Editar el contenido

Shadow AI: el enemigo invisible de la seguridad corporativa

11.08.2026

 

Shadow AI

Cada vez que un empleado copia un fragmento de un contrato, un informe financiero o los datos de un cliente en un chatbot de inteligencia artificial no autorizado por su organización, se abre una puerta que nadie está vigilando. Ese fenómeno silencioso es conocido como shadow AI o “IA en la sombra» y ha pasado de ser una curiosidad tecnológica a convertirse en una de las principales fuentes de riesgo jurídico y operativo para las empresas europeas.

 

¿Qué es el shadow AI y por qué es un riesgo emergente?

El shadow AI comprende el uso de chatbots, asistentes de codificación, grabadoras de reuniones y herramientas de análisis de datos sin aprobación corporativa. Según datos del sector, más del 80% de los trabajadores utiliza herramientas de IA no aprobadas, y una de cada cinco organizaciones ha sufrido brechas de seguridad vinculadas a IA no autorizada, con un coste adicional medio de 670.000 dólares por incidente. Estas herramientas suelen operar sin los acuerdos formales que establecen garantías para datos personales, plazos de conservación o condiciones de transferencias internacionales.

El problema es que, según datos citados en el sector, más del 80% de los trabajadores utiliza herramientas de IA no aprobadas, y una de cada cinco organizaciones ya ha sufrido una brecha de seguridad vinculada al uso de IA no autorizada, con un coste adicional medio de 670.000 dólares por incidente. El EDPS advierte además de que estas herramientas suelen operar al margen de los acuerdos formales que normalmente establecen las garantías para los datos personales, los plazos de conservación o las condiciones de las transferencias internacionales de datos.

 

Riesgos jurídicos y regulatorios: RGPD, AI Act y NIS2

Desde la perspectiva del cumplimiento normativo, el shadow AI genera exposición en varios frentes:

  • Protección de datos (RGPD): el uso no controlado de estas herramientas dificulta acreditar la base jurídica del tratamiento, el principio de minimización de datos y la trazabilidad de la información, elementos centrales del Reglamento. Si los datos personales expuestos constituyen una brecha de seguridad, la empresa puede estar obligada a notificarlo a la autoridad de control en el plazo de 72 horas previsto en el artículo 33 RGPD, con independencia de que la filtración haya sido intencionada.
  • Reglamento de Inteligencia Artificial (AI Act): la falta de gobernanza sobre los sistemas de IA utilizados en la empresa, aunque no hayan sido implementados formalmente, puede dificultar el cumplimiento de las obligaciones de trazabilidad, supervisión humana y evaluación de riesgo que introduce esta norma.
  • NIS2 y ciberseguridad: el EDPS señala que estas herramientas también introducen vulnerabilidades de seguridad, citando el ejemplo de grabadoras automáticas de reuniones que se incorporan sin supervisión de los equipos de seguridad informática. Normativas como NIS2 o DORA están reforzando precisamente las exigencias de trazabilidad, responsabilidad y control frente a este tipo de exposición.

La combinación de estos marcos normativos no es menor: las infracciones del RGPD pueden alcanzar los 20 millones de euros o el 4% de la facturación global anual, mientras que los incumplimientos del AI Act pueden llegar hasta el 7% de la facturación mundial de la empresa infractora.

 

Consecuencias prácticas: de la brecha de datos al daño reputacional

El EDPS advierte de que estas herramientas generan un «agujero negro de transparencia”: las organizaciones pierden la capacidad de determinar dónde se almacena la información, cómo se procesa o si se utiliza para entrenar modelos de terceros. Datos de clientes, secretos comerciales, código fuente o información financiera pueden quedar expuestos sin conocimiento de la organización.

A ello se suma el riesgo reputacional derivado de una eventual sanción o filtración pública, así como la responsabilidad que puede recaer sobre los órganos de administración si se acredita una falta de supervisión razonable sobre el uso de tecnología dentro de la organización.

 

Recomendaciones accionables para las empresas

El propio EDPS es claro: la respuesta no puede ser ignorar el fenómeno ni prohibirlo de forma tajante, sino abordarlo de manera proactiva. Desde Rebes-Ferrer recomendamos a nuestros clientes un enfoque estructurado en cuatro ejes:

      • Gobernanza y políticas internas claras: establecer qué información puede utilizarse, en qué contextos y con qué restricciones, dejando constancia documental de las decisiones adoptadas.
      • Controles técnicos y monitorización: bloquear dominios de IA no aprobados, aplicar reglas de prevención de fuga de datos (DLP) y restringir la instalación de software de IA no autorizado.
      • Alternativas corporativas seguras: ofrecer a los equipos herramientas de IA aprobadas, seguras y auditadas que cubran sus necesidades operativas reales, reduciendo así el incentivo de recurrir a soluciones externas.
      • Auditorías periódicas y cooperación interdepartamental: la mitigación de estos riesgos no depende de un único departamento, sino de la cooperación entre protección de datos, TI, seguridad y las áreas de negocio.

El asesor jurídico especializado resulta determinante para diseñar políticas de uso de IA, realizar evaluaciones de impacto (DPIA), gestionar brechas de seguridad e integrar la gobernanza de IA en la estrategia de cumplimiento corporativo.

 

Conclusión: convertir el riesgo en gobernanza

El shadow AI no es un problema del futuro, sino una realidad que ya está presente en la mayoría de las organizaciones, muchas veces sin que sus responsables sean plenamente conscientes de su alcance. La innovación tecnológica y el cumplimiento normativo no tienen por qué ser incompatibles, pero requieren un marco de gobernanza sólido, diseñado con criterio jurídico y adaptado a la realidad operativa de cada empresa.

En Rebes-Ferrer acompañamos a empresas y consejos de administración en el diseño e implementación de políticas de gobernanza de IA, en la realización de auditorías de cumplimiento y en la gestión de incidentes derivados del uso de tecnología no autorizada. Si su organización necesita evaluar su exposición frente al shadow AI o desarrollar un marco de gobernanza de IA robusto, nuestro equipo especializado en gobierno corporativo, privacidad de datos y ciberseguridad está a su disposición para ofrecerle el asesoramiento que su empresa necesita.

 

Alba Terés  | Departamento IA-Gobernanza Digital