# Inteligencia Artificial en la Sombra: El Riesgo Oculto de Usar ChatGPT, Copilot y Gemini sin Permiso

> La IA en la sombra, el uso no autorizado de herramientas de IA públicas como ChatGPT, crea serios riesgos de seguridad, incluyendo fugas de datos, pérdida de propiedad intelectual e incumplimientos normativos.

Source: https://loopbackup.com/es/blog/shadow-ai-unsanctioned-chatgpt-copilot-gemini
Publisher: Loop Backup
Content language: es

---

## En Resumen

*   **¿Qué es la IA en la sombra?** El uso de herramientas de IA generativa no aprobadas, como ChatGPT, Gemini o Copilot, por parte de los empleados, replicando el problema de larga data de la 'TI en la Sombra'.
*   **¿Por qué es un riesgo?** El personal puede pegar datos confidenciales, código fuente, PII de clientes, resultados financieros y planes estratégicos en modelos de IA públicos, exponiéndolos potencialmente al mundo.
*   **Fugas en el mundo real:** En abril de 2023, el personal de Samsung filtró accidentalmente código fuente sensible y notas de reuniones internas a ChatGPT en tres ocasiones distintas.
*   **La paradoja de Copilot:** Incluso herramientas aprobadas como Microsoft 365 Copilot conllevan riesgos. El 'exceso de compartición de Copilot' puede exponer datos sensibles si sus permisos subyacentes de SharePoint y OneDrive no están configurados correctamente.
*   **¿Cómo mitigar el riesgo?** Se necesita un enfoque multicapa, combinando controles técnicos como AI DLP, una política clara de IA generativa y una capacitación crucial para los empleados.
*   **El papel de las copias de seguridad:** En caso de una fuga de datos, una copia de seguridad robusta es esencial para la revisión forense y para comprender qué se perdió. También proporciona una red de seguridad al remediar permisos antes de un despliegue de Copilot.

### ¿Qué es la IA en la Sombra?

Durante años, los equipos de seguridad han luchado contra la 'TI en la Sombra', el uso no autorizado de aplicaciones y servicios por parte de empleados fuera del ámbito del departamento de TI. Ahora, ha surgido una variante nueva y más potente: la **IA en la Sombra**. Esto se refiere al creciente uso de herramientas públicas de IA generativa por parte de los empleados sin la aprobación o supervisión explícita de la organización.

Impulsados por el deseo de aumentar la productividad, los empleados están recurriendo a asistentes de IA de consumo como ChatGPT de OpenAI, Gemini de Google y otros para ayudarles a escribir código, resumir documentos y redactar correos electrónicos. El problema es que estas plataformas públicas no fueron diseñadas para uso empresarial. A menudo carecen de los controles de seguridad, privacidad y cumplimiento que las empresas requieren, creando un riesgo oculto significativo de **fuga de datos por ChatGPT** y pérdida de propiedad intelectual.

### El Atractivo del Asistente de IA

Es crucial entender que los empleados que utilizan estas herramientas rara vez actúan con intenciones maliciosas. Simplemente están tratando de ser más eficientes. Un desarrollador podría pegar un fragmento de código en ChatGPT para encontrar un error; un gerente de marketing podría subir una transcripción a Gemini para un resumen rápido; un analista financiero podría introducir datos brutos para generar un borrador de informe.

A sus ojos, están aprovechando tecnología de vanguardia para realizar sus tareas mejor y más rápido. Es probable que no sean conscientes de que muchos modelos de IA públicos pueden usar los datos que reciben para entrenar futuras versiones, lo que significa que su entrada 'privada' podría convertirse en parte del modelo público, accesible para otros. Esta incomprensión fundamental es el principal motor de la proliferación de la IA en la Sombra.

### Un Cuento de Advertencia del Mundo Real: Las Fugas de Datos de Samsung en 2023

El riesgo teórico de la IA en la Sombra se convirtió en una cruda realidad en abril de 2023. Se informó ampliamente que ingenieros de Samsung, una de las empresas tecnológicas líderes del mundo, habían filtrado accidentalmente datos internos sensibles a ChatGPT. En un período de pocas semanas, hubo tres incidentes separados:

1.  Un ingeniero pegó código fuente defectuoso de una base de datos de semiconductores para identificar una solución.
2.  Otro empleado compartió código de un programa propietario para optimizarlo.
3.  Un tercer miembro del personal envió la grabación de audio de una reunión interna para que ChatGPT generara las actas.

En cada caso, propiedad intelectual sensible fue subida a una plataforma de terceros fuera del control de Samsung. El incidente obligó a Samsung a prohibir el uso de herramientas de IA generativa y a comenzar a desarrollar su propia alternativa interna. Sirve como una poderosa advertencia para toda organización: si puede suceder en Samsung, puede suceder en cualquier lugar.

### Descubriendo las Sombras: Cómo Encontrar el Uso No Autorizado de IA

No se puede gestionar lo que no se puede ver. Identificar el uso de la IA en la Sombra es el primer paso para mitigar el riesgo. Varias técnicas pueden ayudar a arrojar luz sobre el problema:

*   **Análisis de Registros de Red y DNS:** Los registros de su firewall y servidor DNS son una valiosa fuente de inteligencia. Al analizar los registros de solicitudes a dominios como `chat.openai.com`, `gemini.google.com` y otros servicios de IA conocidos, puede obtener una imagen de qué herramientas se están accediendo y por quién.
*   **Agente de Seguridad de Acceso a la Nube (CASB):** Una solución CASB se interpone entre sus usuarios y los servicios en la nube, proporcionando visibilidad y control. Los CASB modernos pueden identificar el tráfico a miles de aplicaciones, incluidas las herramientas de IA generativa, y pueden configurarse para bloquear o limitar el acceso según sus políticas.
*   **Telemetría de Punto Final y Navegador:** El análisis del historial del navegador y las conexiones de red desde dispositivos corporativos también puede revelar el uso de herramientas de IA basadas en la web no autorizadas.

### El Dilema de Copilot: Cuando la IA Autorizada Sigue Siendo un Riesgo

Si bien la IA en la Sombra se ocupa de herramientas no aprobadas, también existe un riesgo significativo con la IA autorizada de nivel empresarial como Microsoft 365 Copilot. El peligro aquí no es la herramienta en sí, sino los datos a los que tiene acceso. El problema es el **exceso de compartición de Copilot**.

Copilot está diseñado para integrarse profundamente en el ecosistema de Microsoft 365. Puede razonar sobre todos los datos a los que un usuario tiene acceso, sus correos electrónicos en Outlook, sus chats en Teams y sus archivos en SharePoint y OneDrive. Esta es su mayor fortaleza, pero también su mayor debilidad potencial.

Copilot respeta meticulosamente los permisos existentes. El problema es que en la mayoría de las organizaciones, los permisos son un desorden. Con los años, debido a la rotación de personal y la colaboración ad hoc, los sitios de SharePoint y los canales de Teams acumulan derechos de acceso rotos o excesivamente permisivos. Un documento sensible que contiene información salarial podría haber sido compartido accidentalmente con 'Todos excepto usuarios externos' hace años.

Un usuario podría no saber que este documento existe, pero Copilot sí. Si ese usuario le hace a Copilot una pregunta adyacente, la IA podría extraer y mostrar datos de ese archivo sensible, convirtiendo instantáneamente un problema de permisos latente en una violación de datos activa. Antes de implementar Copilot, las organizaciones deben realizar una auditoría exhaustiva y la remediación de sus permisos de Microsoft 365, un proceso que puede ser complejo y llevar mucho tiempo.

### Estableciendo el Control: Políticas y Tecnología

Abordar los riesgos tanto de la IA en la Sombra como del exceso de compartición de Copilot requiere un enfoque estratégico y multifacético que abarque políticas, tecnología y personas.

#### 1. Redacte una Política Clara de IA Generativa

Su primer paso debe ser desarrollar y comunicar una **política formal de IA generativa**. Este documento elimina la ambigüedad y proporciona una guía clara para todos los empleados. Debe establecer explícitamente:

*   Un inventario de herramientas de IA aprobadas y prohibidas.
*   Una lista definitiva de tipos de datos que **nunca** deben introducirse en ninguna herramienta de IA pública (por ejemplo, datos de clientes, PII, código fuente, información financiera, registros de salud, documentos de estrategia de la empresa).
*   Pautas para el uso responsable de las herramientas aprobadas.
*   Un requisito para que los empleados verifiquen cualquier resultado de una IA, que puede ser propenso a errores o 'alucinaciones'.
*   Una clara rendición de cuentas por cualquier trabajo producido con la ayuda de la IA.

#### 2. Implemente la Prevención de Pérdida de Datos (DLP) Compatible con IA

Las herramientas modernas de Prevención de Pérdida de Datos (DLP) están volviéndose compatibles con IA. Las soluciones **AI DLP** pueden ir más allá de simplemente bloquear un dominio. Pueden inspeccionar el contenido que se envía a formularios web y aplicaciones basadas en navegador. Esto permite controles más granulares, como permitir a los empleados acceder a ChatGPT pero bloquearles pegar cualquier contenido que coincida con un patrón de datos sensibles, como una base de datos de clientes o código propietario.

#### 3. Capacite a su Personal

La tecnología y las políticas por sí solas no son suficientes. Debe educar a sus empleados sobre los riesgos. Realice sesiones de capacitación que expliquen *por qué* pegar información confidencial en herramientas públicas de IA es peligroso. Use ejemplos del mundo real como el incidente de Samsung para hacer que la amenaza sea tangible. El objetivo es crear una cultura de conciencia de seguridad donde los empleados se conviertan en socios en la defensa de los datos de la organización.

### El Papel Crítico de las Copias de Seguridad en la Revisión Forense y la Remediación

En este nuevo panorama, una estrategia de copia de seguridad robusta e inmutable se vuelve más crítica que nunca, particularmente para la respuesta a incidentes y la gestión proactiva de riesgos.

Si ocurriera un evento de **fuga de datos por ChatGPT**, la primera tarea de su equipo de seguridad es realizar una revisión forense para determinar el alcance exacto de la brecha. ¿Qué datos específicos se perdieron? ¿Qué versión del código fuente se vio comprometida? Si los datos originales en el sistema en vivo han sido alterados o eliminados, una copia de seguridad confiable de terceros es la única forma de establecer una verdad fundamental. Servicios como [Loop's AI Cloud Backup](/ai-cloud-backup) y [Microsoft 365 backup](/microsoft-365-backup) proporcionan una copia independiente e inmutable de sus datos, dándole la fidelidad forense necesaria para responder de manera efectiva.

Además, a medida que se prepara para un despliegue seguro de M365 Copilot, inevitablemente necesitará realizar una limpieza a gran escala de los permisos de SharePoint y Teams. Este proceso conlleva sus propios riesgos. Tener una copia de seguridad de sus datos de M365 en un punto en el tiempo proporciona una red de seguridad vital, permitiéndole restaurar archivos y configuraciones si el proceso de remediación de permisos sale mal.

## Conclusión

El auge de la IA generativa presenta una oportunidad transformadora para la productividad, pero también introduce nuevos y profundos riesgos. La IA en la Sombra no es una amenaza hipotética; está activa en la mayoría de las organizaciones hoy en día, lo sepan o no. La conveniencia de estas herramientas casi garantiza su uso por parte de empleados bien intencionados, creando una vía oculta para que sus datos más sensibles salgan de la organización.

Al combinar el descubrimiento proactivo, una **política de IA generativa** clara y bien comunicada, controles técnicos modernos como **AI DLP**, y una estrategia de copia de seguridad robusta para la preparación forense, puede gestionar el riesgo. El objetivo no es bloquear el progreso, sino permitir la adopción segura y responsable de la IA, convirtiendo un riesgo oculto en una ventaja estratégica gestionada.
