BRIEFING DE SEGURIDAD · 13.08.2026 DEENFRES

Estrategia y Gobernanza

AI sombra: 40% ya se evitan por permisos inútiles

Por Benedikt Langer · 21 de julio de 2026 · 13 min de lectura

La IA en la sombra es una realidad -y a menudo surge por la propia gobernanza-. En una entrevista con SecurityToday, Patricia Leppert, responsable de equipo de Confianza y Seguridad del Cliente en TeamViewer, explica cómo los obstáculos en la aprobación empujan a los empleados hacia herramientas de IA no oficiales. Según una encuesta de TeamViewer, alrededor del 40 % de los empleados recurre a alternativas porque la tecnología aprobada en el puesto de trabajo no funciona.

Lo más importante en resumen

  • La IA en la sombra es un comportamiento evasivo. Las herramientas de IA aprobadas que no se ajustan a las necesidades, son difíciles de usar o resultan desconocidas empujan a los empleados a recurrir a dispositivos personales y servicios públicos.
  • El 40 % ya ha recurrido a alternativas. En una encuesta global de TeamViewer, el 40 % de los empleados admitió haber utilizado soluciones alternativas porque la tecnología disponible en su puesto de trabajo no funcionaba.
  • La gobernanza puede generar estos atajos. Restablecimientos de contraseñas y parches en momentos inoportunos, cuellos de botella en los procesos de aprobación y bucles de autenticación convierten la seguridad en un obstáculo.
  • El camino más seguro debe ser el más sencillo. Seguridad por diseño, alternativas usables, embajadores de IA y formación, en lugar de prohibiciones puras y duras.

Contenido relacionado: Cinco partidas que necesita antes del presupuesto para el SIEM · Qué debe documentar la dirección según el NIS2

Patricia Leppert, responsable de equipo de Confianza y Seguridad del Cliente, TeamViewer
Entrevista
Patricia Leppert
Responsable de equipo de Confianza y Seguridad del Cliente, TeamViewer

¿Qué es la Shadow AI?

¿Qué es la Shadow AI? La Shadow AI consiste en el uso de herramientas o servicios de inteligencia artificial no autorizados como solución alternativa -por ejemplo, en dispositivos personales o a través de plataformas de acceso público- cuando la tecnología oficialmente proporcionada no se ajusta a las necesidades, resulta complicada de usar o es desconocida. En estos casos, el equipo de seguridad pierde el control sobre el procesamiento, almacenamiento y uso ulterior de los datos. La entrevista con Patricia Leppert contextualiza este fenómeno y revela qué barreras de gobernanza generan estos atajos.

Para Leppert, la Shadow AI refleja una realidad laboral, no un comportamiento malintencionado. Los plazos ajustados, las respuestas a clientes y la presión por cumplir objetivos empujan a los empleados hacia servicios públicos, a menudo sin intención de poner en riesgo los datos.

Soluciones alternativas en lugar de incumplir la política

SecurityToday: Sra. Leppert, ¿cómo se manifiesta el Shadow AI en el día a día laboral de una empresa?

Patricia Leppert: La mayoría de las grandes empresas disponen hoy de una política que define qué herramientas de IA están autorizadas para los empleados. Sin embargo, si estas herramientas autorizadas no se ajustan adecuadamente a las tareas, resultan difíciles de usar o incluso son desconocidas, los empleados recurren a soluciones alternativas. Por ejemplo, pueden utilizar sus dispositivos personales o plataformas y servicios de IA disponibles públicamente en internet. Esto es lo que se conoce como Shadow AI. En una encuesta global realizada por TeamViewer, el 40 por ciento de los empleados admitió haber recurrido a estas soluciones alternativas porque la tecnología proporcionada en el puesto de trabajo no funcionaba correctamente.

40 %

de los empleados ya han utilizado herramientas alternativas porque la tecnología autorizada en su puesto de trabajo no funcionaba

Fuente: encuesta global de TeamViewer, 2026

SecurityToday: ¿Cómo puede un equipo de seguridad detectar que los empleados están utilizando herramientas de IA al margen de los canales oficiales?

Patricia Leppert: Mi tesis es que el Shadow AI es una realidad en la mayoría de las empresas hoy en día, aunque su alcance pueda variar. Esto también lo confirma la encuesta mencionada. Sin embargo, no soy partidaria de las prácticas de vigilancia en el lugar de trabajo. Nuestra labor como equipo de seguridad consiste, en primer lugar, en concienciar a los empleados sobre los riesgos asociados al Shadow IT. Los empleados siguen las directrices de seguridad con mayor disposición cuando entienden su propósito. Y, en segundo lugar, debemos contribuir a que las herramientas de IA autorizadas sean prácticas, accesibles y fáciles de usar. Esto implica, sobre todo para los equipos de seguridad, que la ciberseguridad no debe convertirse en un obstáculo para la aplicación de herramientas de IA.

Cuando la gobernanza se convierte en un rodeo

SecurityToday: La IA en la sombra suele surgir precisamente debido a la propia gobernanza. ¿Qué obstáculos empujan a los departamentos especializados a recurrir a herramientas no oficiales?

Patricia Leppert: La misión de los equipos de seguridad es proteger a la empresa. Sin embargo, si generan demasiadas interrupciones en el trabajo, pasan a percibirse como un obstáculo, obligan a los empleados a salir de entornos seguros y, en última instancia, incluso pueden hacer que la empresa sea más vulnerable. Entre los obstáculos típicos se incluyen, por ejemplo, la necesidad de restablecer contraseñas o aplicar parches en el momento equivocado, procesos de aprobación excesivamente complejos, bucles interminables de autenticación o una plataforma bloqueada que convierte una tarea sencilla en un proceso innecesariamente complicado. Especialmente en proyectos con plazos ajustados, la tentación de recurrir a una herramienta de IA disponible en internet -y de uso generalizado- puede ser muy grande. Esto no ocurre por mala intención, sino todo lo contrario. Los empleados buscan cumplir un plazo, responder a un cliente o avanzar en un proyecto.

Fuga de datos, IA falsa y salidas sin verificar

SecurityToday: ¿Qué ocurre cuando los empleados introducen contenidos sensibles en servicios de IA no autorizados?

Patricia Leppert: En ese caso, la empresa pierde el control sobre cómo se procesan, almacenan o reutilizan esos datos. La situación es especialmente crítica en el caso de datos financieros y de clientes, código fuente o planes internos. Un fenómeno de fraude muy extendido es la IA falsa -páginas web o aplicaciones que fingen ser herramientas de IA potentes o generadores de imágenes, pero que en realidad roban datos-. Es una tarea fundamental del equipo de seguridad informar a los empleados de manera transparente sobre estos riesgos.

SecurityToday: ¿Dónde se vuelve realmente peligroso el uso de IA en la sombra -desde la fuga de datos hasta el incumplimiento normativo o las alucinaciones-?

Patricia Leppert: Todos los riesgos mencionados son peligrosos para la empresa a su manera. Si información confidencial se filtra, perjudica gravemente el negocio. Incluso podría incurrirse en responsabilidad penal, por ejemplo, si los datos de clientes se hacen públicos. Los incumplimientos normativos afectan especialmente a los empleados que han utilizado IA en la sombra. En cuanto a los resultados incorrectos y las alucinaciones, las empresas pueden actuar formando a sus empleados. Los resultados generados por IA nunca deben aceptarse sin verificación, ni siquiera cuando provienen de herramientas autorizadas. Además, el uso de servicios de IA no autorizados puede violar obligaciones regulatorias o contractuales si, por ejemplo, no es posible rastrear cómo se procesan o almacenan los datos.

Seguridad que se integra en el flujo de trabajo

SecurityToday: ¿Cómo se presenta una alternativa segura y usable en el día a día laboral?

Patricia Leppert: Los mecanismos de control deben integrarse de forma natural en el flujo de trabajo. Su objetivo es permitir la productividad y mantenerse en el proceso. Cuando la seguridad resulta intuitiva, los empleados tienden a cumplirla con mayor frecuencia. La autenticación es un buen ejemplo. Las contraseñas han frustrado a los empleados durante mucho tiempo y, al mismo tiempo, se consideran una vulnerabilidad conocida que muchos ciberataques aprovechan. Enfoques como el modelo de confianza cero (Zero Trust) y la autenticación biométrica pueden aumentar la protección y, al mismo tiempo, mejorar la usabilidad. Los controles más eficaces suelen ser aquellos que pasan casi desapercibidos para los usuarios, ya que así son ampliamente aceptados.

El camino más seguro debe ser, al mismo tiempo, el más sencillo.

Patricia Leppert, TeamViewer

La gobernanza como tarea conjunta

SecurityToday: ¿Cómo se organiza la gobernanza de la IA de manera que los equipos de seguridad, TI y las áreas de negocio se involucren?

Patricia Leppert: Con un enfoque de seguridad desde el diseño (*Security-by-Design*), muchos procesos -como la autenticación- pueden integrarse sin problemas en los flujos de trabajo de la IA. Para ello, los equipos de seguridad deben involucrarse desde el principio. Sin embargo, en el tema de la gobernanza de la IA participan muchos otros equipos. En TeamViewer, por ejemplo, además de nosotros del área de seguridad, también intervienen departamentos como el Legal, Protección de Datos o Formación. Además, en cada equipo hemos formado a uno o varios *AI-Ambassador* (embajadores de IA), que actúan como interlocutores directos para sus compañeros y compañeras. Existe una visión centralizada de las herramientas de IA autorizadas y los equipos que pueden utilizarlas. También realizamos formaciones periódicas sobre el uso correcto de la IA y nos aseguramos de que todos los empleados estén al día en este tema. Nuestro objetivo es permitir el uso seguro y responsable de la IA en toda la empresa. El control por sí solo no basta.

SecurityToday: ¿Quién debe formar parte de este proceso y cuáles son los principales obstáculos?

Patricia Leppert: Además de las implicaciones para la ciberseguridad, el uso de *Shadow AI* (IA en la sombra) es una señal para la dirección de que las herramientas proporcionadas son insuficientes, inadecuadas para la tarea, demasiado complicadas o desconocidas. Por lo tanto, el enfoque debe estar en identificar y eliminar estos obstáculos. Es una tarea conjunta de los equipos de seguridad, TI, las áreas de negocio y los líderes.

SecurityToday: ¿Cómo evoluciona el papel de los equipos de seguridad cuando la IA forma parte del día a día laboral?

Patricia Leppert: La función de los equipos de seguridad pasa de ser predominantemente de control a una de asesoramiento y capacitación. La seguridad debe entender cómo los empleados utilizan realmente la IA, detectar riesgos a tiempo y ofrecer soluciones seguras que se integren sin problemas en el flujo de trabajo. El enfoque ya no está en las prohibiciones, sino en permitir la innovación de manera segura.

SecurityToday: Si un CISO (*Chief Information Security Officer*) tuviera que cambiar una sola cosa tras esta entrevista, ¿cuál sería?

Patricia Leppert: Quien desee reducir los riesgos asociados a la IA debería asegurarse, en primer lugar, de que los empleados puedan utilizar realmente alternativas seguras y autorizadas. La gobernanza de la IA más efectiva combina seguridad y productividad -no añade barreras-. La vía más segura debe ser, al mismo tiempo, la más sencilla.

De la conversación surgen palancas concretas que los equipos de seguridad pueden activar sin necesidad de un nuevo catálogo de herramientas. La siguiente lista de verificación resume los puntos operativos mencionados por Leppert para la próxima reunión del CISO.

Lista de verificación del CISO extraída de la entrevista

  • Revisar las herramientas de IA autorizadas en cuanto a su adecuación, conocimiento y facilidad de uso
  • Analizar los procesos de autorización y autenticación en busca de interrupciones innecesarias
  • Informar a los empleados de manera transparente sobre los riesgos de los datos y las falsas IA
  • Incluir la seguridad desde el inicio en los flujos de trabajo de la IA (*Security-by-Design*)
  • Reunir en una misma mesa a los departamentos de Legal, Protección de Datos, Formación y a los embajadores de IA

La lista no sustituye a un programa de gobernanza, pero sí señala dónde la fricción innecesaria lleva a recurrir a servicios de IA no oficiales -y dónde el enfoque *Security-by-Design* vuelve a alinear productividad y control.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Qué es la Shadow AI y en qué se diferencia de la Shadow IT?

Shadow AI es el uso de herramientas o servicios de inteligencia artificial no autorizados como solución alternativa, a menudo en dispositivos personales o plataformas públicas. El mecanismo es similar al Shadow IT: al no existir vías oficiales, surge este atajo.

¿Por qué surge la Shadow AI a pesar de las directrices?

Porque las herramientas autorizadas no se ajustan a la tarea, son difíciles de usar o desconocidas. Además, los cuellos de botella en los procesos de aprobación, los bucles de autenticación y las interrupciones en el momento equivocado empujan a los empleados hacia soluciones alternativas.

¿Qué datos son especialmente críticos cuando se trata de servicios de IA no oficiales?

Datos financieros y de clientes, código fuente y hojas de ruta internas. La empresa pierde el control sobre cómo se procesan, almacenan o reutilizan estos datos.

¿Son suficientes las prohibiciones y la vigilancia como respuesta?

Patricia Leppert rechaza las prácticas de vigilancia en el lugar de trabajo. Más efectivo es educar sobre los riesgos y ofrecer alternativas liberadas que sean prácticas y fáciles de usar.

¿Cuál debería ser el primer paso para los CISOs?

Asegurarse de que las alternativas seguras y aprobadas sean realmente utilizables. La gobernanza de la IA más efectiva combina seguridad y productividad: el camino más seguro debe ser el más sencillo.

Selección de la redacción

RecomendadoCinco partidas que necesitan presupuesto antes del SIEMRecomendadoLo que la dirección debe documentar según NIS2RecomendadoVulnerabilidad de BitLocker ante acceso físico en 2026

Más de la red MBF Media

cloudmagazinProhibir la IA en la sombra es el error más caro en…Digital ChiefsLa factura de diez años de soluciones insulares

Lectura adicional

Estrategia y Gobernanza · 15 de julio de 2026

Cursor ejecuta git.exe desde la raíz del repositorio

Mindgard: Cursor en Windows ejecuta git.exe local del repositorio sin aviso. Reportado desde diciembre 2025, sin parche en julio 2026. Mitigación con políticas y …

Una revista de Evernine Media GmbH