ESTUDIO
Uso de la IA en RR. HH. y formación
WEBINAR
Cómo aprovechar la IA de isEazy Author paso a paso.
GUÍA
Prepara a tu organización para responder a la nueva regulación de la IA
Mantente al día de todas nuestras novedades
Suscríbete a nuestra newsletter Mantente al día de todas nuestras novedades
30 de septiembre de 2026
CONTENIDO CREADO POR:

Tabla de contenidos
La inteligencia artificial (IA) forma parte del trabajo diario de miles de profesionales. Se utiliza para resumir documentos, preparar presentaciones, analizar datos, traducir información, generar contenidos o resolver dudas en cuestión de segundos. De hecho, 1 de cada 3 trabajadores que utiliza IA generativa en su trabajo lo hace sin que su empresa lo sepa, según el estudio What we do in the AI shadows de Deloitte realizado a 25.000 trabajadores. En este marco, la rápida adopción de estas herramientas está dando lugar a un fenómeno que muchas empresas todavía no tienen bajo control o incluso identificado: el Shadow AI.
Shadow AI es el uso de herramientas o aplicaciones de inteligencia artificial por parte de los empleados sin la aprobación, supervisión o conocimiento de la organización. También conocido como IA en la sombra, puede producirse cuando un profesional utiliza una cuenta personal de una herramienta de IA, introduce información corporativa en una aplicación no autorizada o incorpora soluciones de inteligencia artificial a sus procesos sin que hayan sido previamente validadas por IT, seguridad o compliance.
El problema no es únicamente qué herramienta se utiliza. La organización puede perder visibilidad sobre qué información se introduce en ella, dónde se procesa, qué respuestas genera y para qué decisiones se están utilizando esos resultados. Los datos empiezan a mostrar la dimensión del reto: el informe Cost of a Data Breach 2025 de IBM, basado en brechas de seguridad experimentadas por 600 organizaciones, señala que el 63% no tenía todavía políticas de gobierno de IA o seguía desarrollándolas. Entre las organizaciones que registraron incidentes de seguridad relacionados con la IA, el 97% carecía de controles de acceso adecuados.
El término Shadow AI describe cualquier uso no autorizado de inteligencia artificial dentro de una empresa. Es una evolución del conocido Shadow IT, pero incorpora nuevos riesgos porque la interacción con una herramienta de IA no se limita a instalar una aplicación: cada prompt puede contener datos, cada respuesta puede introducir información incorrecta o sesgada y cada automatización puede terminar interviniendo en un proceso empresarial.
La inteligencia artificial en la sombra puede aparecer incluso cuando el empleado tiene una intención legítima. Normalmente, el profesional busca resolver una necesidad concreta con mayor rapidez: resumir un informe, interpretar información compleja, escribir un correo, preparar una propuesta comercial o analizar un documento.
El riesgo surge cuando para hacerlo recurre a herramientas de IA no autorizadas y la empresa desconoce qué datos están saliendo de sus entornos controlados o cómo se están utilizando las respuestas generadas.
La facilidad de acceso a la IA generativa ha cambiado la forma en la que se incorpora tecnología al trabajo. Un empleado ya no necesita esperar a que su organización implante una nueva solución: puede acceder en segundos a herramientas gratuitas o freemium y empezar a utilizarlas por su cuenta.
Por eso, el Shadow AI en empresas no debe entenderse únicamente como un problema de incumplimiento por parte del empleado. En muchos casos también revela una distancia entre las necesidades de los profesionales y las herramientas, conocimientos o respuestas que la propia organización pone a su disposición.
Entre los factores que pueden impulsar el uso no autorizado de IA están:
El uso de la IA por parte de los empleados puede convertirse en Shadow AI en situaciones aparentemente cotidianas:
| Situación | Ejemplo de Shadow AI | Riesgo asociado |
|---|---|---|
| Documentación | Subir un contrato o informe interno a una IA pública para resumirlo | Exposición de información confidencial |
| Marketing y ventas | Introducir información de clientes para preparar una propuesta | Pérdida de control sobre datos sensibles |
| RR.HH. | Utilizar una IA no validada para analizar información de candidatos o empleados | Privacidad y cumplimiento |
| Desarrollo | Pegar código corporativo en un asistente externo | Exposición de propiedad intelectual |
| Atención al cliente | Consultar casos reales en una herramienta personal | Tratamiento no autorizado de datos |
| Atención al cliente | Consultar casos reales en una herramienta personal | Tratamiento no autorizado de datos |
| Gestión diaria | Instalar extensiones o asistentes de IA sin validación de IT | Falta de trazabilidad y nuevos accesos |
La clave está, por tanto, en que una misma tarea puede ser legítima y que aún así la forma elegida para realizarla introduzaca un riesgo que la organización desconoce.
El impacto corporativo de la IA no autorizada va mucho más allá de perder el control sobre qué aplicaciones utilizan los empleados.
Uno de los principales riesgos aparece cuando se introducen datos sensibles en herramientas externas: información de clientes, documentación financiera, propiedad intelectual, estrategias, código, procesos internos o información de empleados.
IBM constató que una de cada cinco organizaciones estudiadas había experimentado una brecha relacionada con Shadow AI. Además, las organizaciones con altos niveles de IA en la sombra registraron de media unos costes por brechas de seguridad superiores en 670.000 dólares s a aquellas con niveles bajos o inexistentes de Shadow AI.
Si la empresa desconoce qué herramienta se ha utilizado, también resulta más difícil determinar qué información se introdujo, qué resultado generó y si esa respuesta terminó influyendo en una decisión.
Esta falta de trazabilidad complica la supervisión, las auditorías y la investigación de posibles incidentes.
Las herramientas de inteligencia artificial pueden generar respuestas incorrectas, incompletas o descontextualizadas. Cuando un empleado utiliza una solución no autorizada y confía en sus resultados sin verificarlos, el riesgo deja de afectar únicamente a los datos y puede trasladarse a las decisiones.
Introducir documentos, código, estrategias o información de producto en herramientas externas puede afectar a activos que forman parte del conocimiento diferencial de la compañía.
La incorporación de IA también obliga a las empresas a prestar atención a las responsabilidades derivadas de su utilización. Por ello, tecnología, seguridad, compliance y RR.HH. necesitan coordinarse para definir cómo se integra la inteligencia artificial en la organización.
Aunque ambos conceptos están relacionados, no significan exactamente lo mismo.
| Dudas | Shadow IT | Shadow AI |
|---|---|---|
| Qué es | Uso de software o servicios tecnológicos no aprobados | Uso o integración de IA sin autorización o supervisión |
| Principal riesgo | Aplicaciones y datos fuera del control de IT | Datos, prompts, respuestas, decisiones y automatizaciones fuera de control |
| Ejemplo | Utilizar una herramienta SaaS no autorizada | Introducir documentación interna en una IA generativa personal |
La diferencia es importante porque el Shadow AI incorpora una interacción constante entre el usuario, los datos y el modelo. No basta, por tanto, con saber qué aplicaciones están instaladas: las empresas necesitan comprender también cómo se utilizan.
Detectar la IA en la sombra requiere mirar más allá del inventario tradicional de software. El primer paso consiste en comprender para qué están utilizando realmente la IA los empleados. ¿Qué tareas intentan acelerar? ¿Qué herramientas necesitan? ¿Dónde encuentran fricciones con las soluciones corporativas?
A partir de ahí, IT y seguridad pueden analizar las aplicaciones y extensiones que se utilizan, mientras que RR.HH. y Formación pueden identificar lagunas de conocimiento: profesionales que no distinguen qué datos pueden introducir en una herramienta, qué respuestas necesitan revisión o qué alternativas están aprobadas por la empresa.
Este enfoque evita convertir la detección del Shadow AI en una búsqueda de culpables. El objetivo es descubrir qué necesidades están llevando al empleado fuera del marco corporativo y actuar sobre ellas.
Intentar resolver el Shadow AI únicamente prohibiendo herramientas puede trasladar el problema, pero no necesariamente eliminar la necesidad que llevó al profesional a utilizarlas.Una estrategia efectiva necesita combinar gobierno, tecnología y personas.
La empresa debe establecer políticas comprensibles sobre qué herramientas están autorizadas, para qué pueden utilizarse y qué tipo de información no debe introducirse en ellas. Al mismo tiempo, necesita proporcionar alternativas corporativas suficientemente útiles para que el empleado no tenga que recurrir continuamente a aplicaciones externas.
También son necesarios controles tecnológicos que aporten visibilidad, gestión de accesos, protección del dato y trazabilidad. Pero existe una tercera capa igual de importante: que las personas sepan cómo actuar.
Conocer una política corporativa no significa necesariamente saber aplicarla cuando aparece una situación real.Un empleado puede saber que no debe compartir “información confidencial” y, sin embargo, tener dudas sobre si puede introducir en una IA un fragmento de un informe, los datos de una propuesta comercial o parte de una conversación con un cliente.
Ahí es donde la alfabetización en IA necesita evolucionar hacia el desarrollo de skills aplicables al trabajo diario: reconocer información sensible, valorar el riesgo de una herramienta, comprobar una respuesta generada por IA, identificar cuándo es necesaria la supervisión humana o saber qué alternativa corporativa utilizar.
La experiencia en otros ámbitos de la ciberseguridad muestra el impacto que puede tener este enfoque. El Phishing by Industry Benchmarking Report 2026 de KnowBe4 analizó 42 millones de simulaciones entre 14,8 millones de usuarios de 64.000 organizaciones y concluyó que la formación continua redujo un 79% la susceptibilidad al phishing después de un año. El estudio se refiere específicamente al phishing —no al Shadow AI—, pero evidencia el valor de la capacitación sostenida para modificar comportamientos relacionados con el riesgo.
En este sentido, el desafío no consiste simplemente en realizar una sesión puntual de sensibilización sobre inteligencia artificial. Se trata de convertir el conocimiento en comportamientos que puedan aplicarse cuando aparece una situación real.
La formación adquiere además una nueva dimensión con el Reglamento Europeo de Inteligencia Artificial o AI Act.
Su artículo 4 establece que proveedores y responsables del despliegue de sistemas de IA deben adoptar medidas para apoyar el desarrollo de la alfabetización en IA de su personal y de otras personas que utilicen estos sistemas en su nombre, teniendo en cuenta factores como sus conocimientos técnicos, experiencia, educación, formación y contexto de uso.
La Comisión Europea señala que esta obligación de alfabetización está en aplicación desde febrero de 2025 y que su supervisión y aplicación comenzaron en agosto de 2026. La regulación no obliga a garantizar un nivel concreto de alfabetización para cada empleado, pero sí refuerza la necesidad de que las organizaciones adopten medidas para desarrollar esos conocimientos y capacidades.
Para RR.HH. y Formación esto cambia el enfoque: ya no basta con enseñar qué es la inteligencia artificial. Es necesario tener en cuenta quién utiliza cada sistema, para qué lo utiliza, qué riesgos encuentra y qué conocimientos necesita para hacerlo correctamente.
Muchas organizaciones están abordando el Shadow AI desde la tecnología: qué herramientas bloquear, qué accesos limitar o qué soluciones autorizar. Sin embargo, el uso no autorizado de IA también tiene una dimensión humana. Los empleados necesitan saber reconocer cuándo una información es sensible, qué riesgos implica utilizar determinadas herramientas, cuándo deben contrastar una respuesta y qué alternativas corporativas tienen a su alcance.
Por eso, reducir la IA en la sombra no pasa únicamente por establecer más controles, sino por desarrollar las competencias necesarias para tomar mejores decisiones en situaciones reales de trabajo. La alfabetización en IA debe evolucionar desde acciones puntuales de sensibilización hacia un upskilling continuo, práctico y actualizado, capaz de acompañar a los profesionales a medida que cambian las herramientas, los casos de uso y los riesgos asociados.
Ese es precisamente el enfoque de isEazy Skills: una solución de formación corporativa diseñada para desarrollar las competencias que necesitan los profesionales en su día a día, con contenidos especializados en ámbitos como inteligencia artificial y ciberseguridad. Porque frente al Shadow AI, contar con empleados informados es importante, pero contar con profesionales preparados para saber cómo actuar es lo que puede marcar la diferencia.
Shadow AI es el uso de herramientas, aplicaciones o sistemas de inteligencia artificial por parte de empleados sin la aprobación, supervisión o conocimiento de la organización. Puede incluir desde el uso de una cuenta personal de IA generativa hasta extensiones, copilotos o automatizaciones no validadas por la empresa.
La IA en la sombra es la traducción habitual de Shadow AI. Hace referencia al uso no autorizado de inteligencia artificial dentro de una organización y puede generar riesgos de seguridad, privacidad, cumplimiento, propiedad intelectual y falta de trazabilidad.
Suele aparecer cuando los empleados encuentran en herramientas externas una forma rápida de resolver necesidades para las que no disponen de una alternativa corporativa suficientemente ágil, o cuando no existen políticas y conocimientos claros sobre qué soluciones de IA pueden utilizar.
Algunos ejemplos son introducir documentación corporativa en una IA pública, utilizar cuentas personales para analizar datos del trabajo, instalar asistentes o extensiones sin autorización, compartir código con herramientas externas o emplear respuestas generadas por IA en decisiones sin validarlas.
Pueden provocar exposición de información sensible, pérdida de trazabilidad, riesgos sobre propiedad intelectual, incumplimientos internos o regulatorios y decisiones basadas en respuestas incorrectas o no verificadas.
La prevención requiere combinar políticas claras, herramientas corporativas adecuadas, controles tecnológicos, gobierno de la IA y formación. El objetivo no debe ser únicamente bloquear aplicaciones, sino proporcionar alternativas seguras y desarrollar las competencias necesarias para que los empleados sepan utilizarlas correctamente.
RR.HH. y Formación pueden actuar sobre la dimensión humana del problema mediante programas de alfabetización en IA y upskilling. Su papel consiste en ayudar a los profesionales a reconocer riesgos, comprender las políticas internas y aplicar criterios adecuados ante situaciones reales de uso de inteligencia artificial.
El artículo 4 del AI Act establece que los proveedores y responsables del despliegue de sistemas de IA deben adoptar medidas para apoyar el desarrollo de la alfabetización en IA de las personas que operan o utilizan estos sistemas en su nombre, teniendo en cuenta sus conocimientos, experiencia, formación y contexto de uso.
GUÍA
Prepara a tu organización para responder a la nueva regulación de la IA
Descargar guía
