En una consultoría reciente pregunté a los participantes de una sesión quién usaba IA en el trabajo. Cuatro personas levantaron la mano, de veintitrés.
Luego pregunté de forma anónima, por escrito. Dieciséis respondieron que sí.
Esa brecha entre lo que la gente admite y lo que realmente hace tiene nombre: Shadow AI. Y si crees que en tu empresa no existe, lo más probable es que todavía no lo hayas medido.
La dimensión real del problema
El CIO de Boston University lo verbalizó con una precisión que raramente escucho en conversaciones corporativas: “Probablemente el 40 o 50 por ciento de nuestra gente usa IA al menos una vez a la semana. Parte de ello en los modelos y sistemas que les proporcionamos, parte yendo por libre.”
No es una excepción. Es la norma. El informe AWS Reimagine 2026 — basado en 154 entrevistas con directivos de 23 industrias — describe este fenómeno como algo que los CIOs que ya lidiaron con el Shadow IT ahora enfrentan a diez veces la escala.
En Europa los datos son especialmente llamativos: solo el 24% de las organizaciones tiene un enfoque documentado para el uso responsable de la IA. Solo el 10% cuenta con una estrategia de gobernanza de datos. En el contexto del AI Act europeo, con multas de hasta 15 millones de euros o el 3% de la facturación global, eso es un riesgo que muchos directivos no han cuantificado todavía.
Por qué ocurre (y por qué no es culpa de tus empleados)
El Shadow AI no surge por negligencia ni por mala fe. Surge porque las herramientas de IA funcionan, ahorran tiempo, y los procesos de aprobación internos son o demasiado lentos o directamente inexistentes.
El informe lo resume de forma directa: “Si un experimento de dos semanas requiere un mes de revisión, algunos equipos dejarán de pedir permiso y empezarán a pedir perdón después de avanzar.” La política no está mitigando el riesgo — lo está empujando debajo de la alfombra.
Cuando esto ocurre sin control hay tres riesgos reales que importan:
- Datos confidenciales en sistemas externos. Cuando alguien pega el contrato de un cliente en ChatGPT para resumirlo, esos datos salen del perímetro de la empresa. Puede estar incumpliendo un NDA, el GDPR, o simplemente cediendo información estratégica a un tercero sin que nadie lo sepa.
- Inconsistencia en los resultados. Si cinco personas del mismo equipo usan cinco herramientas distintas con cinco formas distintas de indicarle a la IA lo que necesitan, los outputs que producen no son comparables entre sí. El problema no es que la IA sea mala — es que cada persona tiene una versión diferente de ella, sin contexto compartido de empresa.
- Ventaja competitiva que se dispersa. El competidor que sí ha sistematizado su uso de IA construye ventaja compuesta: contexto acumulado, procesos mejorados, datos que se retroalimentan. El que no lo ha sistematizado dispersa ese conocimiento entre cuentas personales que desaparecen con los empleados.
Lo que no funciona: bloquear
La respuesta instintiva de muchas organizaciones es restringir el acceso — bloquear herramientas en el firewall corporativo, prohibir el uso de ChatGPT en dispositivos de empresa.
No funciona. La propia existencia del Shadow AI lo demuestra: si la gente lo usa con el móvil de empresa, lo usará con el personal. El bloqueo no elimina el comportamiento, lo hace invisible. Y un riesgo invisible es más difícil de gestionar que uno visible.
Franz Decker, CIO de BMW, lo describe con un concepto que ha cambiado mi forma de pensar en esto: el objetivo de la gobernanza de IA debe ser la “adopción seductora” — diseñar los canales aprobados de forma que sean más fáciles y rápidos de usar que las alternativas no controladas. Si el camino gobernado es el camino más cómodo, la gente lo elige por defecto. Si no lo es, nadie lo sigue.
Tres pasos para gestionarlo sin bloquearlo
- Paso 1 — Mide primero, actúa después. Antes de diseñar ninguna política necesitas saber qué está pasando realmente. Una encuesta anónima, un análisis de herramientas instaladas en dispositivos corporativos, conversaciones informales con mandos intermedios. La brecha entre lo que se admite públicamente y lo que ocurre en realidad es el dato más importante que puedes obtener — y el que más sorprende a los directivos cuando lo ven.
- Paso 2 — Crea los canales aprobados con ventaja real. Si quieres que tu equipo use las herramientas que tú has validado, esas herramientas tienen que ser mejores, no solo más seguras. Más rápidas. Más integradas en el flujo de trabajo existente. Con el contexto de empresa ya incorporado. Si el proceso gobernado requiere más pasos que el no gobernado, has construido burocracia, no gobernanza.
- Paso 3 — Empieza por los casos de uso, no por los documentos de política. Identifica qué está usando ya tu equipo de forma espontánea. Esos son exactamente los casos de uso que importan — los que la propia gente ha validado como útiles. Sistematízalos, dales contexto de empresa, ponles métricas. Las políticas de uso responsable son mucho más fáciles de escribir cuando ya sabes qué comportamiento estás intentando guiar.
El número que cambia la conversación
Las organizaciones que tienen un enfoque efectivo de IA responsable obtienen un impacto sobre el beneficio del 6-10% atribuible a sus casos de uso de IA. Las que no lo tienen: 3-5%.
No es solo un asunto de compliance. Es un asunto de rendimiento.
El Shadow AI en tu empresa no es evidencia de que la gobernanza ha fallado. Es evidencia de que la gobernanza fue diseñada de una forma que tu equipo percibe como un obstáculo para hacer su trabajo. Esa distinción importa mucho, porque la solución es completamente diferente en cada caso.
¿Quieres auditar el uso de IA en tu organización y construir el marco de gobernanza adecuado a tu contexto? Cuéntame tu situación.


