ia en la sombra

Ciberamenazas, Gestión del riesgo humano

Equilibrar la seguridad y la productividad de la IA sin llevar el riesgo a la sombra

Updated on: 30 junio 2026 · 5 min read

La mayoría de las conversaciones sobre seguridad de la IA comienzan con los atacantes. Eso es solo la mitad de la historia.

En el webinario SoSafe Live | In Action – Securing The AI Workplace, la encuesta señaló una preocupación más inmediata para muchos equipos: la capacitación y la IA en la sombra. Eso dice mucho sobre dónde sienten la presión los responsables de ciberseguridad. Los empleados ya están utilizando la IA para trabajar más rápido. La cuestión es si la organización puede hacer que ese uso sea seguro antes de que desaparezca en cuentas privadas y herramientas no gestionadas.

La Guía de defensa adaptativa de SoSafe descubrió que el 97 % de los responsables de ciberseguridad consideran que la IA es el principal impulsor del reciente cambio en la sofisticación de las amenazas. Los atacantes multiplican los ataques desde el exterior. Al mismo tiempo, los empleados están adoptando la IA desde dentro para resumir notas, limpiar documentos, redactar mensajes, depurar código y facilitar el trabajo rutinario.

En la misma encuesta, el 40 % de los profesionales de la seguridad afirmaron haber identificado el uso de la IA en la sombra o de forma no segura en sus organizaciones, incluido el uso de herramientas no aprobadas o la introducción de datos confidenciales en ellas.

Ese es el doble frente: un lado es hostil, el otro es bienintencionado. Ambos pueden crear riesgos.

La IA en la sombra suele empezar con una tarea normal

La IA en la sombra a menudo empieza cuando los empleados utilizan herramientas públicas para facilitar el trabajo diario, como resumir notas internas, mejorar un borrador o entender un documento largo. El riesgo aumenta cuando esos pequeños atajos implican un contexto sensible que debería permanecer dentro de los sistemas aprobados.

En el webinario, Harry Jeyarajah, responsable de Ingeniería de soluciones de SoSafe, destacó una brecha de visibilidad común: gran parte de esta actividad puede ocurrir a través de cuentas personales o no gestionadas. Es posible que los equipos de seguridad nunca vean la instrucción, el archivo cargado o cómo se reutiliza el resultado más tarde.

Aunque bloquear por completo la IA pueda parecer más seguro, quizá haga que el comportamiento sea aún más invisible. Para los equipos competitivos, las herramientas son útiles. La gente seguirá buscando formas más rápidas de trabajar. Un “no” rotundo puede convertir un problema de adopción visible en un problema de datos invisible.

El riesgo es mayor que los datos confidenciales

La exposición de datos sensibles es la preocupación obvia. No es la única.

Harry también mencionó riesgos que la formación en ciberseguridad tradicional no estaba diseñada para cubrir: alucinaciones, inyección de instrucciones y modelos públicos que se entrenan con propiedad intelectual.

Eso cambia lo que los empleados necesitan de la formación en ciberseguridad. No solo deben saber qué herramientas están aprobadas. Deben saber cómo puede equivocarse la IA, cómo deben comprobarse los resultados y dónde no debe introducirse nunca el contexto de la empresa.

Una política puede decirle a alguien que no pegue información confidencial en una herramienta no aprobada. Pero puede que no le ayude a decidir si las notas de una reunión, el código fuente, la estrategia interna o el contexto del cliente se consideran sensibles en ese momento. Esas son preguntas sobre el flujo de trabajo y necesitan ejemplos prácticos.

El miedo hace que la IA en la sombra sea más difícil de ver

La gobernanza de la IA también debe tener en cuenta la confianza de los empleados. A algunas personas les preocupa usar la herramienta equivocada, exponer datos sin querer o quedarse rezagados respecto a compañeros que ya usan la IA habitualmente. Otras pueden evitar la IA por completo, mientras que algunas la usan discretamente porque les ayuda a trabajar más rápido.

La comunicación basada en el miedo no resuelve eso. Si los empleados solo oyen hablar de riesgos y restricciones, puede que dejen de hacer preguntas. Eso deja a los equipos de seguridad con menos visibilidad, no con más.

Un mejor enfoque es dar a las personas formas seguras de experimentar. Comparte ejemplos de uso aprobado. Muestra cómo es una buena instrucción. Explica por qué ciertos datos deben permanecer fuera. Ofrece a los empleados un lugar donde preguntar cuando la respuesta no sea obvia.

Así es como la IA en la sombra empieza a salir a la luz. No porque la gente se vea obligada a cumplir, sino porque el camino más seguro es más fácil de seguir.

La capacitación segura en IA debe adaptarse a los empleados

La orientación sobre la IA también debe adaptarse a la forma en que la gente trabaja realmente. Una larga sesión técnica no ayudará a una plantilla diversa a crear hábitos más seguros, especialmente cuando el uso de la IA ya está presente en las tareas cotidianas y no solo en los puestos técnicos.

Empieza por los comportamientos que crean la máxima exposición y, a continuación, elabora una guía en torno a los momentos en los que es más probable que los empleados utilicen la IA sin pensárselo dos veces.

Los módulos de concienciación en IA de SoSafe ayudan a conseguirlo con lecciones breves sobre cómo usar la IA de forma segura, la verificación de datos de la IA, el uso de instrucciones y las alucinaciones. El formato es apto para móviles, adecuado para trabajadores de oficina, de campo y de primera línea, y está disponible en más de 30 idiomas.

Equilibrar la seguridad de la IA con la productividad diaria

Los responsables de seguridad deben hacer que el uso seguro sea más fácil que el uso oculto.

Eso significa dar a los empleados herramientas aprobadas, reglas prácticas y breves momentos de aprendizaje que realmente puedan utilizar durante el trabajo. También significa tratar la IA en la sombra como una señal. Cuando la gente recurre a herramientas no aprobadas, normalmente está mostrando dónde no ha proporcionado aún una ruta viable la organización.

El doble frente es más fácil de gestionar cuando la seguridad y la productividad se diseñan conjuntamente. Los empleados adquieren la confianza necesaria para utilizar la IA de forma responsable. Los equipos de seguridad tienen menos puntos ciegos. La organización conserva el valor de la IA sin que la gente tenga que adivinar dónde están los límites.

Ayuda a los empleados a utilizar la IA con confianza y seguridad en su trabajo diario.

Proteger el lugar de trabajo con IA

Watch the SoSafe team demo practical workflows for the AI workplace, from recreating real attacks as simulations to turning AI policies into interactive lessons.

Ver el webinario

También podría interesarte:

¿Quieres saber lo último en ciberseguridad?

Suscríbete a nuestra newsletter para recibir los artículos, eventos y recursos más recientes sobre ciberseguridad. No recibirás spam, solo contenido relevante.

Newsletter visual Hero Background

Experimente nuestros productos de primera mano

Utilice nuestro entorno de pruebas en línea para ver cómo nuestra plataforma puede ayudarle a capacitar a su equipo para evitar continuamente las ciberamenazas y mantener segura su organización.

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.