La advertencia del NCSC sobre la IA en la sombra expone el coste de las herramientas laborales no aprobadas
La advertencia del NCSC sobre la IA en la sombra pone cifras a un problema de seguridad que muchos empleadores aún no pueden ver. El 71% de los empleados encuestados en Reino Unido había utilizado herramientas de IA para consumidores que sus empleadores no habían aprobado.
El Centro Nacional de Ciberseguridad del Reino Unido emitió su advertencia el 7 de septiembre de 2026. Define la IA en la sombra como inteligencia artificial utilizada fuera de los sistemas y procesos aprobados de una organización. Esta actividad puede incluir pegar documentos en chatbots de consumo, conectar asistentes a cuentas de trabajo o implementar agentes sin una revisión de seguridad.
El conflicto ya no es entre empleados que usan IA y empleadores que la rechazan. Es entre herramientas rápidas y conocidas y los controles más lentos necesarios para proteger los datos de la empresa. El NCSC sostiene que una prohibición generalizada no resolverá ese conflicto.
Esta postura importa porque el software de IA está cada vez más conectado. Un chatbot puede exponer el texto introducido en un prompt. Un agente de IA también puede conservar credenciales, recuperar archivos, llamar a otros servicios y actuar con los privilegios de un usuario.
Los riesgos de seguridad resultantes de la IA en la sombra van más allá de la divulgación accidental. Incluyen menor visibilidad de los datos, exposición regulatoria, integraciones explotables y nuevas vías de acceso a los sistemas corporativos.
La advertencia del NCSC sobre la IA en la sombra cambia la conversación sobre seguridad
El NCSC está tratando la IA no aprobada como un sistema empresarial sin gestionar, no simplemente como una infracción de la política de empleados.
La guía sobre IA en la sombra de la agencia se centra en tecnología que opera fuera de los procesos aprobados. Esta distinción es importante porque el mismo servicio de IA puede presentar riesgos distintos en condiciones diferentes.
Una implementación empresarial puede incluir protecciones contractuales, controles de identidad, registros de auditoría, ajustes de retención e integraciones restringidas. Una cuenta personal puede no ofrecer ninguno de los controles que espera un empleador.
El NCSC identifica tres áreas centrales de riesgo. La primera es la exposición de información de la empresa o de clientes. Los empleados pueden compartir contratos, código fuente, registros financieros, notas de reuniones o datos personales mientras realizan tareas habituales.
El segundo riesgo es la pérdida de visibilidad y control. Una organización puede no saber dónde se almacena la información enviada, cuánto tiempo permanece disponible o si contribuye a mejorar un servicio.
Los ajustes específicos de privacidad pueden cambiar esas condiciones. Sin embargo, los equipos de seguridad no pueden verificar los ajustes de servicios que desconocen que los empleados están utilizando.
El tercer riesgo procede de los agentes de IA. Estos sistemas combinan un modelo con herramientas, fuentes de datos, memoria y privilegios de ejecución. Un agente comprometido puede exponer todo aquello a lo que sus permisos legítimos le permitan acceder.
Ese es el cambio clave detrás de la advertencia. Antes, el software en la sombra creaba cuentas desconocidas o almacenes de datos aislados. Los agentes en la sombra pueden introducir identidades activas que operan en varios sistemas empresariales.
El NCSC no pide a las personas que dejen de usar IA. Les pide que consideren qué servicio utilizan antes de compartir información del trabajo.
Para los empleadores, la agencia recomienda reducir el riesgo en lugar de prometer una eliminación poco realista. Las organizaciones deberían identificar las necesidades de los empleados, proporcionar alternativas seguras y crear una cultura en la que el personal pueda revelar el uso no autorizado.
Este enfoque se basa en la guía más amplia del NCSC sobre shadow IT. Esa guía señala que los empleados suelen adoptar servicios no oficiales para completar su trabajo, no para socavar la seguridad.
Entre los desencadenantes habituales figuran procesos de aprobación lentos, funciones ausentes, herramientas de colaboración insuficientes y sistemas corporativos poco familiares. La IA añade urgencia porque un servicio de consumo útil suele estar disponible en cuestión de segundos.
Por tanto, el acontecimiento cambia más que la lista de aplicaciones aprobadas. Convierte la facilidad de uso, la velocidad de adquisición y la cultura de seguridad en parte de la defensa técnica de una organización.
El 71% señala una brecha de gobernanza
La estadística principal describe el comportamiento de los empleados, pero también mide hasta qué punto muchas organizaciones han ajustado mal sus controles al trabajo real.
La cifra del 71% procede de una investigación encargada por Microsoft y realizada por Censuswide en octubre de 2025. El estudio encuestó a 2.003 empleados del Reino Unido de 18 años o más.
Según la investigación publicada sobre IA en el trabajo, el 51% de los encuestados utilizaba herramientas de IA de consumo no aprobadas cada semana. Eso convierte el uso en la sombra en un flujo de trabajo recurrente para muchos empleados, no en un experimento aislado.
Las tareas comunicadas eran habituales. El 49% utilizó asistentes de consumo para redactar o responder comunicaciones laborales. El 40% los empleó para informes o presentaciones, mientras que el 22% los utilizó para tareas relacionadas con finanzas.
Estos ejemplos explican por qué una simple lista de bloqueo tiene dificultades. La demanda procede de tareas rutinarias repartidas entre departamentos, navegadores, dispositivos personales y aplicaciones en la nube.
Los empleados también indicaron razones concretas para elegir esas herramientas. El 41% eligió servicios que conocía de su vida personal. Otro 28% afirmó que su empresa no proporcionaba una opción aprobada.
Solo el 32% expresó preocupación por la privacidad de los datos de la empresa o de clientes introducidos en herramientas de consumo. El 29% se preocupaba por la seguridad de los sistemas de TI de su empleador.
Estos hallazgos requieren una interpretación cuidadosa. Microsoft encargó la investigación y vende servicios empresariales de IA, por lo que tiene un interés comercial en la adopción gestionada.
La encuesta también mide el uso autodeclarado, no incidentes de seguridad confirmados. No establece que el 71% de los trabajadores filtrara información sensible o provocara una brecha.
Su valor reside en otro lugar. El estudio muestra una amplia brecha entre la demanda de los empleados y la gobernanza formal en su muestra del Reino Unido. El NCSC cita esa brecha como evidencia de que la IA en la sombra se ha generalizado.
Los equipos de seguridad afrontan presión desde ambos lados. Deben reducir el uso sin gestionar mientras evitan controles que impidan el trabajo legítimo. Adquisiciones, asuntos jurídicos, privacidad y líderes empresariales comparten esa presión.
Una empresa puede publicar una política de IA y aun así no detectar el comportamiento real. Los empleados pueden utilizar cuentas personales, extensiones de navegador, aplicaciones móviles y funciones de IA integradas en software aprobado.
Algunas herramientas también cambian más rápido que una revisión anual de políticas. Un servicio que comenzó como generador de texto puede añadir posteriormente almacenamiento de archivos, memoria persistente, conectores de terceros o acciones autónomas.
Eso significa que la aprobación no puede ser una decisión puntual sobre una marca. La organización debe evaluar el servicio, el tipo de cuenta, el flujo de datos, las funciones habilitadas y los permisos.
La encuesta también cuestiona la suposición de que la formación de concienciación por sí sola resolverá el problema. La familiaridad y la falta de alternativas corporativas son incentivos prácticos. Una diapositiva de advertencia no puede eliminar ninguno de ellos.
Las organizaciones necesitan una vía aprobada que compita en rapidez y utilidad. De lo contrario, cada restricción añadida aumenta el valor de la solución no oficial.
La comodidad y el control son ahora adversarios directos
El conflicto principal se da entre la comodidad de los empleados y el control organizativo, y ninguna de las partes puede simplemente imponerse a la otra.
Los servicios de IA para consumidores ofrecen valor inmediato. Un trabajador puede resumir un documento, mejorar un correo electrónico, analizar notas o redactar una presentación sin presentar una solicitud tecnológica.
Esa comodidad se vuelve arriesgada cuando el servicio se sitúa fuera del perímetro de seguridad del empleador. La organización pierde conocimiento fiable sobre identidades, prompts, archivos cargados, cuentas conectadas y resultados generados.
Una política centrada únicamente en nombres de marcas aprobadas pasa por alto esta distinción. Un empleado podría utilizar un proveedor aprobado mediante una cuenta personal con controles de retención y administración distintos.
También puede ocurrir lo contrario. Un servicio menos conocido puede operar de forma segura dentro de un entorno gestionado con acceso a datos restringido y condiciones contractuales claras.
Por tanto, la verdadera unidad de gobernanza es la implementación completa. Los equipos de seguridad deben entender quién utiliza el sistema, qué datos entran en él, adónde viajan esos datos y qué acciones puede realizar.
Este requisito genera fricción operativa. Cada revisión de integración y permisos requiere tiempo, mientras que los empleados pueden adoptar una nueva herramienta durante la pausa del almuerzo.
Bloquear todos los dominios desconocidos puede reducir el uso visible en el navegador. No cubre teléfonos personales, ordenadores domésticos, texto copiado ni funciones de IA proporcionadas a través de plataformas por lo demás aprobadas.
La supervisión agresiva crea sus propios problemas. Interceptar tráfico cifrado puede afectar a la privacidad, al rendimiento del sistema y a la confianza de los empleados. También puede no revelar la actividad dentro de cuentas personales.
La anterior guía del NCSC sobre shadow IT reconoce esos límites. Los intermediarios de seguridad de acceso a la nube pueden identificar algunos servicios en la nube no aprobados mediante el monitoreo del tráfico de red. No siempre pueden ver el uso personal de un servicio aprobado ni la actividad oculta dentro de conexiones cifradas.
Por ello, los responsables de seguridad necesitan métodos de descubrimiento que no dependan únicamente de la vigilancia. Los datos de gastos, registros de identidad, inventarios de software, controles de navegador, alertas de prevención de pérdida de datos e informes de empleados pueden revelar distintas partes del panorama.
Ninguno proporciona visibilidad completa. Juntos, pueden identificar patrones que merecen una revisión más detallada.
Un proceso de notificación sin culpabilización es especialmente importante. Los empleados que esperan castigos tienen incentivos para ocultar usos anteriores, eliminar pruebas o seguir utilizando dispositivos personales.
La divulgación abierta da a los equipos de seguridad la oportunidad de identificar los datos afectados y trasladar flujos de trabajo útiles a sistemas gestionados. También revela por qué fallaron las alternativas aprobadas.
Esta lección se aplica al trabajo del conocimiento de forma más amplia. Un sistema personal de gestión del conocimiento gestionado debe equilibrar una recuperación útil con límites claros sobre la información almacenada.
La respuesta no es una adopción sin restricciones. Es una vía de aprobación lo bastante rápida para competir con el software de consumo.
Las organizaciones pueden establecer tareas de bajo riesgo preaprobadas, entornos aislados restringidos, clasificaciones de datos claras y canales de revisión rápida. También pueden separar la experimentación del acceso a sistemas de producción.
Esto crea un equilibrio viable. Los empleados conservan espacio para probar herramientas útiles, mientras que los datos sensibles y las acciones privilegiadas permanecen tras controles más sólidos.
Los agentes de IA convierten las filtraciones de datos en un problema de acceso
La IA en la sombra se vuelve más peligrosa cuando un asistente no aprobado puede actuar con permisos corporativos en lugar de limitarse a generar texto.
Un chatbot convencional recibe un prompt y devuelve contenido. Un sistema basado en agentes puede interpretar un objetivo, planificar varios pasos, acceder a herramientas externas, conservar memoria y ejecutar acciones.
Esta arquitectura ofrece a los agentes una mayor utilidad. También amplía el número de componentes que los atacantes pueden atacar.
Las agencias internacionales de seguridad describieron estos riesgos en su guía sobre IA agéntica de mayo de 2026. El documento fue elaborado conjuntamente por agencias de Australia, Canadá, Nueva Zelanda, Reino Unido y Estados Unidos.
La guía recomienda utilizar agentes para tareas de bajo riesgo y no sensibles, y evitar un acceso amplio o sin restricciones. También sitúa la seguridad de la IA dentro de los programas de ciberseguridad existentes, en lugar de tratarla como una especialidad aislada.
La inyección de prompts es una preocupación. Este ataque inserta instrucciones maliciosas en contenido que lee un sistema de IA, como un correo electrónico, una página web o un documento recuperado.
Una persona puede reconocer un texto sospechoso como contenido no confiable. Un agente puede interpretarlo como una instrucción y llamar a una herramienta conectada.
Un agente de supervisión de correo electrónico podría encontrarse con un mensaje malicioso que le indica descargar software. Un agente de soporte podría procesar un ticket elaborado para manipular su acceso a los registros de clientes.
Las conexiones aumentan la superficie de ataque. Las herramientas de búsqueda, los almacenes de archivos, los plugins, los sistemas de memoria, las interfaces de aplicaciones y otros agentes pueden introducir vulnerabilidades o entradas hostiles.
Los privilegios determinan el daño potencial. Un asistente con acceso de solo lectura a una carpeta genera un riesgo distinto al de un agente que puede enviar correos electrónicos, modificar contratos o aprobar pagos.
La guía describe el problema del delegado confuso, en el que un atacante manipula un sistema de confianza para utilizar privilegios de los que el atacante carece. Los agentes de IA pueden reproducir este patrón de seguridad ya establecido a una escala operativa mayor.
La autorización estática agrava el problema. Un servicio puede recibir permisos amplios durante la configuración y conservarlos a medida que cambian los flujos de trabajo. Acciones posteriores pueden depender de una aprobación antigua que ya no encaja con el contexto.
Los agentes en la sombra son especialmente difíciles porque los administradores quizá ni siquiera sepan que existen. No pueden rotar sus credenciales, limitar sus permisos, inspeccionar sus registros ni incluirlos en la respuesta a incidentes.
Por eso la advertencia del NCSC sobre la IA en la sombra va más allá de la gobernanza de datos. Una integración de IA desconocida puede convertirse en una vía de acceso desconocida al correo electrónico, el almacenamiento en la nube, los repositorios de código fuente, los sistemas de clientes o las bases de datos internas.
Aun así, la advertencia no demuestra que todos los agentes no aprobados provoquen una brecha activa. El riesgo depende de su configuración, sus datos, integraciones, permisos y exposición a contenido hostil.
Un asistente de redacción independiente sin entradas sensibles presenta un riesgo organizativo limitado. Un agente de compras no revisado con acceso financiero y contractual presenta un riesgo mucho mayor.
Los equipos de seguridad deberían priorizar en función de las capacidades, no de la novedad. Los sistemas que pueden recuperar datos sensibles o realizar acciones importantes merecen atención antes que las herramientas de contenido aisladas.
El principio de mínimo privilegio es fundamental. Cada agente debería recibir únicamente el acceso necesario para una tarea definida, durante un periodo definido, y las acciones sensibles deberían requerir aprobación adicional.
Las organizaciones también necesitan registros que conecten las decisiones del modelo con las llamadas a herramientas y los eventos de identidad. Un registro de aplicación aparentemente normal puede ocultar que un agente manipulado inició la acción.
El sandboxing, la segmentación, la autorización por solicitud, la rotación de credenciales y la confirmación humana limitan el daño potencial. No eliminan todos los fallos específicos de la IA.
Sin embargo, convierten una exposición abierta en una acotada. Ese es el mismo objetivo defensivo que el NCSC aplica a la IA en la sombra en su conjunto.
La advertencia no demuestra una oleada de brechas de IA
El NCSC ha identificado una condición de riesgo creíble y extendida, pero la evidencia pública no establece un volumen equivalente de incidentes materializados.
Esta distinción importa para una planificación de seguridad responsable. Un riesgo puede justificar medidas sin respaldar afirmaciones sobre una epidemia continua de brechas.
El NCSC describe consecuencias que pueden derivarse de la IA en la sombra. Estas incluyen brechas de datos, pérdida de propiedad intelectual, fallos de cumplimiento, menor control y explotación de vulnerabilidades de los agentes.
Su publicación de septiembre no proporciona un recuento de incidentes causados por IA no aprobada en el lugar de trabajo. Tampoco mide cuánta información sensible introdujeron los empleados encuestados en estos servicios.
La estadística del 71% abarca el uso de herramientas no aprobadas. No distingue entre reformular una frase inocua y cargar registros confidenciales de clientes.
También procede de una encuesta a trabajadores del Reino Unido encargada por un importante proveedor empresarial de IA. Los lectores no deberían aplicar automáticamente ese porcentaje a todos los países, sectores u organizaciones.
Las instituciones reguladas pueden tener controles más estrictos que la muestra general. Las pequeñas empresas pueden contar con menos procesos formales de aprobación. Los equipos tecnológicos pueden utilizar la IA de forma distinta a los trabajadores sanitarios o del sector público.
Estas limitaciones no hacen que el hallazgo sea irrelevante. Definen lo que puede respaldar.
La evidencia respalda la conclusión de que el uso no aprobado de IA es común en la población encuestada. También muestra que muchos usuarios prestan una atención limitada a la privacidad y la seguridad de los sistemas.
El NCSC añade una valoración técnica sobre las consecuencias de un acceso no gestionado a datos y agentes. Esta evaluación coincide con principios establecidos de gestión de activos, mínimo privilegio y gobernanza de datos.
Sin embargo, los presupuestos de seguridad deberían seguir la exposición observada. Los equipos necesitan un inventario de herramientas, cuentas, clases de datos, integraciones y permisos antes de adquirir otra plataforma de control.
También deben separar tres tipos de actividad. La experimentación de bajo riesgo implica datos públicos o sintéticos sin conexiones privilegiadas.
El uso con datos implica archivos confidenciales, datos de clientes, propiedad intelectual o información regulada. El uso agéntico añade credenciales y la capacidad de afectar a otros sistemas.
Estas categorías no deberían recibir la misma respuesta. Tratarlas por igual desperdicia capacidad de revisión y anima a los empleados a evitar el proceso.
Las organizaciones también deberían evitar asumir que una licencia empresarial resuelve todos los riesgos. Los sistemas aprobados aún pueden estar mal configurados, tener privilegios excesivos o conectarse a datos inadecuados.
Los contratos con proveedores no evitan la inyección de prompts. Los paneles de administración no sustituyen un diseño cuidadoso de permisos. La configuración de retención de datos no corrige una carga innecesaria.
La distinción entre aprobado y no aprobado sigue siendo valiosa porque la aprobación crea responsabilidad. Debería marcar el inicio de una supervisión continua, no el final.
Un programa creíble necesita responsables claros para modelos, conectores, almacenes de datos, credenciales y resultados generados. También necesita un mecanismo para retirar el acceso cuando un trabajador cambia de función.
Los planes de respuesta a incidentes deberían incluir servicios de IA. Los investigadores necesitan saber cómo preservar prompts, historiales de llamadas a herramientas, registros de identidad y resultados afectados.
Por tanto, una lectura escéptica de la advertencia del NCSC es sencilla. La IA en la sombra no equivale automáticamente a una brecha, y la adopción medida por encuestas no es la prevalencia de incidentes.
La conclusión más sólida es más útil. El uso desconocido de IA impide que una organización mida su exposición, y los agentes conectados pueden aumentar las consecuencias de esa incertidumbre.
Tres señales mostrarán si las organizaciones cierran la brecha
La próxima prueba será si los empleadores sustituyen las políticas estáticas de IA por controles medibles que los empleados realmente utilicen.
La primera señal es la calidad de los inventarios internos de IA. Durante los próximos tres meses, los responsables de seguridad deberían preguntarse si pueden identificar cuentas de consumo, asistentes integrados, agentes personalizados y servicios conectados.
Una lista más larga por sí sola no demuestra progreso. Un inventario útil debe vincular cada implementación con un responsable, tipo de cuenta, clasificación de datos, política de retención, integraciones y permisos.
Si los inventarios empiezan a cubrir esos campos, el enfoque de reducción de riesgos del NCSC estará ganando impulso. Si las organizaciones siguen contando únicamente los proveedores aprobados, persistirán sus mayores puntos ciegos.
La segunda señal es un acceso más rápido a alternativas gestionadas. Los empleadores deberían medir cuánto tiempo esperan los trabajadores para obtener una herramienta de IA, una función o un entorno experimental.
Una reducción del tiempo de aprobación abordaría una causa del uso de herramientas de IA no aprobadas. El aumento del uso activo de servicios gestionados ofrecería una señal de adopción más sólida que los acuses de recibo de políticas.
Los equipos de seguridad también deberían observar si los empleados informan de un uso previo de IA en la sombra sin consecuencias disciplinarias. Más informes pueden parecer inicialmente un empeoramiento del cumplimiento, pero podrían reflejar una mejor visibilidad.
Si las solicitudes siguen siendo lentas y las herramientas aprobadas carecen de las funciones necesarias, los empleados conservarán un motivo práctico para eludir los controles. Las nuevas restricciones empujarían entonces el uso aún más fuera de la vista.
La tercera señal es la disciplina de permisos para los agentes de IA. Las organizaciones deberían examinar si los agentes reciben identidades limitadas, credenciales temporales, entornos segmentados y autorización por acción.
También deberían comprobar si las acciones sensibles requieren confirmación humana. Los registros deben mostrar qué usuario, agente, instrucción y herramienta produjeron cada cambio importante.
El análisis de riesgos de agentes del NCSC destaca las salvaguardas, el sandboxing y la supervisión activa. Esos controles revelarán si las empresas tratan a los agentes como software privilegiado o como extensiones convenientes de chatbots.
Un acceso amplio y persistente reforzaría la preocupación más grave de la advertencia. Un único componente explotado podría entonces heredar el alcance legítimo del agente.
Los privilegios restringidos y la contención probada debilitarían esa preocupación para implementaciones individuales. No eliminarían el uso en la sombra, pero limitarían su impacto potencial.
Para los trabajadores del conocimiento, la pregunta inmediata es sencilla. ¿El servicio que utiliza pertenece a un flujo de trabajo aprobado y sabe qué ocurre con la información que proporciona?
Para los directivos, la pregunta es más difícil. ¿Pueden los empleados completar la misma tarea mediante una opción segura sin esperar tanto que eludirla resulte atractivo?
Los equipos de seguridad deberían empezar por esos flujos de trabajo, no por otra prohibición universal. Identifiquen dónde utiliza el personal la IA, clasifiquen la exposición resultante y sustituyan las vías riesgosas por alternativas viables.
En última instancia, la advertencia del NCSC sobre la IA en la sombra describe un problema de visibilidad. Las organizaciones no pueden gobernar datos, identidades ni privilegios de agentes que permanecen fuera de su entorno conocido.
El objetivo no es hacer desaparecer la experimentación con IA. Es hacer que el uso seguro sea más fácil de encontrar, más rápido de aprobar y más seguro que la alternativa en la sombra.



