Shadow AI: nuevo punto ciego en seguridad corporativa amenaza a 4 de cada 10 empresas

Ciberseguridad Corporativa
El uso no supervisado de herramientas de inteligencia artificial por parte de los empleados, conocido como ‘Shadow AI’, se ha convertido en un riesgo emergente. Un informe de ESET revela que, aunque el 73% de las empresas ya integra IA, un 40% carece de políticas de control, exponiendo datos corporativos sensibles.
El uso no supervisado de herramientas de inteligencia artificial por parte de los empleados, un fenómeno conocido como Shadow AI, se está consolidando como un nuevo y significativo riesgo para la seguridad de las empresas. Según datos del ESET SMB Cyber Readiness Index 2026, mientras que el 73% de las compañías ya ha integrado tecnologías de IA en sus operaciones, un preocupante 40% admite no disponer de políticas internas para controlar el uso de aplicaciones fuera de los procesos autorizados, abriendo la puerta a brechas de seguridad y fugas de información crítica.
Este concepto, Shadow AI, se refiere al uso de servicios y aplicaciones de inteligencia artificial que no han sido aprobados o supervisados por los departamentos de TI de la organización. La problemática surge cuando los empleados, en su afán por optimizar tareas como la redacción de documentos, el análisis de datos o la traducción de textos, recurren a herramientas públicas sin ser plenamente conscientes de las implicaciones. La principal amenaza reside en la pérdida de visibilidad sobre los datos corporativos que se introducen en estas plataformas externas, comprometiendo su confidencialidad y tratamiento.
El riesgo latente: de la pérdida de datos a la expansión de la superficie de ataque
La exposición no se limita a la posible filtración de información. Un empleado puede, por ejemplo, copiar y pegar un informe interno sensible en una IA generativa pública para resumirlo o mejorar su redacción. En ese momento, la empresa pierde el control sobre cómo se procesan, almacenan o utilizan esos datos. Además, muchas de estas herramientas operan en la nube y pueden conectarse con otros servicios y recursos de la compañía. En el caso de los agentes de IA autónomos, estas conexiones pueden otorgarles permisos para acceder a archivos o ejecutar acciones, ampliando considerablemente la superficie de ataque que los equipos de seguridad deben monitorizar y proteger.
«El objetivo no debería ser prohibir el uso de la inteligencia artificial, sino saber cómo se está utilizando. Una empresa necesita conocer qué herramientas utilizan sus empleados, qué información pueden introducir en ellas y qué permisos tienen. Sin esa visibilidad es muy difícil gestionar el riesgo», advierte Josep Albors, responsable de Investigación y Concienciación de ESET España.
Indicador Clave de Adopción de IA | Porcentaje |
Empresas que ya integran tecnologías de IA | 73% |
Empresas sin políticas para restringir el uso de IA no autorizada | 40% |
Fuente: ESET SMB Cyber Readiness Index 2026
Un nuevo desafío para la estrategia de seguridad y los partners tecnológicos
La rápida expansión de la IA está redefiniendo las necesidades de ciberseguridad en el entorno B2B y, a su vez, el rol de los partners tecnológicos. La adopción de estas innovaciones exige un enfoque proactivo que vaya más allá de la simple implementación. Es fundamental definir criterios claros sobre qué herramientas están permitidas, qué tipo de información se puede procesar con ellas y qué controles son necesarios para mitigar los riesgos asociados.
En este sentido, David Sánchez, director de Canal de ESET España, subraya la evolución del papel del partner. «La llegada de la IA está cambiando también las necesidades de seguridad de las empresas. Para los partners, esto supone acompañar a sus clientes no solo en la elección de las herramientas, sino también en establecer unas reglas claras sobre cómo utilizarlas y qué información puede compartirse», explica Sánchez.
Para minimizar la exposición al Shadow AI, desde ESET recomiendan un enfoque integral que incluya el establecimiento de una política de uso clara, la definición de un catálogo de aplicaciones autorizadas y la limitación estricta de la introducción de datos sensibles en servicios públicos. Asimismo, es crucial la formación continua de los empleados sobre la gestión de datos y la revisión periódica de los permisos concedidos a las herramientas de IA conectadas a los recursos corporativos.
«La inteligencia artificial ya forma parte del trabajo diario de muchas organizaciones. El reto no es impedir su uso, sino garantizar que se utiliza de forma segura, con visibilidad y bajo criterios definidos por la empresa. Solo así será posible aprovechar todo su potencial sin convertirla en un nuevo punto ciego para la organización», concluye Albors.
Fuente: empresaExterior



Comentarios