Shadow AI o cuando la inteligencia artificial se cuela en el trabajo sin permiso

7 views

Cada vez más trabajadores recurren a herramientas de inteligencia artificial para ahorrar tiempo, resolver tareas cotidianas o trabajar de forma más eficiente. El problema aparece…

Panda SecuritySep 22, 202610 min. lectura

Cada vez más trabajadores recurren a herramientas de inteligencia artificial para ahorrar tiempo, resolver tareas cotidianas o trabajar de forma más eficiente. El problema aparece cuando esas aplicaciones quedan fuera del control de la empresa y empiezan a recibir información corporativa o a conectarse con sus sistemas. Es la llamada Shadow AI, un fenómeno que obliga a las organizaciones, desde las grandes corporaciones a las pymes de dos trabajadores, a revisar cómo protegen sus datos y qué límites establecen a medida que la inteligencia artificial gana autonomía.

¿Qué es la Shadow AI y por qué preocupa a las empresas?

Uno de cada cinco. Esa es la proporción de organizaciones analizadas por IBM en su informe Cost of a Data Breach 2025 que reconoció haber sufrido una brecha de datos relacionada con el uso de inteligencia artificial no autorizada. El origen puede ser algo tan cotidiano como un empleado que necesita resumir un informe, revisar un contrato o resolver un problema con una hoja de cálculo. Y recurre a una herramienta de inteligencia artificial para terminar antes. 

El National Cyber Security Centre (NCSC) británico advertía este mismo mes de septiembre de que el uso de inteligencia artificial al margen de los sistemas y procesos autorizados por las empresas está cada vez más extendido. Según los datos recogidos por el organismo, el 71% de los empleados reconoce utilizar herramientas de IA que no han sido aprobadas por su empresa.

En muchos casos, el objetivo es simplemente trabajar de forma más rápida. El propio NCSC reconoce que estas herramientas pueden agilizar tareas, mejorar la toma de decisiones y aumentar la productividad. Su adopción, sin embargo, está avanzando más deprisa que las políticas internas de muchas compañías. Y algunos trabajadores recurren por su cuenta a aplicaciones que la empresa no ha evaluado.

El riesgo aparece cuando se comparte información corporativa. Un informe interno, datos de un cliente, código fuente, una presentación confidencial o las cifras de una hoja de cálculo pueden acabar en una herramienta que la compañía no controla o incluso desconoce. El NCSC advierte de que estas prácticas pueden aumentar el riesgo de brechas de datos, pérdida de propiedad intelectual e incumplimientos regulatorios.

“Es lo que se conoce como Shadow AI”. Señala Hervé Lambert, Global Consumer Operation Manager de Panda Security. “Es una nueva derivada de la vieja Shadow IT y plantea un desafío especialmente complejo. La herramienta que escapa al control de IT es fácil de utilizar, accesible y, además, resulta muy útil para el trabajador”.

¿Qué está ocurriendo en España?

En España, la inteligencia artificial también forma ya parte del trabajo cotidiano. Según la Encuesta sobre Equipamiento y Uso de Tecnologías de Información y Comunicación en los Hogares del Instituto Nacional de Estadística (INE), el 17,9% de la población de entre 16 y 74 años utilizó herramientas de IA generativa por motivos profesionales en 2025. Una penetración que convive, sin embargo, con una realidad mucho más difícil de medir. “Pues no toda esa inteligencia artificial que utilizan los trabajadores ha sido contratada, evaluada o siquiera conocida por sus empresas”, advierte Lambert.

La IA ya forma parte del trabajo, pero no siempre bajo control de la empresa

La demanda de los propios trabajadores apunta, precisamente, hacia la necesidad de que las compañías acompañen esa adopción. El informe Indicadores de uso de inteligencia artificial en España 2024, publicado por el Observatorio Nacional de Tecnología y Sociedad (ONTSI), recoge que el 78% de las personas encuestadas en España considera que su empresa debería proporcionarle las herramientas o la formación necesarias para trabajar eficazmente con las tecnologías digitales más recientes. Incluida la inteligencia artificial, diez puntos por encima de la media europea.

“Si un trabajador necesita estas herramientas y no dispone de una solución corporativa adecuada o no sabe cuáles puede utilizar, es más probable que busque alternativas por su cuenta. A partir de ahí, compartir información de la empresa puede ser tan sencillo como copiar y pegar”, advierte Lambert.

Cuando un prompt también contiene información sensible

La Agencia Española de Protección de Datos (AEPD) alertaba este verano sobre este nuevo perímetro de riesgo. Un prompt aparentemente rutinario. “Resume este contrato”, “mejora este correo” o “analiza esta reclamación” puede incorporar datos personales, información confidencial, secretos empresariales o documentación sometida a reserva.

Y ahí reside una de las particularidades de la Shadow AI. El empleado puede estar utilizando una aplicación legítima, conocida y perfectamente legal y, aun así, generar un problema de seguridad para su organización. Basta con que utilice una cuenta personal o una herramienta no aprobada para tratar información que nunca debería haber salido de los entornos controlados por la compañía.

“Estamos ante un cambio importante en la forma de entender la seguridad corporativa. Durante años hemos enseñado a los empleados a desconfiar de un enlace sospechoso, de un archivo adjunto o de un correo que solicita sus credenciales. Ahora tenemos que enseñarles también a preguntarse qué información están entregando cuando escriben un prompt. La diferencia es que, en este caso, están utilizando una herramienta que les ayuda y en la que confían”, explica Lambert.

Cuando el dato sale de la empresa

Las condiciones de tratamiento de la información varían según el proveedor, el servicio, el tipo de cuenta y su configuración. Una solución empresarial aprobada por la compañía ofrece un marco de control diferente al de una herramienta utilizada mediante una cuenta personal.

Cuando se introduce información corporativa en un servicio no autorizado, la empresa puede perder visibilidad sobre dónde se procesa, cuánto tiempo se conserva, quién puede acceder a ella o qué política de retención se aplica. El departamento de seguridad puede incluso desconocer que esa transferencia se ha producido.

“Desde un punto de vista técnico, necesitamos saber qué datos se están enviando, dónde se procesan, qué permisos tiene el servicio y qué mecanismos existen para auditar su utilización. Si una herramienta queda fuera de los sistemas de supervisión de la compañía, también resulta mucho más difícil reconstruir lo ocurrido cuando se produce un incidente”, explica Lambert.

Las consecuencias empiezan a ser cuantificables. El informe Cost of a Data Breach 2025 de IBM señala que las organizaciones analizadas con un uso elevado de Shadow AI registraron un coste medio de las brechas 670.000 dólares superior al de aquellas con niveles bajos o inexistentes. En los incidentes relacionados con Shadow AI, la información personal identificable se vio comprometida en el 65% de los casos y la propiedad intelectual en el 40%.

De compartir información a conceder acceso

La inteligencia artificial está evolucionando desde herramientas a las que hacemos preguntas hacia sistemas capaces de interactuar con otras aplicaciones y ejecutar acciones. Esa evolución ha llevado el debate sobre la autonomía de la IA mucho más allá de la ciberseguridad y ha vuelto a plantear cuánto control estamos dispuestos a ceder a estos sistemas.

En los últimos días, investigadores y responsables de la industria han vuelto a plantear escenarios futuros en los que sistemas mucho más avanzados pudieran escapar al control humano. No existe consenso sobre la probabilidad de esos escenarios. La creciente autonomía de la IA y los mecanismos necesarios para mantener una supervisión efectiva forman ya parte del debate internacional sobre su gobernanza y seguridad, que también ha llegado a Naciones Unidas.

“En una empresa estamos ante una escala completamente diferente, aunque la cuestión del control también está presente. La organización necesita saber a qué datos puede acceder una IA, qué permisos tiene, qué acciones puede ejecutar y quién puede supervisarlas o detenerlas”, explica Lambert.

Los agentes de IA amplían la superficie de riesgo

La cuestión adquiere importancia con los asistentes y agentes que pueden conectarse al correo electrónico, repositorios documentales, servicios en la nube, calendarios, bases de datos o entornos de desarrollo. Cada conexión amplía la superficie que la empresa necesita proteger y puede incorporar nuevos proveedores, permisos, componentes y accesos a información corporativa.

Los riesgos tampoco terminan en una posible filtración de datos. OWASP contempla, entre otros, ataques capaces de manipular las instrucciones que recibe el modelo, vulnerabilidades en la cadena de suministro, accesos indebidos a información almacenada en repositorios conectados a la IA, un tratamiento inseguro de las respuestas y sistemas con más permisos o autonomía de los necesarios.

“Cada integración tiene que evaluarse como cualquier otro componente que entra en el entorno corporativo. Hay que conocer quién presta el servicio, a qué información puede acceder, qué permisos necesita, con qué otros sistemas se comunica y qué ocurre cuando ejecuta una acción. Una herramienta que necesita consultar documentos no debería poder modificarlos o eliminarlos. Un asistente que necesita leer un correo tampoco debería obtener automáticamente permiso para enviarlo en nombre del usuario”, señala Lambert.

Uno de los riesgos que adquiere mayor importancia con los sistemas capaces de actuar es el que OWASP denomina excessive agency. Aparece cuando una aplicación dispone de funcionalidades, permisos o autonomía excesivos. Una respuesta inesperada, un error del modelo o una manipulación maliciosa pueden entonces provocar acciones sobre los sistemas conectados.

Prompt injection: cuando una instrucción puede alterar el comportamiento de la IA

Entre las formas de manipulación se encuentra la prompt injection, que utiliza instrucciones para alterar el comportamiento previsto del sistema. Esas instrucciones pueden introducirse directamente o estar ocultas en contenidos que procesa la IA. Como un documento, una página web o un correo electrónico. Si el agente tiene acceso a información corporativa o capacidad para actuar sobre otros sistemas, el alcance del incidente dependerá también de los permisos que tenga concedidos.

También es necesario controlar qué ocurre con las respuestas de la IA cuando pasan automáticamente a otras aplicaciones. OWASP advierte de que procesar la salida de un LLM sin las medidas de validación adecuadas puede facilitar acciones no previstas. Y, en determinados entornos, escaladas de privilegios o ejecución remota de código.

“Cuanta más autonomía concedemos a estos sistemas, más importantes son los límites. Las empresas necesitan controlar qué puede ver una IA, qué puede hacer y con qué permisos. Esa supervisión debe formar parte de la seguridad desde el momento en que se decide utilizar la herramienta”, concluye Lambert.

Cómo proteger a las empresas

La respuesta a la Shadow AI pasa primero por conocer qué herramientas se están utilizando dentro de la organización. Difícilmente puede protegerse aquello que el departamento de seguridad desconoce. Ese inventario debe permitir identificar los servicios empleados, qué información reciben, con qué sistemas se conectan y qué permisos tienen concedidos.

Identificar las herramientas y establecer reglas claras

También es necesario ofrecer alternativas corporativas que respondan a las necesidades que están llevando a los trabajadores a buscar soluciones por su cuenta. Las políticas internas deben dejar claro qué herramientas están autorizadas, qué tipo de información puede utilizarse en ellas y qué usos requieren controles adicionales.

“Si una herramienta ahorra varias horas de trabajo a un empleado, limitarse a prohibirla puede hacer que su utilización pase a ser menos visible. La seguridad tiene que acompañar la forma en que las personas trabajan. Eso exige ofrecer soluciones adecuadas y explicar con claridad qué se puede hacer con ellas y qué información debe permanecer siempre dentro de los entornos controlados por la empresa”. Señala el experto de Panda Security.

Limitar los permisos de los agentes de IA

En el caso de asistentes y agentes capaces de conectarse a otros sistemas, los controles deben alcanzar también a las identidades y los permisos. Aplicar el principio de mínimo privilegio, limitar las acciones que pueden ejecutar, registrar su actividad y mantener supervisión humana en operaciones sensibles reduce el impacto que podría tener un error, una manipulación o un comportamiento inesperado.

Formar a los empleados para evitar usos de riesgo

La formación completa ese marco. El trabajador necesita reconocer que introducir información en un prompt, conectar un asistente a una carpeta corporativa o conceder acceso al correo electrónico son decisiones que tienen implicaciones de seguridad.

“La IA va a seguir formando parte del trabajo cotidiano. El reto para las empresas es incorporarla sin perder visibilidad sobre los datos, los accesos y las acciones que se producen dentro de sus sistemas. La seguridad tiene que evolucionar al mismo ritmo que las herramientas que utilizamos”. Sentencia Lambert.