Definición. Llamamos shadow AI al uso de herramientas de inteligencia artificial por parte de empleados sin que la empresa las haya aprobado ni tenga visibilidad de ellas.
La shadow AI ya existe en tu empresa, la hayas autorizado o no. El 64% de los trabajadores reconoce usar herramientas de IA no autorizadas en su puesto, según el informe de higiene en ciberseguridad 2026 de WatchGuard, una encuesta a 684 empleados de pymes y medianas empresas realizada en abril de 2026. No es un fenómeno de las grandes corporaciones: ocurre en empresas de 50 a 500 personas, como probablemente la tuya.
El reflejo de muchas direcciones es prohibir. Es el movimiento equivocado. Prohibir no elimina el uso, lo hace invisible: el empleado deja de pegar el texto en el ordenador de la oficina y lo pega en el móvil personal, donde ya no hay ningún control. En este artículo verás por qué encauzar funciona mejor que prohibir, qué riesgos reales sí tienes que gestionar y un protocolo de cuatro pasos para hacerlo en una tarde.
¿Qué es exactamente la shadow AI en tu empresa?
La shadow AI es toda herramienta de IA que alguien de tu equipo usa para trabajar sin que la empresa la haya aprobado. El caso más común es un comercial que resume una llamada en ChatGPT, o alguien de administración que traduce un contrato con una IA gratuita. Ninguno pidió permiso, porque a nadie se le ocurrió que hiciera falta.
El nombre viene de la shadow IT, el software que los equipos instalaban por su cuenta antes de que existiera la IA generativa. La diferencia es la velocidad: montar una hoja de cálculo compartida sin permiso llevaba semanas; abrir una pestaña y pegar un documento confidencial lleva diez segundos. Por eso el fenómeno crece tan rápido y por eso conviene tener claro dónde mirar para saber qué IA usa tu equipo antes de tomar ninguna decisión.
Conviene separar dos cosas que se confunden. Una es que un empleado use una IA pública para su trabajo, que es lo que mide el 64% de WatchGuard. Otra es que un departamento contrate o despliegue un agente de IA que nadie dio de alta oficialmente. Ambas son shadow AI, pero la primera es un problema de datos y la segunda, además, de coste y de consistencia.
¿Por qué prohibir la IA no funciona?
Prohibir la IA no reduce su uso, lo esconde. Cuando la política es un "no" seco, el empleado que ya sabe que ChatGPT le ahorra dos horas al día no deja de usarlo: lo saca del equipo corporativo y lo pasa a su móvil, donde no hay filtro, ni registro, ni forma de saber qué información sale. La prohibición convierte un riesgo visible en uno invisible.
Hay un dato de fondo que lo explica. El mismo estudio de WatchGuard señala que menos del 30% de los empleados cree que su organización mantiene un inventario preciso del software que se usa, y casi el 40% afirma que su empresa carece de visibilidad completa sobre las aplicaciones. Es decir, la mayoría de las empresas ya no ve lo que entra por la puerta. Prohibir la IA sin resolver esa ceguera solo añade una capa más de cosas que no se ven.
Prohibir también tiene un coste que no aparece en ninguna hoja de riesgos: el talento. La persona que ha encontrado una forma de trabajar mejor y se topa con un "está prohibido" recibe el mensaje de que la empresa prefiere el control a su criterio. En un mercado donde la gente valora poder usar buenas herramientas, esa señal empuja a los mejores hacia la puerta. Encauzar, en cambio, dice lo contrario: úsala, pero hagámoslo bien.
¿Qué riesgos reales hay que gestionar con la shadow AI?
Los riesgos reales de la shadow AI son tres, y ninguno se resuelve prohibiendo. Encauzar sirve precisamente para ponerlos bajo control en lugar de fingir que no existen. Estos son, en orden de gravedad para una pyme.
Fuga de datos confidenciales
El riesgo más directo es que información sensible acabe en un modelo externo. Un presupuesto, el listado de clientes, el código de un producto: todo eso puede quedar fuera de tu control cuando se pega en una IA pública sin garantías contractuales. Si quieres profundizar, lo tratamos en detalle en la guía sobre dónde acaban tus datos cuando usas IA en la empresa.
Brecha de RGPD
Si lo que se procesa en una IA pública son datos personales de clientes o empleados, ya no es solo un riesgo de confidencialidad: es un posible incumplimiento del RGPD. Tratar datos personales con una herramienta que la empresa no ha evaluado, sin base jurídica ni contrato de encargado de tratamiento, expone a sanción. No hace falta que ocurra una fuga; basta el tratamiento indebido.
Inconsistencia de procesos
El tercer riesgo es más silencioso y más caro a largo plazo. Cuando media plantilla usa IA a su manera y la otra media no, los resultados dejan de ser homogéneos: dos personas responden al mismo cliente con criterios distintos, o un informe sale redactado por una IA que nadie revisó. La empresa pierde la consistencia que la hacía fiable, y eso no se ve hasta que un cliente lo nota.
¿Cómo se encauza la shadow AI en cuatro pasos?
Encauzar la shadow AI cabe en un protocolo de cuatro pasos que una empresa de 20 personas puede montar en una tarde. No es un manual de gobernanza de 80 páginas: es inventariar, escribir una página, aprobar herramientas y formar en media hora. El orden importa, porque cada paso se apoya en el anterior.
1. Inventario: saber qué se usa ya
El primer paso es descubrir qué herramientas de IA usa de verdad tu equipo, sin castigar a nadie por decirlo. Una pregunta directa en una reunión ("¿qué IA os está ayudando en el día a día?") suele sacar más información que cualquier auditoría técnica, porque la gente responde cuando no teme la sanción. El objetivo no es pillar, es ver el mapa real antes de decidir.
2. Política de una página: reglas claras y cortas
Con el inventario delante, se escribe una política que quepa en una sola página: qué se puede pegar en una IA y qué no, qué datos no salen nunca de la empresa y a quién se pregunta ante la duda. Cuanto más corta, más se lee y más se cumple. Aquí encaja bien el enfoque de gobernanza de IA para una empresa pequeña: pocas decisiones, escritas y firmadas, en lugar de un reglamento que nadie abre.
3. Herramientas aprobadas: dar una alternativa buena
Una política que solo prohíbe fracasa; una que ofrece una alternativa buena, funciona. El tercer paso es poner sobre la mesa una o dos herramientas de IA aprobadas, con garantías de que los datos no se usan para entrenar y con un plan de pago que dé cobertura. Si la versión aprobada es tan cómoda como la gratuita, la gente la usa sin que haya que perseguir a nadie.
4. Formación breve: media hora, no un curso
El último paso es una formación corta que explique el porqué de las tres reglas anteriores, no un curso de veinte horas. Media hora basta para que el equipo entienda qué información no debe salir y cómo usar la herramienta aprobada. Esta formación, además, empieza a cubrir la obligación de alfabetización en IA que el AI Act exige a las empresas, un terreno que desarrollamos en la guía sobre la formación en IA obligatoria para empleados según el AI Act.
Este protocolo es deliberadamente ligero por la misma razón por la que fracasan tantos pilotos de agentes de IA: la sobreingeniería mata la adopción. Una política de una página que la gente usa vale más que un marco de gobernanza perfecto que nadie aplica.
Prohibir frente a encauzar: ¿qué cambia de verdad?
La diferencia entre prohibir y encauzar no es de tono, es de resultado. Prohibir persigue un uso que no desaparece; encauzar lo pone donde se ve y se controla. La tabla resume qué pasa con cada enfoque en las cuatro dimensiones que importan a una pyme.
| Dimensión | Empresa que prohíbe | Empresa que encauza |
|---|---|---|
| Visibilidad del uso | El uso pasa a móviles personales: cero visibilidad | El uso ocurre en herramientas aprobadas: visible y registrable |
| Riesgo de datos | Sigue existiendo, pero ahora es invisible | Acotado por la política y las herramientas con garantías |
| Cumplimiento RGPD | Imposible de demostrar: no se sabe qué se trata | Documentado: reglas escritas y herramientas evaluadas |
| Talento | La prohibición frustra a quien trabaja mejor con IA | Retiene a quien valora usar buenas herramientas |
Lo que vemos en la práctica es que la empresa que encauza no gasta más energía que la que prohíbe: gasta la misma, pero en construir algo que funciona en lugar de en perseguir algo que no puede ver. El primer paso, casi siempre, es el inventario honesto de qué se está usando ya.