Conceptos

Shadow AI Discovery (descubrimiento de IA en la sombra)

Shadow AI discovery es la práctica de identificar cada herramienta, modelo y prompt de IA no sancionado dentro de una organización — incluidos ChatGPT consumer, Claude, Gemini, Copilot e IA embebida en SaaS — atribuyendo cada uso a un usuario, equipo y contexto de negocio concretos.

Por qué importa el shadow AI discovery

La mayoría de empresas sancionan uno o dos proveedores de IA y asumen que eso define su huella de IA. En la práctica, los empleados usan docenas más — chatbots de consumo, funciones de IA embebidas en SaaS, extensiones de navegador y claves API personales. Cada una es un vector de exfiltración que esquiva todos los controles existentes.

El shadow AI discovery cierra esa brecha. Sin él, los audit trails son parciales, la cobertura DLP es parcial y los atestados de cumplimiento son parciales. Con él, los equipos de seguridad y cumplimiento obtienen un inventario completo: qué herramientas se usan, por quién, con qué frecuencia, con qué datos y a qué coste.

Métodos de descubrimiento

Una estrategia completa combina tres vectores de captura:

Captura por egress. Un punto de captura transparente en la red — típicamente un fichero PAC, intercepción HTTPS transparente vía CA raíz corporativa o un proxy de egress — surface cada petición de IA que sale de la red corporativa, independientemente de qué herramienta la haya generado.

Extensión de navegador. Una extensión gestionada de Chrome/Edge captura el uso de herramientas de IA de consumo (ChatGPT, Claude, Gemini, Copilot) que se originan en el navegador y nunca tocan el egress corporativo (usuarios fuera de la red, dispositivos BYOD).

Señales SSO y SaaS. Logs del proveedor de identidad y feeds de audit de SaaS revelan funciones de IA adoptadas dentro de apps sancionadas.

Qué significa realmente "descubierto"

Un resultado útil va más allá de una lista de dominios. Debe surface: qué usuario invocó qué herramienta, los payloads de prompt y respuesta (con datos sensibles redactados), el contexto de negocio inferido, el coste en tokens y cualquier finding DLP sobre el contenido. Sin estas dimensiones, el descubrimiento es un dashboard que no permite actuar.

Preguntas frecuentes

¿Qué es la shadow AI?

La shadow AI es cualquier uso de un modelo, agente o asistente de IA dentro de una organización que no está en la lista sancionada por IT — chatbots de consumo, funciones de IA embebidas en SaaS, extensiones de navegador y claves API personales.

¿En qué se diferencia del CASB tradicional?

Un CASB tradicional surface qué apps usan los empleados; el shadow AI discovery surface los prompts, respuestas, costes y atribución por usuario dentro de esas apps, incluyendo la capa de contenido IA-nativa que los CASB no parsean.

¿Se puede hacer sin agente en endpoint?

Parcialmente. La captura por egress cubre el tráfico en red sin agente. Una extensión de navegador es necesaria para cubrir uso fuera de red y BYOD de herramientas de IA de consumo.