Noticias

El shadow AI provocado por los empleados pone en riesgo la ciberseguridad de las empresas

Una nueva investigación de WatchGuard Technologies revela que el comportamiento de los empleados está generando un riesgo de ciberseguridad significativo y, con frecuencia, invisible para las pequeñas y medianas empresas. Según el “Informe sobre Higiene en Ciberseguridad 2026”, el 64% de los empleados reconoce utilizar herramientas de IA no autorizadas para trabajar, lo que contribuye a agravar rápidamente el problema del shadow AI o IA en la sombra, un fenómeno sobre el que la mayoría de las organizaciones no tiene visibilidad suficiente para gestionar los riesgos que implica. 

Al mismo tiempo, los hábitos habituales en el entorno laboral siguen amplificando el riesgo. El 76% de los empleados reutiliza contraseñas, el 70% utiliza redes Wi-Fi públicas para trabajar y el 50% accede a recursos corporativos sin protección VPN, lo que expone a las organizaciones al robo de credenciales, la interceptación de datos y el acceso no autorizado. Cuando estas prácticas se combinan con el shadow AI, el nivel de exposición aumenta considerablemente. 

“Las organizaciones están invirtiendo en herramientas de seguridad, pero muchas siguen sin tener visibilidad sobre cómo trabajan realmente sus empleados”, explica Marc Laliberte, director de Operaciones de Seguridad de WatchGuard. “Los comportamientos cotidianos, desde el uso del shadow AI hasta las prácticas relacionadas con las contraseñas, generan riesgos para los que los controles tradicionales no están diseñados”. 

Las brechas de visibilidad se amplían 

Las herramientas de IA de consumo han dado lugar a una categoría de riesgo de seguridad que crece rápidamente y que la mayoría de las organizaciones todavía no aborda mediante un marco formal de gobernanza. El auge del shadow AI está acelerando este problema, ya que los empleados incorporan aplicaciones de inteligencia artificial sin conocimiento ni supervisión de los equipos de TI. Según el informe, menos del 30% de los encuestados cree que su organización mantiene un inventario preciso del software utilizado y casi el 40% afirma que su empresa opera sin visibilidad completa sobre las aplicaciones que emplean sus trabajadores, incluidas muchas soluciones de shadow AI. 

Esta falta de gobernanza, incluidas las directrices corporativas sobre las herramientas autorizadas y la información que puede transmitirse al exterior, crea un peligroso punto ciego para los equipos de TI y ciberseguridad. Sin políticas específicas para controlar el shadow AI, las empresas corren el riesgo de que datos sensibles sean introducidos en plataformas no autorizadas. 

Más allá del shadow AI, determinados comportamientos generalizados de los empleados siguen debilitando los protocolos de seguridad de las organizaciones y abriendo oportunidades a los ciberdelincuentes. Entre ellos: 

  • El 76% de los empleados reconoce reutilizar contraseñas en varias cuentas. Esto significa que una única credencial comprometida puede dejar a la organización expuesta a la toma de control de cuentas, el movimiento lateral y una importante exfiltración de datos en múltiples sistemas, plataformas y aplicaciones. Además, el 30% de los encuestados afirma compartir sus contraseñas con otras personas. Si estas credenciales también se utilizan en herramientas de shadow AI, el impacto potencial puede ser aún mayor. 
  • El 70% utiliza redes Wi-Fi públicas para trabajar, mientras que el 50% accede a recursos corporativos sin protección VPN. Esto amplía de forma considerable la superficie de ataque de la organización y aumenta la exposición a la interceptación de datos, el robo de credenciales y el acceso no autorizado a la red mediante ataques de intermediario (man-in-the-middle) y otras amenazas dirigidas contra conexiones no seguras. El uso de plataformas de shadow AI desde este tipo de redes incrementa todavía más el riesgo. 
  • El 55% utiliza los dispositivos de trabajo para actividades personales, lo que incrementa el riesgo de infecciones de malware, ataques de phishing y acceso a aplicaciones o sitios web que podrían eludir los controles de seguridad de la organización. La adopción generalizada del trabajo híbrido y remoto ha difuminado las fronteras entre los ámbitos personal y profesional, creando nuevas oportunidades para que los atacantes comprometan datos corporativos y dificultando que los equipos de seguridad mitiguen el riesgo de manera eficaz. Este contexto también favorece la expansión del shadow AI, ya que los empleados recurren a herramientas no autorizadas para agilizar sus tareas. 

Los MSP tienen una posición privilegiada para abordarlo 

La creciente presión por mejorar la productividad, la evolución de los entornos de trabajo y la rápida adopción tecnológica están impulsando comportamientos de riesgo entre los empleados, incluido el uso creciente del shadow AI. 

Esto ofrece a los MSP una clara oportunidad para ayudar a las pymes a corregir las carencias en materia de higiene de ciberseguridad antes de que desemboquen en incidentes graves, incorporando controles y políticas específicas para detectar y gestionar el shadow AI dentro de las organizaciones. 

“Estos resultados reflejan un cambio más amplio en el riesgo de ciberseguridad. A medida que las organizaciones adoptan nuevas tecnologías y facilitan el trabajo distribuido, gestionar el comportamiento humano se está convirtiendo en un requisito fundamental”, señala Laliberte. “Para los MSP, supone una oportunidad de ir más allá de la tecnología e incorporar la visibilidad del riesgo de usuario, la gobernanza de políticas y la concienciación continua en seguridad, especialmente frente al crecimiento del shadow AI”. 

Para reducir la exposición, WatchGuard recomienda que las pymes y sus partners MSP se centren en seis medidas prácticas, entre ellas exigir el uso de gestores de contraseñas y autenticación multifactor (MFA), identificar el uso de tecnologías no autorizadas o de shadow AI, establecer políticas claras para el uso seguro del shadow AI y de otras herramientas de inteligencia artificial, extender la protección más allá de la oficina mediante VPN y enfoques Zero Trust, e implantar formación continua en seguridad, al tiempo que se supervisan métricas de riesgo humano junto con indicadores técnicos. 

Powered by WPeMatico

Gustavo Genez

Informático de corazón y apasionado por la tecnología. La misión de este blog es llegar a los usuarios y profesionales con información y trucos acerca de la Seguridad Informática.