IA en la sombra: el nuevo riesgo digital para las empresas peruanas
Los trabajadores incorporan asistentes, extensiones y automatizaciones con IA sin que necesariamente sean evaluados por la empresa. Estas herramientas pueden mejorar la productividad, pero también acceder a documentos, correos, clientes y datos financieros. Las empresas peruanas necesitan establecer controles sencillos antes de que este uso silencioso se convierta en un problema de seguridad.
¿Qué significa “IA en la sombra”?
La inteligencia artificial ya forma parte del trabajo diario. Se utiliza para redactar correos, resumir contratos, revisar archivos, generar propuestas comerciales, analizar información y responder consultas de clientes.
El problema aparece cuando un trabajador comienza a utilizar una herramienta de IA sin comunicarlo a la empresa y le concede acceso a información corporativa. A esta práctica se le conoce como IA en la sombra o shadow AI.
Puede tratarse de una extensión instalada en el navegador, un asistente conectado al correo, una aplicación que resume documentos o una automatización vinculada con Google Drive, Microsoft 365, un CRM o una base de datos.
Aunque el trabajador tenga una buena intención, la empresa podría desconocer qué información consulta la herramienta, dónde la almacena, cuánto tiempo la conserva o si la utiliza para mejorar sus modelos.
Una tendencia que merece atención
Un informe de Reco publicado el 26 de agosto de 2026 encontró que el 80 % de las herramientas de IA observadas operaba sin supervisión del área de tecnología. En pequeñas y medianas empresas, el estudio identificó 414 herramientas no autorizadas por cada 1,000 trabajadores.
El análisis también encontró que el 62 % de los agentes evaluados podía leer información local y conectarse a Internet. La combinación es delicada porque una aplicación con esas capacidades podría consultar archivos internos y transmitir información hacia servicios externos.
Estos resultados provienen de la telemetría de 62 empresas grandes y del análisis de 500 servidores vinculados al Model Context Protocol, por lo que no representan una medición específica del mercado peruano. Sin embargo, muestran un riesgo que también puede presentarse localmente, especialmente en empresas que utilizan cuentas personales, extensiones gratuitas y servicios en la nube sin una política definida. TechRadar publicó un resumen del estudio el 8 de septiembre de 2026.
¿Cómo podría afectar a una empresa peruana?
Imaginemos que un trabajador copia en una herramienta gratuita una relación de clientes para preparar una campaña. Otro empleado instala una extensión que puede leer las páginas abiertas en su navegador. Un tercero conecta un asistente con el correo empresarial para redactar respuestas automáticas.
Por separado, cada acción puede parecer inofensiva. En conjunto, podrían exponer información comercial, datos personales, precios, documentos internos, credenciales o movimientos financieros.
También existe un riesgo operativo. Si una automatización fue creada desde la cuenta personal de un trabajador y esa persona deja la empresa, el proceso puede continuar funcionando sin un responsable claramente identificado. Incluso podría conservar permisos para acceder a archivos y aplicaciones.
Microsoft señala que los agentes de IA deben gestionarse con identidad propia, permisos limitados, inventario, supervisión y registro de actividad. La recomendación central es sencilla: una empresa no puede controlar agentes o herramientas cuya existencia desconoce. Consulta la guía de Microsoft sobre gobierno y seguridad de agentes.
Prohibir toda la IA tampoco es la solución
Bloquear completamente estas herramientas puede llevar a que los trabajadores continúen utilizándolas de manera oculta desde cuentas personales o dispositivos externos. Una estrategia más práctica es ofrecer alternativas autorizadas y establecer reglas comprensibles.
La empresa puede comenzar aprobando una lista pequeña de herramientas para tareas determinadas. Por ejemplo, permitir un asistente para redactar contenido, pero prohibir el ingreso de datos personales, contraseñas, información bancaria, archivos tributarios o documentos confidenciales.
El objetivo no es detener la innovación, sino evitar que la comodidad de una aplicación termine abriendo una puerta innecesaria a la información empresarial.
Cinco controles que puede aplicar una pequeña empresa
1. Realizar un inventario
Pregunte qué herramientas de IA utiliza cada área, quién creó las cuentas y con qué aplicaciones están conectadas. La revisión debe incluir extensiones del navegador y automatizaciones.
2. Clasificar la información
No todos los datos tienen el mismo nivel de sensibilidad. Una publicación para redes sociales no requiere la misma protección que una base de clientes, una planilla o las credenciales de facturación electrónica.
3. Utilizar cuentas empresariales
Las aplicaciones importantes deben registrarse con correos corporativos y quedar bajo control de la empresa. Debe evitarse que procesos esenciales dependan de cuentas personales.
4. Limitar los permisos
Una herramienta encargada de resumir documentos no necesita necesariamente permiso para enviar correos, modificar archivos o consultar toda la base de datos. Se debe aplicar el principio de acceso mínimo.
5. Mantener supervisión humana
Las acciones relacionadas con pagos, contratos, comprobantes electrónicos, eliminación de información o comunicación con clientes deben solicitar aprobación antes de ejecutarse.
Conclusión práctica
La IA en la sombra no significa que la inteligencia artificial sea perjudicial. Significa que su adopción está avanzando más rápido que las políticas internas de muchas organizaciones.
Para una empresa peruana, el primer paso no requiere una gran inversión: consiste en conocer qué herramientas se utilizan, qué información reciben y qué permisos poseen. Después será posible elegir aplicaciones autorizadas, integrar los procesos correctamente y conservar un registro de las acciones realizadas.
¿Cómo puede ayudar Ayniweb?
En Ayniweb desarrollamos sistemas empresariales, integraciones mediante API y automatizaciones adaptadas a cada operación. Podemos ayudarte a conectar tus herramientas de manera controlada, establecer permisos y centralizar la información para reducir procesos informales.
Además, MiCentro360 permite administrar clientes, reservas, clases, caja, reportes y otros procesos de centros infantiles desde una plataforma centralizada.
Conoce nuestras soluciones en Ayniweb y solicita una evaluación de los procesos que deseas automatizar.
Tienes un proceso parecido?
Cuéntanos cómo lo resuelves hoy y te decimos si conviene automatizarlo.
Solicitar asesoría