Usamos cookies en nuestro sitio web para brindarte la experiencia más relevante recordando tus preferencias y visitas repetidas. Haz clic en "Aceptar todas las cookies" para disfrutar de esta web con todas las cookies, configura tus preferencias antes de aceptarlas, o utiliza el botón "Rechazar todas las cookies" para continuar sin aceptar.

Gestión de Cookies
Zona Privada Asociados   |   Boletines Compliance
 
FORMULARIO DE CONTACTO
He leído/acepto la Política de Privacidad
Deseo suscribirme al Newsletter de la WCA
 

04/04/2026

#ShadowAI: Cuando la gobernanza llega tarde y la tecnología ya se fue. El próximo gran riesgo de Compliance no viene del exterior. Viene del escritorio de al lado.

Por Christian Paredes González / Coordinador del Comité Técnico y de Estudio de Oficiales de Cumplimiento en México en WCA México

Hay una conversación que el área de Compliance lleva meses postergando. No porque sea difícil de tener —aunque lo es—, sino porque implica reconocer algo incómodo: mientras redactábamos políticas de uso aceptable de inteligencia artificial, nuestros colaboradores ya llevaban semanas pegando información confidencial en cualquier LLM (Large Language Model) de su preferencia. Sin ticket. Sin autorización. Sin que nadie lo supiera.
Eso tiene nombre: #ShadowAI. Y es, como bien señala SD Times (Rubinstein, 2026), la siguiente iteración del ya conocido Shadow IT —con una diferencia crítica: mientras que una herramienta de software no autorizada rara vez toma decisiones, un modelo de IA sin supervisión corporativa puede acceder a bases de datos que no debería consultar, carecer del contexto organizacional necesario para operar con prudencia y, en el peor de los casos, convertir la propiedad intelectual de tu empresa en material de entrenamiento para el modelo de un tercero. El riesgo no es hipotético. Es sistémico.
Para quienes todavía piensen que esto es un problema exclusivo del área de IT, el (Schechner, 2026) publicó recientemente que Anthropic —una de las compañías de IA más valoradas del mundo— tuvo que contener una filtración del código fuente detrás de Claude Code, su agente de IA para desarrolladores. La filtración expuso no solo secretos comerciales, sino también una hoja de ruta técnica que competidores podrían replicar sin necesidad de invertir años en ingeniería reversa. Si eso le puede pasar a una empresa cuyo core business es la seguridad en IA, ¿qué tan expuesta está la tuya?
El problema de fondo no es la intención del colaborador. Nadie llega a la oficina pensando en vulnerar una política. El problema es la brecha entre la velocidad a la que avanza la tecnología y la velocidad a la que reacciona la gobernanza corporativa. Cuando esa brecha se amplía, los colaboradores encuentran el camino corto: su cuenta personal. Y la empresa descubre el riesgo solo cuando ya ocurrió.
Aquí viene lo que muchos Compliance Officers no quieren escuchar: el PDF de diez páginas que nadie lee no es gobernanza. Es documentación de cumplimiento. La gobernanza real es la que se vuelve práctica cotidiana; la que el colaborador puede aplicar en su flujo de trabajo sin tener que abrir SharePoint, buscar la política correcta y descifrar si su caso aplica. La gobernanza que protege a la organización es la que está embebida en el proceso, no archivada fuera de él.
¿Qué debe hacer entonces el área de Compliance? Primero, asumir que el Shadow AI ya existe en su organización —porque existe, por eso siempre digo que el que esté libre de pecado que tire el primer prompt. Segundo, mapear qué herramientas se están usando, con qué datos y bajo qué contexto. Tercero, habilitar alternativas corporativas seguras antes de prohibir: cuando se prohíbe sin sustituir, solo se empuja el comportamiento a la clandestinidad. Y cuarto —lo más importante—, construir una cultura donde el colaborador pregunte antes de actuar, porque confía en que habrá una respuesta útil y oportuna, no un expediente disciplinario.
El #ShadowAI no se resuelve prohibiendo. Se resuelve gobernando mejor. Y gobernar mejor en la era de la IA significa que Compliance deje de ser el departamento que llega a limpiar el desastre, y empiece a ser el que diseña el entorno donde el desastre es menos probable. Eso requiere velocidad, criterio y voluntad de sentarse en la misma mesa que IT, Legal y el negocio. No después de la crisis. Antes.
Porque la ética —y la seguridad del dato— no están peleadas con la productividad. Solo están peleadas con la improvisación.

 


 
Patrocinadores
Colaboradores
Entidades Asociadas