Por qué ocurre
Los equipos necesitan una herramienta rápido, se registran con un correo de trabajo y una tarjeta y empiezan a usarla. Los planes gratuitos, las extensiones del navegador, las cuentas personales para compartir archivos y las apps de mensajería lo ponen fácil. Últimamente, el uso de asistentes de IA no aprobados, a veces llamado shadow AI, se ha convertido en la forma que más crece.
Los riesgos
Los datos acaban en servicios de seguridad desconocida, sin contrato ni acuerdo de encargo de tratamiento. Las cuentas suelen seguir activas cuando las personas se van de la empresa. Nadie revisa la configuración, así que los archivos pueden compartirse públicamente por error. Una filtración en uno de estos servicios puede ser una brecha de datos que la empresa ni sabía que podía tener.
Cómo gestionarlo
Prohibirlo todo rara vez funciona y empuja el uso aún más a la sombra. Es mejor descubrir qué se usa mediante la gestión de SaaS y los registros de identidad, aprobar rápido las buenas herramientas, ofrecer alternativas autorizadas, evaluar a los nuevos proveedores mediante TPRM y usar DLP para limitar qué datos sensibles pueden salir. Una política clara sobre herramientas de IA ya forma parte de esto.
Dónde aparece en cumplimiento
El shadow IT debilita los requisitos de inventario de activos, gestión de proveedores y control de acceso de ISO 27001, el ENS y SOC 2, y los auditores suelen detectarlo al comparar el inventario oficial con lo que realmente se usa.




