombra, esa instrucción puede ser pasada a un asistente no aprobado, complemento, agente o flujo de trabajo que puede llevarla más lejos, más rápido o más ampliamente de lo que el usuario pretendía. Esa es la verdadera consecuencia de la autoridad delegada.
El ser humano proporciona la intención, el acceso o la señal. El sistema de IA ejecuta con velocidad, escala y persistencia. Juntos, pueden amplificar los errores de maneras que los controles heredados nunca estuvieron diseñados para contener.
La preocupación no es que los sistemas de IA sean maliciosos. Es que pueden operativizar instrucciones defectuosas, juicio débil o flujos de trabajo inseguros a velocidad de máquina. Y cuando ese sistema se encuentra fuera de la supervisión aprobada, la organización puede tener poca visibilidad sobre qué datos tocó, adónde fue ese dato, qué acciones se tomaron o cómo intervenir cuando algo sale mal.
Es lo que hace que la autoridad delegada dentro de la IA en la sombra sea materialmente diferente del uso no aprobado de herramientas ordinarias. El problema ya no se limita a un empleado que pega datos sensibles en la interfaz incorrecta. Se extiende a sistemas no aprobados que recuperan información, encadenan tareas, se conectan a aplicaciones empresariales y actúan en nombre del usuario sin las barreras que un entorno aprobado normalmente haría cumplir.
Es por eso que los equipos de seguridad necesitan un modelo más preciso para el riesgo interno: uno que tenga en cuenta no solo el comportamiento humano, sino la interacción entre la intención humana y la ejecución de la máquina.
El costo de la IA en la sombra ya es visible
Este no es un problema del futuro. Los costos ya están apareciendo en las tendencias actuales de riesgo interno.
La investigación de Ponemon de 2026 encontró que los costos relacionados con la negligencia del riesgo interno aumentaron un 17% con respecto al año anterior, hasta US$10,3 millones, lo que contribuyó a un costo total anual de riesgo interno de US$19,5 millones. El informe identifica a la IA en la sombra como un factor contribuyente importante, convirtiendo el comportamiento de productividad ordinario en una fuente persistente de exposición de datos.
Material sensible se está ingresando en herramientas de IA públicas o no aprobadas. Los tomadores de notas de IA están capturando reuniones confidenciales. Las herramientas agenticas están operando con visibilidad limitada en entornos que nunca fueron diseñados para este nivel de interacción autónoma.
Estos no son actos maliciosos. Son comportamientos normales del lugar de trabajo que se desarrollan en sistemas con guardias débiles y supervisión incompleta.
Es lo que hace que la IA en la sombra sea tan significativa. No introduce simplemente una nueva categoría de riesgo. Aumenta la escala, la velocidad y el costo de la negligencia al hacer que los pequeños errores sean más fáciles de repetir y más difíciles de detectar.
Por qué prohibir las herramientas de IA no es la respuesta
Las herramientas de IA ahora son demasiado útiles, demasiado accesibles y demasiado integradas en el trabajo diario para gestionarlas solo a través de la prohibición. Cuando las organizaciones confían solo en las prohibiciones, a menudo empujan el uso a canales menos visibles.
Una mejor respuesta comienza con la visibilidad. Los equipos de seguridad necesitan entender qué herramientas de IA se están utilizando, qué datos fluyen hacia ellas, qué salidas se generan y qué sistemas están autorizados a actuar en nombre de un usuario.
Tan importante como eso, la gobernanza debe reflejar cómo está sucediendo realmente el trabajo, no cómo la política asume que sucede.
Esto significa mover la gobernanza de la IA dentro de la gestión del riesgo interno, en lugar de tratarla como una iniciativa de cumplimiento separada. Si los empleados y los sistemas de IA están accediendo, transformando y moviendo información, pertenecen al mismo modelo de visibilidad, responsabilidad y control.
Las organizaciones que lo hagan bien no serán las que prohíban la mayoría de las herramientas. Serán las que puedan distinguir claramente dónde termina la experimentación responsable y comienza la exposición material.
La IA en la sombra no es un fastidio de gobernanza pasajero. Es una advertencia temprana de que el trabajo ha cambiado más rápido que la supervisión. El desafío ahora no es frenar el negocio. Es aplicar la misma disciplina que mejoró la gestión del riesgo interno a una nueva realidad operativa, una en la que el juicio humano y la ejecución de la máquina trabajan cada vez más lado a lado.












