Cloud

Cuando Shadow IT se encuentra con Shadow AI: la pesadilla de los CIO

Entre el aumento de la productividad y las posibles fugas de datos, Shadow IT y Shadow AI revelan la tensión permanente entre innovación y control. Queda por ver si la gobernanza o la creatividad obtendrán ventaja.

En la era totalmente digital, las empresas enfrentan una doble amenaza que acecha a sus departamentos de TI y seguridad: la TI en la sombra y la amenaza más reciente de la IA en la sombra.

Con la proliferación de servicios SaaS, a menudo disponibles como freemium, los empleados adoptan herramientas espontáneamente sin la aprobación de TI, creando un ecosistema paralelo.

Conversores de PDF como iLovePDF, plataformas para compartir archivos como NosotrosTransferimoso incluso soluciones sin código como Burbuja o Zapier : tantos ejemplos que permiten ir rápido… pero escapando por completo de los controles de seguridad.

En el lado de Shadow AI, se está abriendo una nueva frontera. Herramientas como ChatGPT o búsqueda profunda se convierten en confidentes involuntarios de los empleados, que depositan allí documentos internos para traducir, resumir o extraer información. Soluciones como Luciérnagasque registra y analiza reuniones, o agentes de IA conectados a diversos servicios, añaden una capa adicional a esta dispersión incontrolada de datos.

Una pesadilla de gobernanza y soberanía

Estas prácticas no son simples comodidades. Plantean la cuestión crucial de la soberanía digital. Cuando un empleado utiliza una solución SaaS o de IA alojada fuera del perímetro controlado de la empresa (y a veces fuera de Europa), expone sin querer datos confidenciales a jurisdicciones extranjeras y a usos no deseados. Para los CIO y CISO, esto se convierte en un verdadero dolor de cabeza en materia de gobernanza: ¿cómo garantizar la confidencialidad, la trazabilidad y el cumplimiento en un mundo donde todos pueden introducir sus propias herramientas?

La regulación entra en la ecuación

Ante este desafío, Europa ha reforzado su arsenal regulatorio. Actualmente las empresas exigen tres textos estructurantes:

– DORA (Ley de Resiliencia Operacional Digital) : exige que las instituciones financieras demuestren su resiliencia operativa ante los riesgos digitales, incluidos los relacionados con proveedores externos.

– NIS 2 (Directiva de seguridad de la información y las redes) : amplía considerablemente el alcance de las organizaciones sujetas a obligaciones de ciberseguridad e impone una gestión rigurosa de los riesgos vinculados a proveedores y servicios no controlados.

– Ley de IA : la primera regulación global sobre inteligencia artificial, introduce un enfoque basado en niveles de riesgo, con obligaciones estrictas para la IA utilizada en los negocios.

Estos textos no deben verse como limitaciones punitivas, sino como verdaderas palancas de gobernanza. Animan a las empresas a mapear sus usos, auditar sus herramientas y supervisar mejor la innovación.

Sensibilizar en lugar de reprimir

La lucha contra Shadow IT y Shadow AI no se puede reducir a prohibiciones. La clave sigue siendo humana: concienciar, apoyar y empoderar a cada empleado. Detrás de cada descarga de una aplicación o de cada mensaje ingresado en un chatbot, hay una lógica positiva: ahorrar tiempo, simplificar el trabajo, innovar. Más que frenar estas dinámicas, se trata de canalizarlas. Las soluciones que combinan visibilidad, control y educación le permiten transformar el caos en oportunidades controladas. Pero, sobre todo, abren un diálogo entre las empresas y los departamentos de TI, esencial para alinear la innovación, el cumplimiento y la seguridad.

De la pesadilla al pilotaje controlado

Shadow IT y Shadow AI no desaparecerán. Reflejan la creatividad de los empleados y su necesidad de eficiencia. Para los CIO y CISO, el desafío no es erradicarlos, sino recuperar el control: a través de la gobernanza, la conciencia y la anticipación regulatoria. La pesadilla puede convertirse en oportunidad: la de construir una cultura digital donde cada empleado no sea sólo un usuario, sino también un actor de la seguridad y soberanía de la empresa.
____________________________

Par Tanguy Duthiondirector ejecutivo de se abre

Lea también:

Shadow AI: transformar el fenómeno en oportunidades en lugar de amordazarlo

Shadow IT: ¿aliado o enemigo?

Trabajo híbrido y TI en la sombra: mayores riesgos de seguridad

6 ideas preconcebidas (o no) sobre Shadow SaaS…

[

Related posts
Cloud

¡Cloud First se vuelve más selectivo!

¿Qué hubiera pasado si “Cloud First” hubiera llegado a su fin? Si bien casi una cuarta parte…
Read more
Cloud

Azure Logic Apps Automation quiere alinear a los agentes de IA

Con Azure Logic Apps Automation, Microsoft quiere convertir la automatización empresarial en un…
Read more
Cloud

Tsuga confía en BYOC para reinventar la observabilidad

En un momento en el que los volúmenes de registros, métricas y rastreos se están disparando, la…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *