Ir al contenido

Seguridad y gobernanza de la IA

Qué es ¿Inteligencia artificial en la sombra?

La IA en la sombra es el uso no autorizado o no controlado de aplicaciones, modelos, agentes, asistentes y servicios de IA sin visibilidad, aprobación o supervisión formal por parte de los equipos de seguridad, privacidad, gobernanza o TI.

Crea una exposición desconocida a la IA Conecta datos confidenciales con herramientas no autorizadas. Requiere descubrimiento y gobernanza continuos.

Definición rápida

La IA en la sombra: una visión general

La IA en la sombra surge cuando los empleados, los equipos o los desarrolladores utilizan aplicaciones, modelos, agentes y servicios de IA sin aprobación formal, visibilidad, controles de seguridad ni supervisión gubernamental.

01

Significado principal

El uso no autorizado, no controlado o no divulgado de herramientas, aplicaciones, modelos, agentes, asistentes o servicios de IA.

02

Por qué sucede

Los empleados adoptan las herramientas de IA prácticas más rápido de lo que los equipos de seguridad, privacidad, adquisiciones, TI y gobernanza pueden revisarlas.

03

Ejemplos comunes

Chatbots de IA públicos, asistentes de codificación, extensiones de navegador, copilotos integrados, modelos no aprobados, complementos y agentes autónomos.

04

Datos en riesgo

Datos personales, registros de clientes, código fuente, credenciales, propiedad intelectual, documentos confidenciales y datos regulados.

05

Riesgos primarios

Exposición de datos sensibles, retención no autorizada, entrenamiento de modelos, acceso excesivo, deficiencias en el cumplimiento normativo y acciones de IA no controladas.

06

Controles clave

Descubrimiento mediante IA, inventario de activos, clasificación de datos, principio de mínimo privilegio, aplicación de políticas, monitorización continua y corrección de errores.

Definición básica

¿Qué es Shadow AI?

IA de sombra Se trata del uso no autorizado, no controlado o no revelado de aplicaciones, modelos, agentes, asistentes, complementos o servicios de inteligencia artificial dentro de una organización.

La IA en la sombra suele producirse cuando los empleados, desarrolladores, departamentos o unidades de negocio adoptan herramientas de IA sin una revisión o aprobación formal por parte de los equipos de seguridad, privacidad, legales, de adquisiciones, de TI o de gobernanza de la IA.

Algunos ejemplos comunes incluyen introducir información empresarial en herramientas públicas de IA generativa, conectar copilotos no autorizados a aplicaciones empresariales, implementar modelos no autorizados o permitir que los agentes de IA accedan a datos y sistemas internos.

El riesgo va más allá de la propia aplicación de IA. Es posible que las organizaciones desconozcan qué datos recibe la herramienta, si se conservan las indicaciones, si la información se utiliza para el entrenamiento del modelo, dónde se almacenan los datos o qué terceros pueden acceder a ellos.

Dado que la IA oculta puede exponer datos confidenciales e introducir accesos o acciones no autorizadas, las organizaciones deben descubrir continuamente el uso de la IA, evaluar el riesgo de los datos, hacer cumplir las políticas y controlar el acceso.

Terminología relacionada

TI en la sombra

Tecnología, software, dispositivos o servicios en la nube utilizados sin la aprobación o gestión formal del equipo de TI de la organización.

IA Generativa

Sistemas de inteligencia artificial que generan texto, imágenes, código, audio, vídeo u otro contenido en respuesta a indicaciones y a la información de origen.

Gobernanza de la IA

Las políticas, funciones, controles y supervisión utilizados para gestionar los sistemas de IA de forma responsable a lo largo de su ciclo de vida.

Inventario de activos de IA

Un registro centralizado de aplicaciones, modelos, agentes, conjuntos de datos, flujos de trabajo, propietarios, propósitos y riesgos asociados a la inteligencia artificial.

Diferencias clave

IA en la sombra frente a prácticas relacionadas

La IA en la sombra se diferencia de la TI en la sombra, la IA empresarial aprobada y la gobernanza de la IA en la forma en que se adoptan, gestionan, supervisan y controlan los sistemas de IA en toda la organización.

Uso no autorizado de IA

IA de sombra

¿Se está utilizando la IA sin visibilidad ni aprobación por parte de la organización?

La IA en la sombra incluye aplicaciones, modelos, agentes, asistentes, complementos y servicios de IA adoptados sin revisión formal, aprobación, controles de seguridad ni supervisión gubernamental.

Tecnología no gestionada

TI en la sombra

¿La tecnología opera al margen de la gobernanza de TI?

La TI en la sombra incluye cualquier software, servicio en la nube, dispositivo o aplicación no autorizados, mientras que la IA en la sombra introduce específicamente riesgos relacionados con los datos, los modelos, el acceso y la autonomía de la IA.

Adopción de IA gobernada

IA empresarial

¿El sistema de IA ha sido revisado, aprobado y supervisado formalmente?

La IA empresarial aprobada opera bajo una estructura definida de propiedad, controles de seguridad, políticas de datos, restricciones de acceso, monitoreo, evaluaciones de riesgos y requisitos de gobernanza.

Supervisión organizacional

Gobernanza de la IA

¿Cómo gestiona la organización de forma continua el riesgo que supone la IA?

La gobernanza de la IA establece las políticas, responsabilidades, controles, inventarios, procesos de aprobación, supervisión y rendición de cuentas que se utilizan para gestionar los sistemas de IA a lo largo de su ciclo de vida.

Ciclo de vida de la IA en la sombra

Cómo surge la IA en la sombra

La IA en la sombra se desarrolla cuando los empleados o los equipos adoptan herramientas de IA, conectan datos empresariales y amplían su uso sin visibilidad formal, aprobación, revisión de seguridad ni supervisión gubernamental.

01
Identifique

Encuentra una herramienta o servicio de IA

Un empleado, desarrollador o equipo empresarial descubre una aplicación, asistente, modelo, complemento o agente de IA que puede acelerar una tarea o mejorar la productividad.

02
Adopte

Comience a usarlo sin aprobación.

La herramienta se adopta al margen de los procesos establecidos de revisión de adquisiciones, seguridad, privacidad, aspectos legales, TI o gobernanza de IA.

03
Compartir

Introduzca o conecte los datos de la empresa.

Los usuarios envían indicaciones, suben documentos, conectan repositorios o conceden al sistema de IA acceso a aplicaciones internas, bases de datos o registros comerciales.

04
Expandir

Ampliar su uso a través de equipos y flujos de trabajo.

La herramienta de IA se difunde a través de recomendaciones informales, cuentas compartidas, extensiones de navegador, copilotos integrados, API y flujos de trabajo a nivel departamental.

05
Exponer

Generar datos no gestionados y riesgo de acceso.

Los datos confidenciales pueden conservarse, reutilizarse, transferirse, utilizarse para el entrenamiento de modelos o ser accedidos por terceros sin los controles aprobados.

06
Descubra

Detectar el activo de IA y sus conexiones de datos

Los equipos de seguridad y gobernanza identifican el sistema de IA no autorizado, determinan quién lo está utilizando y evalúan a qué datos, aplicaciones y flujos de trabajo puede acceder.

07
Gobernar

Evaluar, controlar o remediar el riesgo.

La organización puede aprobar la herramienta con los controles adecuados, restringir su acceso, hacer cumplir las políticas, reemplazarla por una alternativa autorizada o eliminarla por completo.

Impacto empresarial

Por qué importa la IA en la sombra

La IA en la sombra puede mejorar la productividad y acelerar la experimentación, pero el uso no controlado de la IA puede exponer datos confidenciales, crear lagunas en el cumplimiento normativo y ampliar el riesgo más allá de la visibilidad y el control de la organización.

01

Exponer datos confidenciales de la empresa

Los empleados pueden enviar registros de clientes, código fuente, credenciales, propiedad intelectual o información regulada a herramientas de IA no autorizadas.

02

Crear lagunas legales y de cumplimiento normativo

El uso no controlado de la IA puede eludir los requisitos de privacidad, las políticas de retención, los controles de residencia de datos, las obligaciones contractuales y la revisión regulatoria.

03

Ampliar la superficie de ataque de la IA

Los modelos, agentes, complementos e integraciones no autorizados pueden obtener acceso a datos empresariales, aplicaciones, API, credenciales y flujos de trabajo comerciales.

04

Limitar la visibilidad y la rendición de cuentas

Es posible que las organizaciones desconozcan qué sistemas de IA se utilizan, quién es su propietario, a qué datos acceden o si existen los controles adecuados.

Guía de implementación

Mejores prácticas de seguridad para la IA en la sombra

Reduzca el riesgo de la IA en la sombra detectando el uso no autorizado de la IA, protegiendo los datos confidenciales, aplicando procesos de aprobación y supervisando continuamente el acceso a la IA en toda la empresa.

01

Descubre aplicaciones y recursos de IA

Identificar las aplicaciones, modelos, agentes, asistentes, complementos, conjuntos de datos, integraciones, propietarios y propósitos comerciales de IA aprobados y no aprobados en toda la empresa.

02

Identificar los datos expuestos a la IA

Determinar si los sistemas de IA no gestionados están introduciendo o accediendo a datos sensibles, regulados, confidenciales, personales o críticos para el negocio.

03

Establecer políticas claras sobre el uso de la IA.

Defina qué herramientas de IA están permitidas, qué datos pueden compartir los usuarios, qué casos de uso requieren aprobación y qué actividades están prohibidas.

04

Proporcionar alternativas de IA aprobadas

Ofrecer aplicaciones y servicios de IA seguros y controlados que satisfagan las necesidades de los empleados sin obligar a los equipos a depender de herramientas no autorizadas.

05

Supervisar continuamente el acceso y el uso de la IA.

Detectar nuevos servicios de IA, intercambio de datos inusual, acceso excesivo, violaciones de políticas, integraciones riesgosas y cambios en la forma en que los sistemas de IA interactúan con los datos empresariales.

Preguntas frecuentes

Preguntas frecuentes sobre IA en la sombra

Explore las preguntas más frecuentes sobre la IA en la sombra, el uso no autorizado de la IA, la exposición de datos confidenciales, la gobernanza, el descubrimiento y el riesgo empresarial.

¿Qué es la IA en la sombra?

La IA en la sombra es el uso no autorizado, no gestionado o no revelado de aplicaciones, modelos, agentes, asistentes, complementos o servicios de IA fuera de los procesos aprobados de gobernanza y seguridad empresarial.

¿En qué se diferencia la IA en la sombra de la TI en la sombra?

La TI en la sombra incluye cualquier tecnología utilizada sin aprobación formal. La IA en la sombra es una forma específica de TI en la sombra que involucra sistemas de IA que pueden procesar datos empresariales, generar contenido, tomar decisiones o realizar acciones.

¿Cuáles son algunos ejemplos comunes de IA en la sombra?

Algunos ejemplos incluyen empleados que utilizan herramientas públicas de IA generativa, copilotos no autorizados, extensiones de navegador, asistentes de codificación de IA, modelos externos, complementos, agentes y funciones SaaS con tecnología de IA.

¿Por qué los empleados utilizan IA en la sombra?

Los empleados suelen adoptar herramientas de IA no autorizadas para mejorar la productividad, automatizar tareas, analizar información, generar contenido o acceder a funcionalidades que los sistemas empresariales aprobados aún no ofrecen.

¿Cuáles son los principales riesgos de la IA en la sombra?

Entre los riesgos se incluyen la exposición de datos confidenciales, infracciones normativas, pérdida de propiedad intelectual, integraciones inseguras, acceso no autorizado, entrenamiento de modelos con datos empresariales y responsabilidad limitada.

¿Qué datos puede revelar la IA encubierta?

La IA en la sombra puede exponer datos personales, registros de clientes, información financiera, código fuente, credenciales, propiedad intelectual, datos regulados, documentos confidenciales e información comercial interna.

¿Cómo pueden las organizaciones detectar la IA encubierta?

Las organizaciones pueden detectar la IA en la sombra manteniendo un inventario de activos de IA, supervisando las aplicaciones e integraciones, descubriendo conexiones de datos, analizando patrones de acceso e identificando servicios de IA no autorizados.

¿Cómo pueden las organizaciones reducir el riesgo de la IA en la sombra?

Las organizaciones deben establecer políticas claras sobre IA, proporcionar alternativas aprobadas, descubrir activos de IA, clasificar los datos expuestos, aplicar controles de acceso, supervisar el uso y corregir las infracciones de las políticas.

IA de sombra segura

Descubrir y gobernar IA no autorizada en toda su empresa

BigID ayuda a las organizaciones a descubrir la IA oculta, identificar datos confidenciales expuestos, comprender el acceso a la IA, evaluar el riesgo y aplicar una gobernanza basada en políticas en todas las aplicaciones, modelos, agentes y entornos empresariales de IA.

Liderazgo en el sector