ChatGPT en una pestaña oculta, API externas conectadas apresuradamente y retocadas con automatizaciones: la IA en la sombra se está extendiendo más rápido que las reglas. Como resultado, el departamento de TI se encuentra detrás de posibles filtraciones, no conformidades y duplicaciones que afectan al SI.
El 68% de los empleados que utilizan herramientas como ChatGPT u otra IA generativa lo hacen sin el conocimiento de sus jefes directos o sin informar a su CIO. Al igual que Shadow IT, Shadow AI implica el uso de herramientas tecnológicas sin la aprobación del departamento de TI. Al eludir los procesos internos de aprobación y validación, estos empleados introducen riesgos importantes para la seguridad de la empresa y la gestión de TI. A medida que los departamentos de TI se esfuerzan por establecer políticas de seguridad claras y rigurosas, la IA en la sombra está ganando impulso y amenaza con convertirse en un desafío importante.
¿Cuáles son las causas del surgimiento de Shadow AI?
Facilidad de acceso a las tecnologías.
Si Shadow AI se está desarrollando tan rápidamente, es en parte gracias a la facilidad de acceso a las tecnologías. Hoy en día, sus empleados solo necesitan unos pocos clics para acceder a herramientas SaaS en línea. Y ello, sin necesidad de pasar por los departamentos de TI. Esto no sólo facilita el uso de estas tecnologías, sino también la aparición de una IA invisible a sus ojos: los del departamento de TI. La democratización de la IA y las herramientas de código abierto también desempeña un papel clave. Muchas plataformas ofrecen soluciones de IA generativa accesibles de forma gratuita o casi gratuita, lo que permite a cualquier empleado crear e implementar su propia IA. Sin control o supervisión, es probable que estas iniciativas nuevamente escapen por completo de la gobernanza del departamento de TI, amplificando los riesgos cibernéticos.
Necesidad de flexibilidad y velocidad.
La IA en la sombra está impulsada por la creciente necesidad de flexibilidad y velocidad en las empresas. La implementación de soluciones puede ser lenta y los empleados buscan herramientas que se implementen rápidamente, incluso si eso significa elegir opciones no supervisadas. Al mismo tiempo, estamos presenciando el aumento de BYOIA. (Traiga su propia inteligencia artificial)un fenómeno en el que los empleados introducen sus propias soluciones de IA generativa dentro de la empresa. Esta práctica puede acelerar la innovación, pero sobre todo presenta grandes riesgos para la seguridad del sistema de información.
Falta de inversión y factor de costo.
Queda por considerar que el costo de las soluciones de inteligencia artificial puede representar un obstáculo importante para muchas empresas. Además del coste de las licencias de usuario, el desarrollo y la implementación de soluciones de IA sólidas y seguras requieren inversiones importantes, que pueden resultar disuasorias. Como resultado, los empleados llenan el vacío con herramientas gratuitas, que a menudo pasan desapercibidas para el departamento de TI. La falta de visibilidad sobre el retorno de la inversión (ROI) de la IA generativa también agrava esta situación. Muchas empresas dudan en invertir en soluciones estructuradas de IA sin tener una garantía clara de los beneficios que obtendrán. Estas reticencias retrasan así su transformación en IA y dejan el campo abierto a la aparición de soluciones incontroladas y, por tanto, a la IA en la sombra.
Falta de concienciación y formación.
La falta de concienciación entre los empleados es sin duda uno de los talones de Aquiles de las empresas. Y, de hecho, muchos empleados desconocen los riesgos legales y de seguridad que supone para su empresa el uso de soluciones no controladas de IAG.
A esto se suma la falta de comunicación clara en torno a las políticas de seguridad sobre el uso de la inteligencia artificial. Si los empleados no están debidamente informados sobre las normas vigentes, corren el riesgo de tomar iniciativas peligrosas y comprometer así la seguridad de todo el sistema.
¿Cuáles son los riesgos de la IA en la sombra?
Riesgos de seguridad
¿Qué es probablemente lo que más te preocupa? Riesgos de seguridad. Con el uso de IA generativa, la información confidencial (datos de empleados, datos de clientes, propiedad intelectual y datos confidenciales) puede quedar expuesta y provocar una fuga de datos. Los empleados comprometen la confidencialidad de TI y la reputación y credibilidad de la empresa pueden verse afectadas. Cuando los empleados utilizan herramientas de IA generativa no aprobadas por TI, estas aplicaciones no están sujetas a las mismas medidas de seguridad que los sistemas implementados oficialmente. Estas herramientas pueden representar vulnerabilidades de seguridad o pueden no beneficiarse de las actualizaciones periódicas necesarias para corregir posibles vulnerabilidades. Estas soluciones de IA pueden convertirse en puntos de entrada para los ciberdelincuentes que buscan explotar las debilidades de la red.
Riesgos de cumplimiento
Los riesgos de cumplimiento también son considerables, ya que el uso de herramientas no autorizadas puede conducir fácilmente a violaciones regulatorias. Por ejemplo, es posible que algunas de estas soluciones de inteligencia artificial no cumplan con las reglas del RGPD y resulten en fuertes sanciones para la empresa.
Riesgos operacionales
Desde el punto de vista operativo, uno de los riesgos más inmediatos es el de interferencias y redundancias. Las IA no integradas en los SI existentes pueden crear datos duplicados, ralentizar los procesos internos y, en bienaumentar los costos. Estas ineficiencias operativas representan obstáculos para la productividad empresarial general. Los problemas de gobernanza se vuelven más complejos con Shadow AI. La falta de control y seguimiento de las herramientas utilizadas complica la gestión de SI y puede provocar una dispersión de datos o incluso una pérdida de control sobre los procesos internos.
¿Cómo identificar la IA en la sombra?
Monitoreo proactivo de redes y sistemas.
Para evitar que lo tomen por sorpresa, lo primero que debe hacer es monitorear sus redes y sistemas. Las soluciones de monitoreo avanzadas permiten seguir los flujos de datos y así identificar aplicaciones no autorizadas que podrían ser utilizadas por sus empleados. Otro método eficaz es realizar un análisis del registro de actividad. Al examinar los registros generados por los diferentes sistemas, se pueden detectar anomalías o acciones sospechosas. Analizar minuciosamente estos registros puede permitirle tomar medidas correctivas antes de que una violación de seguridad se vuelva crítica.
Auditorías periódicas de seguridad y cumplimiento
Luego, confíe en auditorías de seguridad periódicas para verificar que sus configuraciones cumplan con las políticas de seguridad internas. Al realizar inspecciones en profundidad, se asegura de que los sistemas estén adecuadamente protegidos contra intrusiones y el uso de aplicaciones no autorizadas. Fortalecer el control de identidad y acceso también ayuda a limitar las violaciones de seguridad y, por lo tanto, a reducir los riesgos que pesan sobre su TI. Al monitorear cuidadosamente los derechos de acceso, reduce el riesgo de que se utilicen aplicaciones inseguras en su entorno (y, por lo tanto, IA en la sombra).
Usando inteligencia artificial para la detección
En igualdad de condiciones… la propia IA puede ser una herramienta poderosa. Al utilizar modelos predictivos, puede identificar patrones anormales en el uso de recursos de TI para mitigar los riesgos de TI. Estos modelos son capaces de detectar anomalías sutiles que los sistemas de monitoreo tradicionales podrían pasar por alto, para que pueda tomar medidas proactivas. Por ejemplo, si su herramienta de IA generativa detecta el uso de una API externa de una herramienta de IA no validada por el departamento de TI, puede activar una alerta.
Shadow AI: más vale prevenir que curar
Establecer una gobernanza y políticas claras
Como en cualquier lucha contra prácticas no autorizadas, la lucha contra la IA en la sombra y sus riesgos asociados comienza con la formalización y comunicación de una gobernanza estricta y una política de seguridad clara. Para ello, reforzar las políticas existentes con reglas específicas para el uso de la inteligencia artificial generativa. Por ejemplo, puede definir protocolos de validación para nuevas herramientas de IA, garantizar que cada nueva tecnología cumpla con los estándares de seguridad y cumplimiento antes de la integración y establecer un monitoreo continuo de estas tecnologías. También es esencial un marco de cumplimiento sólido. Tener protocolos de cumplimiento implementados garantizará que todas las aplicaciones utilizadas cumplan con los estándares legales y regulatorios. Por ejemplo: Los Operadores de Servicios Esenciales están, por ejemplo, sujetos a estrictos estándares de ciberseguridad. Fomentar la transparencia total en torno al uso de herramientas de inteligencia artificial y centralizar la gestión para garantizar una supervisión adecuada.
No olvides la sensibilización y la formación.
Más allá de las políticas, la concienciación de los empleados sigue siendo un elemento clave para prevenir la IA en la sombra. Al implementar programas de concientización periódicos, puede educar a sus equipos sobre los riesgos del uso de IA y compartir las mejores prácticas de seguridad.
Malas noticias: las amenazas están evolucionando rápidamente, al igual que las tecnologías de inteligencia artificial. Sus equipos deben tener el conocimiento para gestionar estas nuevas amenazas y adaptarse a las últimas innovaciones. Esto implica una formación periódica sobre nuevas tecnologías, pero también sobre métodos de detección de Shadow AI.
Estarás de acuerdo: aunque el uso de la inteligencia artificial puede ofrecer beneficios considerables en términos de productividad y eficiencia, no debería realizarse a expensas de la seguridad. ChatGPT, Midjourney, Bard… Sin embargo, estas inteligencias artificiales generativas son cada vez más utilizadas en sus versiones no supervisadas por los empleados, que no siempre perciben los riesgos. Dado que es difícil prohibir rotundamente su uso, la mejor manera de controlar y proteger la IA generativa sigue siendo la implementación de una política para controlar los usos; así como acciones encaminadas a sensibilizar a los usuarios sobre los diversos riesgos que los usos no rastreables podrían suponer para su organización.
____________________________
Par Sébastien Marché chez Equipo experto
[

