Cómo proteger a una empresa del Shadow AI
Equipo BeyGoo
Threat Intelligence y Digital Risk Protection

Desde el lanzamiento de ChatGPT hace poco menos de cuatro años, la disponibilidad de herramientas con inteligencia artificial se multiplicó en forma exponencial. Tal como se señaló en repasos anteriores de BeyGoo, esas tecnologías ofrecen innegables beneficios para la protección de los activos digitales, con funciones que automatizan el monitoreo y que colaboran con los analistas humanos.
En paralelo, han surgido desafíos que no siempre están relacionados con los usos intencionalmente maliciosos. Uno de ellos es conocido con el nombre Shadow AI o Inteligencia Artificial en la sombra.
¿En qué consiste? En términos resumidos, es el uso no autorizado de herramientas de IA por parte de los integrantes de empresas u organizaciones. La clave es la siguiente: siendo que los departamentos de tecnología y especialistas en seguridad no están al tanto de esa implementación, existen riesgos.
¿Cuáles son los riesgos del Shadow AI?
Para comprender el alcance de este fenómeno, imaginemos que el empleado de una compañía utiliza un modelo de inteligencia artificial —ChatGPT de OpenAI, Google Gemini o Claude de Anthropic, por mencionar algunos ejemplos— para automatizar tareas. No importa cuál: desde la edición de textos corporativos, hasta el análisis de información o la simple generación de una planilla de datos.
Esos recursos ofrecen ventajas en términos de productividad y dinamizan el trabajo. Sin embargo, es relevante saber que su uso no es inocuo. Según explica la firma IBM, “si los equipos de TI desconocen que se utilizan estas aplicaciones, los empleados pueden exponer a la organización, sin saberlo, a riesgos significativos relacionados con la seguridad de los datos, el cumplimiento y la reputación de la empresa”.
En línea con lo indicado más arriba, el Shadow AI no implica propósitos maliciosos. En cambio, apunta al uso no informado —y en tanto irresponsable— de recursos que eventualmente dejarán expuesta a la organización. Esto involucra bases de datos de clientes, códigos de programas, detalles contractuales, historias clínicas de pacientes y un largo etcétera.
Shadow AI: descuidos en la escena digital que repercuten en el mundo real
Uno de los casos más recordados de Inteligencia Artificial en la sombra remite al año 2023. Por entonces, el ingeniero de una de las compañías más importantes de la industria móvil encontró una inconsistencia en un código fuente. En busca de una solución, lo copió en ChatGPT y pronto recibió una respuesta satisfactoria. El problema es que expuso información privada de la empresa porque su conversación con el chatbot no ocurrió en un entorno protegido.
Informes de medios especializados revelaron que otros empleados de esa firma recayeron en el mismo error, incluyendo pedidos para pasar a texto y resumir grabaciones de reuniones confidenciales. Si bien no hubo malas intenciones, la empresa se vio en la obligación de prohibir el uso de esas herramientas basadas en inteligencia artificial generativa.
Los casos de Shadow AI se replican en organizaciones de diversos tamaños y sectores. Además, no se restringen a un tipo de empleado en particular, conforme estos sistemas de automatización suman funciones para múltiples tareas, áreas y profesiones.
Un informe reciente dio cuenta de la magnitud de esta problemática. Tras analizar el comportamiento de 7 millones de trabajadores, el estudio concluyó que cerca del 35% de los datos corporativos que se comparten con herramienta de IA son sensibles. Hace dos años, rondaba el 10%.
Otro relevamiento, en este caso realizado el año pasado, encontró que una de cada cinco organizaciones reportó una filtración vinculada con Shadow AI, y que el 97% de las entidades afectadas no realiza los controles adecuados. Además, se indicó que los leaks de esta especie son en promedio 670.000 dólares más costosos en relación con otras brechas de seguridad.
Shadow AI: ¿qué postura deberían adoptar las organizaciones para mitigar los riesgos?
Según señaló Daniel Monastersky en Infobae, “el problema no es que los empleados usen inteligencia artificial, sino que las empresas todavía no saben qué información están entregando”.
El abogado, asesor en protección de datos y riesgo digital, además de miembro del Advisory Board Member en BeyGoo, remarcó que “lo que no se puede ver, no se puede proteger”. Esa consideración permite avanzar hacia las estrategias que deberían adoptar las organizaciones para mitigar los posibles impactos del Shadow AI.
Control real y abarcador: Bloquear una herramienta no alcanza, porque las puertas de entrada de la IA son múltiples. Por caso, prohibir el acceso a ChatGPT no significa que los empleados no usen inteligencia artificial en sus tareas.
Pagar suscripciones no es suficiente: Incidentes reportados en servicios de pago demuestran que los riesgos no solo están en las versiones gratuitas de estas herramientas.
En definitiva, la clave es gobernar: El primer paso es examinar qué herramientas de IA usan los equipos, más allá de las aprobadas. Luego de ese análisis, hay que ofrecer alternativas seguras, comunicando esa decisión con claridad.
“La discusión ya no debería ser si los empleados pueden usar esas herramientas (...) sino quién gobierna los datos cuando la IA empieza a formar parte del trabajo cotidiano”, concluye Monastersky.
Conocer el nivel de exposición de los activos digitales de una organización es el primer paso para reducir el riesgo. Solicitar una demo (enlace a /demo).
Equipo BeyGoo reúne a los analistas detrás de la plataforma de Threat Intelligence y Digital Risk Protection que monitorea la exposición digital de las organizaciones, investiga amenazas y gestiona su remediación.