Seguridad

Gobernar la IA invisible sin restringir la innovación.

Shadow AI es el nuevo stack paralelo para las empresas: avisos, complementos y generadores de códigos que se introducen en el trabajo diario sin pasar por la casilla de “seguridad” o la de “aprobación del Departamento de TI”. Como resultado, la gobernanza “sobre el papel” es superada por el uso real. Por lo tanto, necesitamos salvaguardias pragmáticas, pero ¿cuáles? Iluminación…

Las herramientas de inteligencia artificial (IA) se han adoptado rápidamente en los lugares de trabajo, transformando de forma duradera la ejecución de las tareas diarias y las formas de trabajar. Desde los equipos de marketing que conceptualizan sus campañas con la ayuda de ChatGPT hasta los ingenieros de software que experimentan con generadores de códigos, la IA ha encontrado silenciosamente su camino en todos los aspectos de las operaciones comerciales. ¿El problema? Gran parte de la integración de la IA se produce entre bastidores, sin supervisión ni marco regulatorio adecuado.

Como resultado, Shadow AI es una nueva debilidad de seguridad. Los casos de uso no administrado y no autorizado de la IA continúan creciendo, y seguirán haciéndolo hasta que las organizaciones reconsideren fundamentalmente su enfoque de la política de IA.

Un estudio reciente revela que la mayoría de las grandes empresas cuentan con una política de IA, y el 91% de las organizaciones que emplean a 50 o más personas informan que cuentan con una política formal. Sin embargo, la simple implementación de una política de este tipo no garantiza su eficacia. El desafío radica en crear reglas aplicables que satisfagan las necesidades empresariales e impulsen la innovación, sin obstaculizar el progreso.

Para los CIO, la solución no es prohibir por completo las herramientas de inteligencia artificial, sino implementar salvaguardas adaptables para lograr un equilibrio entre innovación y gestión de riesgos. Hay urgencia: el 93% de las organizaciones ha experimentado al menos un incidente relacionado con el uso no supervisado de la IA, y el 36% ha informado de varios. Estas cifras revelan una evidente desconexión entre la teoría (políticas oficiales de IA de la empresa) y la práctica (cómo los empleados utilizan las herramientas de IA en su trabajo diario).

Pero entonces, ¿cómo pueden las organizaciones luchar contra la IA en la sombra?

Para anticipar los riesgos relacionados con la IA, las organizaciones necesitan políticas que fomenten su uso razonable. Pero no pueden hacer esto con herramientas y modelos de gobernanza obsoletos que no están diseñados específicamente para detectar y monitorear el uso de la IA en todo su negocio. Los pasos iniciales para lograrlo son:

1 – Identificar el marco apropiado

Las organizaciones no tienen que tomar decisiones de forma aislada. Ya existen varios marcos, como los de la Organización para la Cooperación y el Desarrollo Económico (OCDE), ISO/IEC, así como regulaciones de la UE que pueden ayudarlos a comenzar el proceso de creación de un marco responsable para la adopción de la IA.

2 – Invierte en herramientas de visibilidad

A medida que una organización establece su hoja de ruta de gestión de riesgos de IA, es esencial que el equipo de seguridad comience a evaluar el uso real de la IA dentro de la organización. Esto implica invertir en herramientas de visibilidad que puedan examinar patrones y comportamientos de acceso para detectar diferentes casos de uso de IA generativa en la organización.

3 – Establecer un comité dedicado

Con esta información en mano, el CISO debería considerar establecer un consejo de IA compuesto por partes interesadas de toda la organización, particularmente TI, seguridad, legal y gestión, para discutir los riesgos involucrados, los problemas de cumplimiento y los beneficios que surgen de las herramientas autorizadas y no autorizadas utilizadas en su entorno empresarial. Este comité puede comenzar a desarrollar políticas que satisfagan las necesidades del negocio mientras gestionan el riesgo.

Por ejemplo, la junta puede notar que una herramienta no autorizada comienza a ser utilizada comúnmente por los empleados, sin que se garantice su seguridad, a pesar de que existe una alternativa más segura. Se puede implementar una política para prohibir explícitamente la herramienta peligrosa, pero sugerir el uso de la otra. A menudo, estas políticas deben ir acompañadas de inversiones no solo en controles de seguridad, sino también en estas herramientas alternativas de IA comprobadas. La junta también puede establecer un proceso que permita a los empleados presentar nuevas herramientas de inteligencia artificial para su revisión y aprobación a medida que las innovaciones emergentes lleguen al mercado.

4 – Involucrar y formar a los empleados

El compromiso y la capacitación de los empleados desempeñarán un papel crucial para lograr la aceptación y mantener a raya la IA en la sombra. Una vez que se establezcan mejores políticas, los empleados deben recibir capacitación sobre las complejidades del uso responsable de la IA. Esta formación debe abordar los motivos de esta normativa y los riesgos asociados al tratamiento de datos. Permitirá a los empleados convertirse en actores proactivos en la innovación segura.

Shadow AI no desaparecerá pronto. A medida que las herramientas de IA generativa se vuelven más importantes en los flujos de trabajo y los hábitos de los empleados, la exposición al riesgo solo aumenta. Los líderes deben decidir si ven la IA en la sombra como una amenaza más allá de su control o como una oportunidad para repensar su gobernanza en la era de la IA. Las organizaciones que saldrán victoriosas serán aquellas que sepan cómo adoptar innovaciones y al mismo tiempo implementar salvaguardias claras.
_____________________________

Par Yves WattelVicepresidente de Ventas para Europa Central y del Sur de Describir

Lea también:

Shadow Agentic, ¿la secuela de Shadow AI y Shadow IT? La nueva amenaza silenciosa que las empresas aún no ven venir…

Cuando Shadow IT se encuentra con Shadow AI: la pesadilla de los CIO y CISO…

Shadow AI: transformar el fenómeno en oportunidades en lugar de amordazarlo

El 98% de las empresas francesas aumentarán sus presupuestos de IA en 2026

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *