El 64% de los empleados admite usar herramientas de IA sin autorización de su empresa, y el 98% de las organizaciones tiene gente usando aplicaciones de IA que TI nunca aprobó. A eso se le llama shadow AI, y si eres CTO, Head of Data o líder de seguridad, probablemente ya lo tienes dentro de tu empresa aunque nadie te lo haya reportado todavía.
Por qué explotó justo este año
No es un fenómeno nuevo — el shadow IT existe desde que alguien instaló Dropbox sin pedir permiso hace 15 años. Lo que cambió es la velocidad: hoy cualquier persona de tu equipo puede pegar un contrato, un dataset de clientes o código propietario en la versión gratuita de un chatbot en menos de 10 segundos, sin que quede ningún registro corporativo de que pasó. Y lo hacen porque las herramientas oficiales que les diste son más lentas o más limitadas que lo que encuentran gratis en dos clics.
Un ejemplo típico, y por eso mismo peligroso: un analista financiero necesita resumir el estado de resultados del trimestre para una presentación al directorio. La herramienta corporativa está en trámite de aprobación desde hace dos meses, así que abre una IA gratuita en su navegador personal, pega las cifras y le pide el resumen. En cinco minutos tiene lo que necesitaba. También, sin que nadie lo note, los números de la empresa quedaron procesados por un servicio con el que nunca se firmó nada.
Lo que realmente está en juego
- ▸Código fuente y propiedad intelectual saliendo de tu perímetro sin control
- ▸Datos de clientes o de RR.HH. procesados por un proveedor con el que nunca firmaste un acuerdo de tratamiento de datos
- ▸Modelos de precios y propuestas comerciales expuestos a terceros
- ▸Cero trazabilidad si algo sale mal: no hay logs, no hay auditoría, no hay a quién preguntarle
El costo promedio de una fuga de datos ligada a shadow AI ronda los 4.88 millones de dólares por incidente, según reportes recientes del sector. Ese número no incluye el daño reputacional ni las semanas que tu equipo legal va a perder explicando cómo pasó. Si operas en Perú, súmale que la Ley de Protección de Datos Personales te exige poder responder con precisión dónde termina la información de tus clientes y con quién se comparte — algo imposible de garantizar si esa información pasó por una herramienta que nadie en la empresa sabía que se estaba usando.
Lo que casi ningún directorio quiere escuchar: prohibirlo no funciona. El 40% de las empresas ni siquiera tiene una política de uso de IA — pero incluso las que sí la tienen ven que su gente la ignora cuando la herramienta oficial es peor que la gratuita.
La respuesta no es bloquear, es dar una alternativa mejor
Bloquear dominios y esperar que el problema desaparezca es la forma más rápida de que tu gente empiece a usar su celular personal para lo mismo — ahora sin ningún control ni siquiera a nivel de red corporativa. Lo que funciona es al revés: dar acceso a herramientas de IA aprobadas que sean tan buenas o mejores que las gratuitas, con las políticas de datos claras desde el día uno, y capacitar a tu equipo para que entienda qué se puede pegar en un chatbot y qué no.
Cómo armar el control sin frenar a tu equipo
- ▸Inventario real: qué herramientas de IA usa tu gente hoy (una encuesta anónima suele bastar, y te vas a sorprender)
- ▸Política de uso corta y concreta, no un PDF de 40 páginas que nadie termina de leer
- ▸Un stack aprobado con planes empresariales (con acuerdo de datos firmado) accesible sin fricción para todo el equipo
- ▸Capacitación práctica sobre qué tipo de dato nunca va en un prompt, sin importar la herramienta
Quién debe liderar esto (pista: no es solo TI)
El error más común es dejar esto enterrado en el equipo de seguridad de la información, que lo trata como un problema técnico de firewall. El shadow AI es un problema de negocio: mezcla riesgo legal, cultura de equipo y decisiones de compra de software. Funciona mejor cuando lo lidera un comité chico —alguien de TI, alguien de legal o compliance y alguien de cada área que use IA a diario— con mandato directo del CEO o el directorio, no como una iniciativa que corre en paralelo sin autoridad real.
Los primeros 30 días
No necesitas resolver todo de una. La primera semana, saca el inventario anónimo y junta al comité. La segunda, define qué tres o cuatro herramientas vas a aprobar formalmente y negocia el acuerdo de datos con cada proveedor. La tercera, redacta la política en una página —literal, una página— y comunícala en una reunión, no en un correo que nadie abre. La cuarta, arranca la capacitación con los equipos que más usan IA a diario, que casi siempre son los mismos que ya tienen el problema más grande de shadow AI sin saberlo.
Cómo saber si tu programa está funcionando
No lo midas por cuántas herramientas bloqueaste. Mídelo por adopción de las alternativas aprobadas: si tu stack oficial de IA tiene más uso activo mes a mes que hace seis meses, vas por buen camino. Si sigue bajo mientras las búsquedas de "chatgpt gratis" en tu red corporativa se mantienen altas, tu política no está resolviendo el problema de fondo — probablemente porque la herramienta oficial sigue siendo peor que la gratuita.
Lo que le proponemos a tu equipo
En DataPath trabajamos esto con empresas en LATAM —Entel, BCP y Scotiabank entre otras, más de 500 profesionales y 30 empresas capacitadas— con un proceso de diagnóstico, diseño del programa, ejecución y medición de impacto. Si quieres una propuesta sin costo para mapear el shadow AI en tu organización y armar una política que tu gente realmente siga, escríbenos desde DataPath para Empresas. El programa de AI Engineer y la ruta de Data Architect son parte de lo que tu equipo dominaría para llevar la gobernanza de datos e IA de la teoría a algo que se aplica todos los días.
El shadow AI no se resuelve con un memo. Se resuelve dándole a tu equipo algo mejor que lo que ya está usando a escondidas — y dejando que la gobernanza sea parte del entrenamiento, no un obstáculo después del hecho.



