GlosarioConcienciación sobre seguridad

Shadow IT

Respuesta corta

El shadow IT es el uso de aplicaciones, servicios en la nube, dispositivos o herramientas de IA para trabajar sin el conocimiento ni la aprobación de IT o de seguridad. Suele empezar con buena intención, pero deja datos de la empresa en lugares que nadie controla ni protege.

Por qué ocurre

Los equipos necesitan una herramienta rápido, se registran con un correo de trabajo y una tarjeta y empiezan a usarla. Los planes gratuitos, las extensiones del navegador, las cuentas personales para compartir archivos y las apps de mensajería lo ponen fácil. Últimamente, el uso de asistentes de IA no aprobados, a veces llamado shadow AI, se ha convertido en la forma que más crece.

Los riesgos

Los datos acaban en servicios de seguridad desconocida, sin contrato ni acuerdo de encargo de tratamiento. Las cuentas suelen seguir activas cuando las personas se van de la empresa. Nadie revisa la configuración, así que los archivos pueden compartirse públicamente por error. Una filtración en uno de estos servicios puede ser una brecha de datos que la empresa ni sabía que podía tener.

Cómo gestionarlo

Prohibirlo todo rara vez funciona y empuja el uso aún más a la sombra. Es mejor descubrir qué se usa mediante la gestión de SaaS y los registros de identidad, aprobar rápido las buenas herramientas, ofrecer alternativas autorizadas, evaluar a los nuevos proveedores mediante TPRM y usar DLP para limitar qué datos sensibles pueden salir. Una política clara sobre herramientas de IA ya forma parte de esto.

Dónde aparece en cumplimiento

El shadow IT debilita los requisitos de inventario de activos, gestión de proveedores y control de acceso de ISO 27001, el ENS y SOC 2, y los auditores suelen detectarlo al comparar el inventario oficial con lo que realmente se usa.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema