Hoy en día todo el mundo usa herramientas de IA, sobre todo en el trabajo. Y las empresas están implementando políticas de uso de IA para asegurarse de que los empleados no compartan datos de la compañía con herramientas no autorizadas. Pero antes de decidir qué herramientas puede usar tu equipo, necesitas la lista de las que ya están usando y cuánto tiempo le dedican a cada una.
Conseguir esa lista es a lo que la mayoría de la gente se refiere cuando pregunta cómo detectar el shadow AI. Tiene muy poco que ver con poner en marcha un programa de seguridad y mucho que ver con leer bien tus propios datos de uso.
Nosotros hicimos exactamente esto en nuestro propio espacio de trabajo la semana pasada. Esos números están más abajo, y son reales.
¿Qué es el Shadow AI?
El shadow AI es cualquier herramienta de IA que tu equipo usa para el trabajo sin aprobación ni supervisión. Los empleados podrían, sin saberlo, compartir registros de clientes, condiciones de contratos, resultados financieros no publicados o código fuente. Incluso podrían hacerlo desde una cuenta personal, lo que significa que no tendrás ningún registro de lo que se compartió ni forma de auditarlo después.
ChatGPT en una pestaña del navegador. Un asistente de programación que alguien instaló para probarlo y se quedó. Una extensión de IA en el navegador. Una función de IA activada dentro de un software que ya pagas.
Una herramienta se usa porque está ahí y hace el trabajo. Cuando la opción aprobada llega con seis meses de retraso, o llega pero resuelve mal la tarea, la no aprobada toma el control. El shadow AI suele ser un problema de oferta que aparece disfrazado de problema de seguridad.
Por qué el Shadow AI es difícil de detectar
La gente inicia sesión con cuentas personales
El Verizon Data Breach Investigations Report 2026 reveló que el 45% de los empleados ya usa IA de forma habitual en el trabajo, frente al 15% del año anterior, y que el 67% de quienes acceden a servicios de IA desde dispositivos corporativos lo hacían con cuentas no corporativas. Por eso la consola de administración de tu Google Workspace quizá no te muestre un inicio de sesión personal en ChatGPT.
La IA llega dentro de software que ya aprobaste
Tu herramienta de proyectos, tu CRM y tu herramienta de diseño lo más probable es que ya tengan sus propias funciones de IA. Por eso quizá no puedas detectarlas, porque la herramienta principal ya está aprobada.
Esta es también la razón por la que bloquear no funciona como primer movimiento. Si bloqueas una herramienta a nivel de red, los empleados podrían pasarse a sus móviles, a un portátil personal o a una cuenta personal en el mismo equipo.
Cómo detectar el shadow AI en tu equipo: cuatro lugares donde buscar
1. Los datos de uso de tus apps y sitios web
Usa herramientas de detección de IA y de seguimiento del tiempo con capacidades de monitoreo. Estas pueden darte la lista de qué aplicaciones y sitios web usa la gente durante las sesiones de trabajo. Y cuando los ordenas, puedes identificar las herramientas de IA: cursor, claude.ai, chatgpt.com, gemini.google.com, perplexity.ai, además de una larga lista de otras más pequeñas.
2. El detalle del navegador, no solo «Chrome»
Si tu informe de uso solo muestra el tiempo dedicado a Chrome, naturalmente no verás el shadow AI. Necesitas los nombres de los sitios web debajo del navegador, e idealmente los registros a nivel de URL, para poder ver con claridad el uso de la IA.
3. Las funciones de IA dentro del software que ya usas y pagas
Las herramientas de detección podrían pasar por alto herramientas que no son de IA en sí mismas, ya que las aprobaste por su funcionalidad principal. Esta parte tienes que revisarla manualmente. Repasa las herramientas de tu lista de suscripciones, abre la configuración de administración y anota qué funciones de IA están activadas, quién las activó y a qué datos tuyos pueden acceder.
4. Pregúntale directamente a tu equipo
Pregunta qué está usando la gente y para qué lo usa. Esto funciona mucho mejor cuando dices qué piensas hacer con la respuesta, que debería ser aprobar la mayor parte.
Es buena idea preguntar esto antes de tener los datos de uso delante, porque de lo contrario podría sonar a acusación. Pero aunque ya tengas la lista de herramientas y sepas que hay algunas no autorizadas entre ellas, adelante, habla con tu equipo.
Dos tipos de herramientas de detección de Shadow AI
Estas herramientas se dividen en dos categorías: herramientas de seguridad y herramientas de gestión de la plantilla.
Plataformas de seguridad y gobernanza de SaaS
Las herramientas de detección de shadow AI de la categoría de seguridad pueden detectar, bloquear y aplicar reglas. Normalmente son los equipos de seguridad o de IT los que las adquieren.
Teramind funciona a nivel del endpoint. Detecta herramientas de IA no autorizadas, navegadores nativos de IA, extensiones de navegador, apps de IA de escritorio y modelos locales que nunca pasan por un firewall de red, captura transcripciones completas de prompts y respuestas, y bloquea que se escriba o pegue código fuente o PII en los prompts de IA. También es un producto completo de monitoreo de empleados y DLP, así que viene con grabación de pantalla y todo lo que eso implica para tu equipo.
Reco cubre el lado del SaaS. Funciona sin agente y en modo solo lectura, integrándose con tu proveedor de identidad para obtener la lista de aplicaciones conocidas y analizando los metadatos del correo en busca de señales de registros en herramientas no autorizadas. También encuentra herramientas de IA y copilotos que acceden a tus datos mediante concesiones OAuth e integraciones de terceros. Como es solo lectura, no puede impedir que nadie introduzca datos sensibles en una herramienta de IA.
Knostic está orientada a asistentes de IA empresariales más que a chatbots públicos. Ofrece controles de acceso basados en el principio de «necesidad de saber» para asistentes como Microsoft Copilot, Glean y Gemini, descubre el uso de shadow AI y genera registros de auditoría que muestran quién accedió a qué datos a través de qué sistema de IA. También se posiciona como un complemento de Microsoft Purview para la detección de sobreexposición. Es relevante si tu preocupación es que datos internos lleguen al colega equivocado a través de un copiloto.
Auvik es la más orientada a operaciones de IT de las cinco. Despliega recolectores ligeros en el endpoint y extensiones de navegador que vigilan la actividad web, compara lo que ve con una base de datos de más de 125.000 aplicaciones, marca como de uso activo las apps a las que se accede varias veces por semana y te notifica cuando alguien visita una plataforma de IA recién descubierta. También hace seguimiento del desperdicio de licencias y del gasto en SaaS, que suele ser el argumento interno más fácil de defender.
Herramientas de analítica de plantilla y seguimiento del tiempo
Las herramientas de detección de la categoría de analítica de plantilla se centran en mostrar el uso de las herramientas de IA. No bloquean nada, y normalmente son los responsables de equipo quienes las adquieren, en lugar del departamento de seguridad.
Para el trabajo de detección, lo que importa es si la herramienta te da los nombres a nivel de sitio web, el tiempo por herramienta, un desglose por persona y por equipo, y suficiente historial como para comparar este mes con el anterior. Muchos rastreadores de tiempo tienen un informe de apps y sitios web. Pero no todos te dan los informes detallados que necesitas para una detección precisa de herramientas de IA.
WebWork está en esta categoría. Te da un informe de apps y sitios web con todo lujo de detalles, incluyendo el tiempo por herramienta por persona y por equipo, junto con las URLs. También se conecta con herramientas de IA a través de MCP, lo que significa que puedes obtener respuestas sobre el shadow AI en tu equipo preguntándole directamente a tu modelo de IA. La siguiente sección es ese informe, aplicado a nuestro propio espacio de trabajo.
Cómo se veía una semana de uso de IA en nuestro propio espacio de trabajo
Usamos WebWork en nuestro propio equipo, así que sacamos los números en lugar de describirlos en abstracto. Esto es un espacio de trabajo a lo largo de una semana, la del 17 al 23 de agosto de 2026, y es un ejemplo de cómo se ve el informe.
En todo el espacio de trabajo registramos 36.721 minutos. Las herramientas de IA representaron el 15,6% de ese tiempo, es decir, 95,3 horas.
| Herramienta | Horas | % del tiempo de IA | % del tiempo total registrado | Personas |
| Cursor AI | 54.1 | 56.8% | 8.8% | 3 |
| Claude | 32.5 | 34.1% | 5.3% | 11 |
| ChatGPT | 7.9 | 8.3% | 1.3% | 11 |
| Google Gemini | 0.5 | 0.6% | 0.1% | 2 |
| WebWork AI | 0.1 | 0.1% | ~0% | 1 |
| platform.openai.com | 0.1 | 0.1% | ~0% | 1 |
Por equipos, Ingeniería sumó 48,3 horas de IA, casi todas de Cursor. Producción Web fue el siguiente con 27,1 horas, en su mayoría Claude. Dirección registró 12,8 horas, Marketing de Producto 10,8, Diseño de Producto 4,5, Aseguramiento de Calidad 3,7 y Gestión de Éxito del Cliente 3,5, donde la herramienta líder fue ChatGPT en lugar de Claude.
El informe de apps y sitios web registra qué aplicaciones y sitios web usa la gente durante las sesiones registradas, con el tiempo dedicado por herramienta, desglosado por miembro y por equipo. Ten en cuenta que el detalle a nivel de URL está disponible a partir del plan Plus.
Además, cuando conectas WebWork con herramientas de IA a través de MCP, te da el desglose anterior en porcentajes: el uso de herramientas de IA en todo el equipo, dividido entre herramientas autorizadas y no autorizadas, con la frecuencia con la que se usa cada una.
Una cosa que hay que dejar clara: WebWork te da visibilidad, no aplicación de reglas. No bloqueamos herramientas, ni inspeccionamos prompts, ni detectamos datos copiados y pegados. Si esas son las capacidades que necesitas, elige entre las plataformas de seguridad de la sección anterior.
Lo que sí podemos decirte es qué herramientas de IA usa tu equipo, quién las usa y cuánto tiempo dedica a cada una.
Si quieres ver este informe en tu propio equipo, WebWork es gratis durante 14 días, sin necesidad de tarjeta. Dale una semana de seguimiento y consigue la lista de IA.
Qué hacer con los datos una vez que los tienes
Aprueba las herramientas que la gente ya usa
Si tu equipo ya usa una herramienta y no hay ninguna objeción seria contra ella, ponla en la lista de aprobadas y compra cuentas de equipo. Una cuenta de equipo es visible, está gobernada y suele ser más barata que las suscripciones individuales que la gente va reembolsando una a una. Además, saca el uso de las cuentas personales, que era el problema real.
Menciona herramientas concretas en la política
Nombra las herramientas que están aprobadas, nombra las que no lo están y explica por qué, y especifica qué categorías de datos nunca deben introducirse en ninguna de ellas. Estas pueden ser registros de clientes, credenciales, resultados financieros no publicados y código fuente que no te pertenece.
Di qué harás con una herramienta que todavía no está en la lista
Dale a la gente una forma de preguntar y responde en el plazo de una semana. Así generas transparencia y construyes confianza para que los miembros del equipo se sientan libres de hacer cualquier pregunta sobre las herramientas que usan.
Vuelve a revisar los números
Ejecuta el mismo informe dentro de un mes y otra vez dentro de un trimestre, porque constantemente aparecen herramientas nuevas. Al volver a revisar verás si la política funcionó o si el uso simplemente se trasladó a otro lugar.
Empieza por lo que tu equipo ya está haciendo
La detección es el paso más barato de cualquier programa de IA, y es el que hace más fácil cada decisión posterior. Para escribir una política sensata, necesitas datos reales sobre qué herramientas ya usa la gente de tu equipo.
Volveremos a ejecutar este informe el próximo trimestre y veremos qué cambió. Puede que aparezcan herramientas nuevas, o puede que distintos equipos empiecen a usar herramientas diferentes.
Si quieres tener la misma visión de tu equipo, prueba WebWork gratis durante 14 días o agenda una demo y te guiaremos por los informes con tus propios datos. En cualquier caso, empieza por la lista. La política se vuelve mucho más fácil de escribir una vez que la tienes.