Tus empleados ya están usando IA con información sensible. La pregunta es si tú lo sabes.
Tres de cada cuatro empleados pegan información de la empresa en chatbots como ChatGPT o Claude, desde su cuenta personal y sin avisarle a nadie. Es lo que dice el Browser Security Report 2025 de LayerX. La mitad de esos datos son corporativos. Y según IBM, cuando hay una brecha vinculada a este uso fantasma de IA, la cuenta asciende en promedio a 670,000 dólares por incidente.
A esta práctica se le llama shadow AI: empleados usando herramientas de inteligencia artificial sin permiso, sin supervisión, sin nadie en TI que se entere. Hace dos años el problema era acotado. Un godínez promedio resumía un correo o pulía una propuesta con ChatGPT y a lo que sigue. El daño cabía en una ventana de chat. Lo que cambió, y rápido, es que las herramientas dejaron de comportarse como buscadores. Ahora leen tu disco duro, entran a tu Google Drive, leen tu Slack y ejecutan tareas durante horas sin que nadie las vigile. Los números asustan. El Global Threat Report 2026 de CrowdStrike detectó que actores maliciosos ya explotaron IA generativa en más de 90 organizaciones, y la firma de análisis Vectra encontró que 98% de las empresas tiene uso no sancionado de IA. Casi la mitad espera un incidente vinculado a shadow AI en los próximos doce meses.
LayerX, una empresa de seguridad de navegador, documentó en su reporte 2025 que 71.6% del acceso a IA generativa en empresas pasa por cuentas personales. O sea, fuera del radar de Entra ID, Microsoft Purview o cualquier otra herramienta de gestión de identidades y accesos. Su análisis de tráfico encontró algo más raro: la fuga principal ya no viene solo de subir archivos, sino del pegado, 77% de empleados pega información en prompts, y la mitad es información de el trabajo y la empresa.