2026-10-07

🤖🎓 Webinar: convierte la IA en tu aliada para crear cursos → Reserva tu plaza

x

30 de septiembre de 2026

«Shadow AI»: por qué RR. HH. debe liderar la adopción de la IA

Cristina Martos

CONTENIDO CREADO POR:

Cristina Martos

Tabla de contenidos

La inteligencia artificial (IA) forma parte del trabajo diario de miles de profesionales. Se utiliza para resumir documentos, preparar presentaciones, analizar datos, traducir información, generar contenidos o resolver dudas en cuestión de segundos. De hecho, 1 de cada 3 trabajadores que utiliza IA generativa en su trabajo lo hace sin que su empresa lo sepa, según el estudio What we do in the AI shadows de Deloitte realizado a 25.000 trabajadores. En este marco, la rápida adopción de estas herramientas está dando lugar a un fenómeno que muchas empresas todavía no tienen bajo control o incluso identificado: el Shadow AI.

Shadow AI es el uso de herramientas o aplicaciones de inteligencia artificial por parte de los empleados sin la aprobación, supervisión o conocimiento de la organización. También conocido como IA en la sombra, puede producirse cuando un profesional utiliza una cuenta personal de una herramienta de IA, introduce información corporativa en una aplicación no autorizada o incorpora soluciones de inteligencia artificial a sus procesos sin que hayan sido previamente validadas por IT, seguridad o compliance.

El problema no es únicamente qué herramienta se utiliza. La organización puede perder visibilidad sobre qué información se introduce en ella, dónde se procesa, qué respuestas genera y para qué decisiones se están utilizando esos resultados. Los datos empiezan a mostrar la dimensión del reto: el informe Cost of a Data Breach 2025 de IBM, basado en brechas de seguridad experimentadas por 600 organizaciones, señala que el 63% no tenía todavía políticas de gobierno de IA o seguía desarrollándolas. Entre las organizaciones que registraron incidentes de seguridad relacionados con la IA, el 97% carecía de controles de acceso adecuados.

ESTUDIO

Uso de la IA en RR. HH. y formación

Cómo se está utilizando la IA, qué está funcionando y qué es lo que realmente frena su adopción.

Descargar estudio

¿Qué es «Shadow AI» o IA en la sombra?

El término Shadow AI describe cualquier uso no autorizado de inteligencia artificial dentro de una empresa. Es una evolución del conocido Shadow IT, pero incorpora nuevos riesgos porque la interacción con una herramienta de IA no se limita a instalar una aplicación: cada prompt puede contener datos, cada respuesta puede introducir información incorrecta o sesgada y cada automatización puede terminar interviniendo en un proceso empresarial.

La inteligencia artificial en la sombra puede aparecer incluso cuando el empleado tiene una intención legítima. Normalmente, el profesional busca resolver una necesidad concreta con mayor rapidez: resumir un informe, interpretar información compleja, escribir un correo, preparar una propuesta comercial o analizar un documento.

El riesgo surge cuando para hacerlo recurre a herramientas de IA no autorizadas y la empresa desconoce qué datos están saliendo de sus entornos controlados o cómo se están utilizando las respuestas generadas.

¿Por qué está creciendo el «Shadow AI» en las empresas?

La facilidad de acceso a la IA generativa ha cambiado la forma en la que se incorpora tecnología al trabajo. Un empleado ya no necesita esperar a que su organización implante una nueva solución: puede acceder en segundos a herramientas gratuitas o freemium y empezar a utilizarlas por su cuenta.

Por eso, el Shadow AI en empresas no debe entenderse únicamente como un problema de incumplimiento por parte del empleado. En muchos casos también revela una distancia entre las necesidades de los profesionales y las herramientas, conocimientos o respuestas que la propia organización pone a su disposición.

Entre los factores que pueden impulsar el uso no autorizado de IA están:

  1. La búsqueda de productividad: los profesionales descubren herramientas que permiten hacer determinadas tareas con mayor rapidez.
  2. La falta de alternativas corporativas: cuando no existe una solución aprobada que responda a esa necesidad, el empleado busca otra fuera de la empresa.
  3. La ausencia de criterios claros: no siempre está definido qué herramientas pueden utilizarse, con qué datos y para qué tareas.
  4. El desconocimiento del riesgo: un profesional puede saber utilizar una herramienta de IA sin comprender qué sucede con la información que introduce en ella.
  5. Una formación demasiado genérica: conocer qué es la IA no equivale a saber cómo actuar ante situaciones concretas de uso.

Ejemplos de «Shadow AI» en una organización

El uso de la IA por parte de los empleados puede convertirse en Shadow AI en situaciones aparentemente cotidianas:

Situación Ejemplo de Shadow AIRiesgo asociado
Documentación Subir un contrato o informe interno a una IA pública para resumirloExposición de información confidencial
Marketing y ventas Introducir información de clientes para preparar una propuesta Pérdida de control sobre datos sensibles
RR.HH. Utilizar una IA no validada para analizar información de candidatos o empleadosPrivacidad y cumplimiento
Desarrollo Pegar código corporativo en un asistente externoExposición de propiedad intelectual
Atención al cliente Consultar casos reales en una herramienta personal Tratamiento no autorizado de datos
Atención al cliente Consultar casos reales en una herramienta personalTratamiento no autorizado de datos
Gestión diariaInstalar extensiones o asistentes de IA sin validación de IT Falta de trazabilidad y nuevos accesos

La clave está, por tanto, en que una misma tarea puede ser legítima y que aún así la forma elegida para realizarla introduzaca un riesgo que la organización desconoce.

¿Qué riesgos tiene el «Shadow AI» para las empresas?

El impacto corporativo de la IA no autorizada va mucho más allá de perder el control sobre qué aplicaciones utilizan los empleados.

Fuga de información corporativa

Uno de los principales riesgos aparece cuando se introducen datos sensibles en herramientas externas: información de clientes, documentación financiera, propiedad intelectual, estrategias, código, procesos internos o información de empleados.

IBM constató que una de cada cinco organizaciones estudiadas había experimentado una brecha relacionada con Shadow AI. Además, las organizaciones con altos niveles de IA en la sombra registraron de media unos costes por brechas de seguridad superiores en 670.000 dólares s a aquellas con niveles bajos o inexistentes de Shadow AI.

Falta de trazabilidad

Si la empresa desconoce qué herramienta se ha utilizado, también resulta más difícil determinar qué información se introdujo, qué resultado generó y si esa respuesta terminó influyendo en una decisión.

Esta falta de trazabilidad complica la supervisión, las auditorías y la investigación de posibles incidentes.

Errores y respuestas no verificadas

Las herramientas de inteligencia artificial pueden generar respuestas incorrectas, incompletas o descontextualizadas. Cuando un empleado utiliza una solución no autorizada y confía en sus resultados sin verificarlos, el riesgo deja de afectar únicamente a los datos y puede trasladarse a las decisiones.

Propiedad intelectual y confidencialidad

Introducir documentos, código, estrategias o información de producto en herramientas externas puede afectar a activos que forman parte del conocimiento diferencial de la compañía.

Riesgo regulatorio

La incorporación de IA también obliga a las empresas a prestar atención a las responsabilidades derivadas de su utilización. Por ello, tecnología, seguridad, compliance y RR.HH. necesitan coordinarse para definir cómo se integra la inteligencia artificial en la organización.

«Shadow AI» vs. «Shadow IT»: ¿son lo mismo?

Aunque ambos conceptos están relacionados, no significan exactamente lo mismo.

DudasShadow IT Shadow AI
Qué es Uso de software o servicios tecnológicos no aprobados Uso o integración de IA sin autorización o supervisión
Principal riesgo Aplicaciones y datos fuera del control de IT Datos, prompts, respuestas, decisiones y automatizaciones fuera de control
Ejemplo Utilizar una herramienta SaaS no autorizada Introducir documentación interna en una IA generativa personal

La diferencia es importante porque el Shadow AI incorpora una interacción constante entre el usuario, los datos y el modelo. No basta, por tanto, con saber qué aplicaciones están instaladas: las empresas necesitan comprender también cómo se utilizan.

Cómo detectar «Shadow AI» en una empresa

Detectar la IA en la sombra requiere mirar más allá del inventario tradicional de software. El primer paso consiste en comprender para qué están utilizando realmente la IA los empleados. ¿Qué tareas intentan acelerar? ¿Qué herramientas necesitan? ¿Dónde encuentran fricciones con las soluciones corporativas?

A partir de ahí, IT y seguridad pueden analizar las aplicaciones y extensiones que se utilizan, mientras que RR.HH. y Formación pueden identificar lagunas de conocimiento: profesionales que no distinguen qué datos pueden introducir en una herramienta, qué respuestas necesitan revisión o qué alternativas están aprobadas por la empresa.

Este enfoque evita convertir la detección del Shadow AI en una búsqueda de culpables. El objetivo es descubrir qué necesidades están llevando al empleado fuera del marco corporativo y actuar sobre ellas.

Cómo prevenir el «Shadow AI» sin bloquear el uso de la inteligencia artificial

Intentar resolver el Shadow AI únicamente prohibiendo herramientas puede trasladar el problema, pero no necesariamente eliminar la necesidad que llevó al profesional a utilizarlas.Una estrategia efectiva necesita combinar gobierno, tecnología y personas.

La empresa debe establecer políticas comprensibles sobre qué herramientas están autorizadas, para qué pueden utilizarse y qué tipo de información no debe introducirse en ellas. Al mismo tiempo, necesita proporcionar alternativas corporativas suficientemente útiles para que el empleado no tenga que recurrir continuamente a aplicaciones externas.

También son necesarios controles tecnológicos que aporten visibilidad, gestión de accesos, protección del dato y trazabilidad. Pero existe una tercera capa igual de importante: que las personas sepan cómo actuar.

Del conocimiento a las skills: el papel de RR.HH. frente al «Shadow AI»

Conocer una política corporativa no significa necesariamente saber aplicarla cuando aparece una situación real.Un empleado puede saber que no debe compartir “información confidencial” y, sin embargo, tener dudas sobre si puede introducir en una IA un fragmento de un informe, los datos de una propuesta comercial o parte de una conversación con un cliente.

Ahí es donde la alfabetización en IA necesita evolucionar hacia el desarrollo de skills aplicables al trabajo diario: reconocer información sensible, valorar el riesgo de una herramienta, comprobar una respuesta generada por IA, identificar cuándo es necesaria la supervisión humana o saber qué alternativa corporativa utilizar.

ESCUELA DE CIBERSEGURIDAD

Convierte a tus profesionales en la primera línea de defensa frente a las amenazas digitales

La experiencia en otros ámbitos de la ciberseguridad muestra el impacto que puede tener este enfoque. El Phishing by Industry Benchmarking Report 2026 de KnowBe4 analizó 42 millones de simulaciones entre 14,8 millones de usuarios de 64.000 organizaciones y concluyó que la formación continua redujo un 79% la susceptibilidad al phishing después de un año. El estudio se refiere específicamente al phishing —no al Shadow AI—, pero evidencia el valor de la capacitación sostenida para modificar comportamientos relacionados con el riesgo.

En este sentido, el desafío no consiste simplemente en realizar una sesión puntual de sensibilización sobre inteligencia artificial. Se trata de convertir el conocimiento en comportamientos que puedan aplicarse cuando aparece una situación real.

«Shadow AI» y AI Act: por qué la alfabetización en IA gana importancia

La formación adquiere además una nueva dimensión con el Reglamento Europeo de Inteligencia Artificial o AI Act.

Su artículo 4 establece que proveedores y responsables del despliegue de sistemas de IA deben adoptar medidas para apoyar el desarrollo de la alfabetización en IA de su personal y de otras personas que utilicen estos sistemas en su nombre, teniendo en cuenta factores como sus conocimientos técnicos, experiencia, educación, formación y contexto de uso.

La Comisión Europea señala que esta obligación de alfabetización está en aplicación desde febrero de 2025 y que su supervisión y aplicación comenzaron en agosto de 2026. La regulación no obliga a garantizar un nivel concreto de alfabetización para cada empleado, pero sí refuerza la necesidad de que las organizaciones adopten medidas para desarrollar esos conocimientos y capacidades.

Para RR.HH. y Formación esto cambia el enfoque: ya no basta con enseñar qué es la inteligencia artificial. Es necesario tener en cuenta quién utiliza cada sistema, para qué lo utiliza, qué riesgos encuentra y qué conocimientos necesita para hacerlo correctamente. 

Conclusión: ¿Frenar el «Shadow AI»? Cuestión de skills

Muchas organizaciones están abordando el Shadow AI desde la tecnología: qué herramientas bloquear, qué accesos limitar o qué soluciones autorizar. Sin embargo, el uso no autorizado de IA también tiene una dimensión humana. Los empleados necesitan saber reconocer cuándo una información es sensible, qué riesgos implica utilizar determinadas herramientas, cuándo deben contrastar una respuesta y qué alternativas corporativas tienen a su alcance.

Por eso, reducir la IA en la sombra no pasa únicamente por establecer más controles, sino por desarrollar las competencias necesarias para tomar mejores decisiones en situaciones reales de trabajo. La alfabetización en IA debe evolucionar desde acciones puntuales de sensibilización hacia un upskilling continuo, práctico y actualizado, capaz de acompañar a los profesionales a medida que cambian las herramientas, los casos de uso y los riesgos asociados.

Ese es precisamente el enfoque de isEazy Skills: una solución de formación corporativa diseñada para desarrollar las competencias que necesitan los profesionales en su día a día, con contenidos especializados en ámbitos como inteligencia artificial y ciberseguridad. Porque frente al Shadow AI, contar con empleados informados es importante, pero contar con profesionales preparados para saber cómo actuar es lo que puede marcar la diferencia. 

Preguntas frecuentes sobre "Shadow AI"

¿Qué es Shadow AI? 

Shadow AI es el uso de herramientas, aplicaciones o sistemas de inteligencia artificial por parte de empleados sin la aprobación, supervisión o conocimiento de la organización. Puede incluir desde el uso de una cuenta personal de IA generativa hasta extensiones, copilotos o automatizaciones no validadas por la empresa. 

¿Qué es la IA en la sombra? 

La IA en la sombra es la traducción habitual de Shadow AI. Hace referencia al uso no autorizado de inteligencia artificial dentro de una organización y puede generar riesgos de seguridad, privacidad, cumplimiento, propiedad intelectual y falta de trazabilidad. 

¿Por qué aparece el Shadow AI en las empresas? 

Suele aparecer cuando los empleados encuentran en herramientas externas una forma rápida de resolver necesidades para las que no disponen de una alternativa corporativa suficientemente ágil, o cuando no existen políticas y conocimientos claros sobre qué soluciones de IA pueden utilizar.

¿Qué ejemplos de uso no autorizado de IA son habituales? 

Algunos ejemplos son introducir documentación corporativa en una IA pública, utilizar cuentas personales para analizar datos del trabajo, instalar asistentes o extensiones sin autorización, compartir código con herramientas externas o emplear respuestas generadas por IA en decisiones sin validarlas.

¿Qué riesgos tienen las herramientas de IA no autorizadas? 

Pueden provocar exposición de información sensible, pérdida de trazabilidad, riesgos sobre propiedad intelectual, incumplimientos internos o regulatorios y decisiones basadas en respuestas incorrectas o no verificadas. 

¿Cómo puede una empresa prevenir el Shadow AI? 

La prevención requiere combinar políticas claras, herramientas corporativas adecuadas, controles tecnológicos, gobierno de la IA y formación. El objetivo no debe ser únicamente bloquear aplicaciones, sino proporcionar alternativas seguras y desarrollar las competencias necesarias para que los empleados sepan utilizarlas correctamente.

¿Qué papel tiene RR.HH. frente al Shadow AI? 

RR.HH. y Formación pueden actuar sobre la dimensión humana del problema mediante programas de alfabetización en IA y upskilling. Su papel consiste en ayudar a los profesionales a reconocer riesgos, comprender las políticas internas y aplicar criterios adecuados ante situaciones reales de uso de inteligencia artificial.

¿El AI Act obliga a formar a los empleados en inteligencia artificial? 

El artículo 4 del AI Act establece que los proveedores y responsables del despliegue de sistemas de IA deben adoptar medidas para apoyar el desarrollo de la alfabetización en IA de las personas que operan o utilizan estos sistemas en su nombre, teniendo en cuenta sus conocimientos, experiencia, formación y contexto de uso.