Qué hacer cuando tu equipo ya usa IA sin permiso

El área de seguridad de una empresa cruzó sus propios registros de tráfico y encontró que buena parte del personal ya subía documentos internos a una IA que la empresa nunca había aprobado. La reacción fue bloquear el acceso esa misma tarde. Dos semanas después el tráfico volvió, solo que esta vez nadie podía verlo.

Carlos Andrés Ramírez ·

El área de seguridad de una empresa cruzó sus propios registros de tráfico y encontró que buena parte del personal ya subía documentos internos a una IA que la empresa nunca había aprobado. La reacción fue bloquear el acceso esa misma tarde. Dos semanas después el tráfico volvió, solo que esta vez nadie podía verlo.

Pasa en casi cualquier empresa que se pone a mirar en serio. Alguien audita el tráfico saliente, o revisa los gastos de tarjeta corporativa, o simplemente pregunta en una reunión quién ha probado esto, y aparece la misma sorpresa: la gente ya está usando IA, con cuentas personales, con el nivel gratuito, subiendo lo que haga falta para terminar el trabajo a tiempo. Nadie lo decidió en un comité. Lo decidió cada persona, sola, un martes cualquiera, porque la herramienta oficial tardaba semanas en aprobarse y la fecha de entrega no esperaba semanas.

El primer instinto, casi siempre, es cerrar el grifo. Bloquear el dominio, meter la IA en la lista negra del proxy, mandar un correo recordando la política de uso aceptable. Se siente como acción. Y lo es, solo que resuelve el problema equivocado: el riesgo nunca estuvo en que la IA existiera, estuvo en que nadie sabía qué datos salían por ahí. Bloquear el acceso apaga la única señal que la empresa tenía para medir ese riesgo, justo cuando por primera vez podía verlo.

El síntoma

¿Qué hace una empresa cuando descubre que su gente ya usa IA sin permiso (shadow AI)?

La respuesta que da casi todo el mundo, por reflejo, es prohibir primero y preguntar después. Legal manda el aviso, sistemas cierra el acceso, y el comité respira porque hizo algo visible. Pero el uso no desaparece. Se muda. La gente que ya descubrió que la IA le ahorra horas de trabajo no vuelve al método manual porque llegó un correo. Cambia de dispositivo, usa el teléfono personal, entra desde una red que la empresa no vigila. La empresa gana un comunicado y pierde la visibilidad que tenía por accidente.

  • El primer aviso de uso no autorizado llega por una auditoría de gastos o de tráfico, casi nunca porque alguien lo reportó.
  • La política de uso aceptable existe desde hace tiempo, pero nadie la revisó desde que las herramientas de IA cambiaron tan rápido.
  • El equipo que más usa IA sin permiso suele ser el que más presión tiene por entregar rápido, no el que menos entiende el riesgo.
  • La respuesta de la empresa se decide en la reunión de crisis del mismo día, antes de haber medido qué datos salieron ni hacia dónde.
  • Bloquear el dominio en la red corporativa no reduce el uso: lo mueve al teléfono personal, donde la empresa ya no ve nada.

El problema de fondo

El riesgo no es que tu gente use IA. Es prohibirla sin mirar primero.

Cuando una empresa descubre uso no autorizado de IA, tiene, sin saberlo, información que no tenía la semana anterior: sabe que existe demanda real, sabe qué tipo de tarea la gente resuelve con eso, y sabe quién lo hace. Esa información vale más que la que tenía el mes pasado, cuando el uso ya ocurría y nadie lo había mirado. Prohibir de inmediato tira esa información a la basura antes de haberla usado para algo.

Y hay una segunda pérdida, más cara que la primera. Cada vez que un empleado encuentra una forma de trabajar más rápido y la empresa se la quita sin ofrecer una alternativa igual de rápida, aprende una lección que no se olvida: que resolver el problema por su cuenta funciona mejor que pedir permiso. La próxima herramienta que descubra no la va a reportar. La va a esconder mejor.

Prohibir la IA que ya usa tu gente no elimina el riesgo. Lo saca de tu radar el mismo día en que por fin lo tenías delante.

BECOME

El marco

¿Qué hacer en las primeras semanas después de descubrir el uso no autorizado?

Las cinco piezas siguientes se trabajan en orden, no todas a la vez, y en las primeras semanas después de que aparece la primera señal, no meses más tarde con un proyecto de gobierno ya armado.

Alcance real
Qué se está usando, con qué datos y en cuántas áreas, antes de decidir cualquier cosa. Sin este mapa, la política que se escriba va a resolver un problema que nadie midió.
Ventana sin sanción
Un plazo corto, comunicado con claridad, donde declarar el uso que ya existe no trae consecuencia disciplinaria. Sin esa ventana, nadie confiesa y el mapa del punto anterior sale incompleto.
Línea roja de datos
Qué categorías de información quedan prohibidas sin excepción, como datos de clientes, contratos o información regulada, mientras el resto espera una decisión más calmada. No todo el uso pesa igual, y tratarlo igual es lo que hace que la prohibición se sienta arbitraria.
Ruta rápida sancionada
Una alternativa aprobada que tarde en aprobarse lo mismo que tarda un empleado en abrir una pestaña nueva, no varias semanas. Si la ruta oficial sigue siendo la más lenta, el uso no autorizado vuelve en un mes.
Dueño del riesgo
Una persona con nombre y cargo que decide, caso por caso, qué se tolera mientras se construye la política definitiva. Sin ese dueño, cada gerente decide por su cuenta y la empresa vuelve al punto de partida.

Ninguna de las cinco exige convertir a la empresa en policía de IA ni tratar a quien ya la usa como si hubiera hecho algo malo. Exige lo contrario: reconocer que esa persona encontró un problema real y una solución más rápida que la que ofrecía la empresa, y construir la versión de esa solución que sí se puede sostener.

Antes de escribir una sola línea de política, pregunta en tres áreas distintas qué herramienta de IA usan hoy, sin que nadie las haya autorizado. Si la respuesta llega rápido y sin rodeos, todavía hay ventana para ordenar esto sin perder la confianza de quien ya te lo va a contar. Si la respuesta es silencio, la ventana ya se cerró y toca ganársela de nuevo.

Preguntas frecuentes

¿Qué hace una empresa cuando descubre que su gente ya usa IA sin permiso (shadow AI)?

Lo primero, casi siempre, es medir antes de prohibir: qué herramientas se usan, con qué tipo de datos y en qué áreas, antes de escribir cualquier política nueva. Bloquear el acceso sin ese mapa no elimina el uso, lo esconde mejor, y la empresa pierde la única oportunidad que tuvo de ver el riesgo con claridad.

¿Por qué la gente usa IA sin permiso si ya existe una herramienta aprobada por la empresa?

Casi siempre porque la herramienta aprobada tarda demasiado en llegar, no porque la persona quiera saltarse una regla. Cuando el proceso de aprobación de una nueva IA tarda semanas y la fecha de entrega no espera, la mayoría elige resolver el trabajo con lo que tiene a mano, aunque no esté autorizado.

¿Es mejor prohibir de inmediato el uso de IA no autorizada o dar tiempo para declararlo?

Dar una ventana corta para declarar el uso sin sanción disciplinaria suele funcionar mejor que prohibir de inmediato, porque produce información real sobre qué se está usando y con qué datos. Prohibir sin esa ventana no elimina el uso: lo mueve a dispositivos personales donde la empresa ya no tiene ninguna visibilidad.

¿Quién debe decidir qué hacer con el uso no autorizado de IA que ya existe en una empresa?

Tiene que haber una persona concreta, con nombre y autoridad para decidir caso por caso, mientras se construye la política definitiva. Sin ese responsable único, cada gerente de área improvisa su propio criterio, y la empresa termina con tantas reglas informales como equipos, que es justo el problema que se quería resolver.

Ordenemos el uso de IA que ya tienes

De la idea a la operación

Escalar con control exige decidir antes los límites, la supervisión y la trazabilidad. Añadirlos después es reconstruir.

Sobre el autor

Carlos Andrés Ramírez — Director de Transformación

Especialista en transformación y reinvención de negocios. Director de Programas Especializados y docente de Inteligencia Artificial en la Escuela de Postgrado de la UPC.

LinkedIn