Hoy en día todo el mundo usa herramientas de IA, sobre todo en el trabajo. Y las empresas están implementando políticas de uso de IA para asegurarse de que los empleados no compartan datos de la empresa con herramientas no autorizadas. Pero antes de decidir qué herramientas puede usar tu equipo, necesitas la lista de las que ya están usando y cuánto tiempo dedican a cada una.

Conseguir esa lista es lo que la mayoría de la gente quiere decir cuando pregunta cómo detectar la IA en la sombra. Tiene muy poco que ver con montar un programa de seguridad y mucho que ver con leer bien tus propios datos de uso.

Nosotros hicimos exactamente esto en nuestro propio espacio de trabajo la semana pasada. Esos números están más abajo, y son reales.

¿Qué es la IA en la sombra?

La IA en la sombra es cualquier herramienta de IA que tu equipo usa para el trabajo sin aprobación ni supervisión. Los empleados podrían compartir, sin saberlo, registros de clientes, cláusulas de contratos, cifras financieras aún no publicadas o código fuente. Incluso podrían hacerlo desde una cuenta personal, lo que significa que no tendrás ningún registro de lo que se compartió ni forma de auditarlo después.

ChatGPT en una pestaña del navegador. Un asistente de código que alguien instaló para una prueba y se quedó. Una extensión de navegador con IA. Una función de IA activada dentro de un software que ya pagas.

Una herramienta se usa porque está ahí y hace el trabajo. Cuando la opción aprobada llega seis meses tarde, o llega y hace mal la tarea, la no aprobada toma el control. La IA en la sombra suele ser un problema de oferta que aparece disfrazado de problema de seguridad.

Por qué es difícil detectar la IA en la sombra

La gente inicia sesión con cuentas personales

El Informe de Investigaciones de Brechas de Datos de Verizon 2026 reveló que el 45% de los empleados ya usa IA de forma habitual en el trabajo, frente al 15% del año anterior, y que el 67% de quienes acceden a servicios de IA en dispositivos corporativos lo hacían con cuentas no corporativas. Por eso puede que la consola de administración de tu Google Workspace no te muestre un inicio de sesión personal en ChatGPT. 

La IA llega dentro de software que ya aprobaste

Tu herramienta de proyectos, tu CRM y tu herramienta de diseño lo más probable es que ya tengan sus propias funciones de IA. Por eso quizá no puedas detectarlas, porque la herramienta principal ya está aprobada. 

Esta es también la razón por la que bloquear no funciona como primer paso. Si bloqueas una herramienta a nivel de red, los empleados podrían pasarse a sus teléfonos, a un portátil personal o a una cuenta personal en el mismo equipo. 

Cómo detectar la IA en la sombra en tu equipo: cuatro lugares donde buscar

1. Tus datos de uso de aplicaciones y sitios web

Usa herramientas de detección de IA y de seguimiento de tiempo con capacidades de monitoreo. Estas pueden darte la lista de qué aplicaciones y sitios web usa la gente durante las sesiones de trabajo. Y cuando las ordenas, puedes identificar las herramientas de IA: cursor, claude.ai, chatgpt.com, gemini.google.com, perplexity.ai, además de una larga cola de opciones más pequeñas.

2. El detalle del navegador, no solo «Chrome»

Si tu informe de uso solo muestra el tiempo que se pasa en Chrome, lógicamente no vas a ver la IA en la sombra. Necesitas los nombres de los sitios web debajo del navegador, e idealmente los registros a nivel de URL, para poder ver claramente el uso de la IA. 

3. Las funciones de IA dentro del software que ya usas y pagas

Las herramientas de detección podrían pasar por alto herramientas que no son de IA en su origen, ya que las has aprobado por su funcionalidad principal. Esta parte tienes que revisarla manualmente. Repasa las herramientas de tu lista de suscripciones, abre la configuración de administración y anota qué funciones de IA están activadas, quién las habilitó y a qué datos tuyos pueden acceder.

4. Pregúntale a tu equipo directamente

Pregunta qué está usando la gente y para qué lo usa. Esto funciona mucho mejor cuando dices qué piensas hacer con la respuesta, que debería ser aprobar la mayor parte.

Es buena idea preguntar esto antes de tener los datos de uso delante, porque de lo contrario podría sonar a acusación. Pero incluso si ya tienes la lista de herramientas y sabes que hay algunas no autorizadas, adelante, habla con tu equipo. 

Dos tipos de herramientas para detectar la IA en la sombra

Estas herramientas se dividen en dos categorías: herramientas de seguridad y herramientas de gestión de la fuerza laboral.

Plataformas de seguridad y gobernanza de SaaS

Las herramientas de detección de IA en la sombra de la categoría de seguridad pueden detectar, bloquear y aplicar normas. Normalmente son los equipos de seguridad o de TI quienes las compran. 

Teramind funciona en el endpoint. Detecta herramientas de IA no autorizadas, navegadores nativos de IA, extensiones de navegador, aplicaciones de escritorio de IA y modelos locales que nunca pasan por un firewall de red, captura transcripciones completas de prompts y respuestas, y bloquea que se escriba o pegue código fuente o información personal identificable en los prompts de IA. También es un producto completo de monitoreo de empleados y DLP, así que incluye grabación de pantalla y todo lo que eso implica para tu equipo. 

Reco cubre el lado del SaaS. Funciona sin agentes y en modo de solo lectura, se integra con tu proveedor de identidad para obtener la lista de aplicaciones conocidas y analiza los metadatos del correo en busca de señales de registros en herramientas no autorizadas. También encuentra herramientas de IA y copilotos que acceden a tus datos a través de permisos OAuth e integraciones de terceros. Como es de solo lectura, no puede impedir que nadie introduzca datos sensibles en una herramienta de IA. 

Knostic está orientada a los asistentes de IA empresariales más que a los chatbots públicos. Ofrece controles de acceso basados en la necesidad de conocer para asistentes como Microsoft Copilot, Glean y Gemini, descubre el uso de IA en la sombra y genera registros de auditoría que muestran quién accedió a qué datos a través de qué sistema de IA. También se posiciona como un complemento de Microsoft Purview para la detección de sobrecompartición. Es relevante si tu preocupación es que datos internos lleguen al colega equivocado a través de un copiloto. 

Auvik es la más enfocada en operaciones de TI de las cinco. Despliega recopiladores de endpoint ligeros y extensiones de navegador que vigilan la actividad web, coteja lo que ve con una base de datos de más de 125.000 aplicaciones, marca como de uso activo las apps a las que se accede varias veces por semana y te notifica cuando alguien visita una plataforma de IA recién descubierta. También hace seguimiento del desperdicio de licencias y del gasto en SaaS, que suele ser el argumento interno más fácil de defender. 

Herramientas de análisis de la fuerza laboral y seguimiento de tiempo

Las herramientas de detección de la categoría de análisis de la fuerza laboral se centran en mostrar el uso de las herramientas de IA. No bloquean nada, y por lo general son los responsables de equipo quienes las compran en lugar del departamento de seguridad. 

Para el trabajo de detección, lo que importa es si la herramienta te da los nombres a nivel de sitio web, el tiempo por herramienta, un desglose por persona y por equipo, y suficiente historial como para poder comparar este mes con el anterior. Muchos trackers de tiempo tienen un informe de aplicaciones y sitios web. Pero no todos te ofrecen los informes detallados que necesitas para una detección precisa de herramientas de IA. 

WebWork está en esta categoría. Te da un informe de aplicaciones y sitios web con detalles al milímetro, incluyendo el tiempo por herramienta por persona y por equipo, junto con las URLs. También se conecta con herramientas de IA a través de MCP, lo que significa que puedes obtener respuestas sobre la IA en la sombra de tu equipo preguntándole directamente a tu modelo de IA. La siguiente sección es ese informe, ejecutado en nuestro propio espacio de trabajo.

Cómo fue una semana de uso de IA en nuestro propio espacio de trabajo

Usamos WebWork en nuestro propio equipo, así que sacamos los números en lugar de describirlos en abstracto. Se trata de un espacio de trabajo durante una semana, la del 17 al 23 de agosto de 2026, y es un ejemplo de cómo se ve el informe.

En todo el espacio de trabajo registramos 36.721 minutos. Las herramientas de IA representaron el 15,6% de ese tiempo, es decir, 95,3 horas.

HerramientaHoras% del tiempo de IA% del tiempo total registradoPersonas
Cursor AI54,156,8%8,8%3
Claude32,534,1%5,3%11
ChatGPT7,98,3%1,3%11
Google Gemini0,50,6%0,1%2
WebWork AI0,10,1%~0%1
platform.openai.com0,10,1%~0%1

Por equipos, Ingeniería sumó 48,3 horas de IA, casi todas de Cursor. Le siguió Producción Web con 27,1 horas, en su mayoría de Claude. Dirección registró 12,8 horas, Marketing de Producto 10,8, Diseño de Producto 4,5, Control de Calidad 3,7 y Gestión del Éxito del Cliente 3,5, donde la herramienta líder era ChatGPT en lugar de Claude.

El informe de aplicaciones y sitios web registra qué aplicaciones y sitios web usa la gente durante las sesiones rastreadas, con el tiempo dedicado a cada herramienta, desglosado por miembro y por equipo. Ten en cuenta que el detalle a nivel de URL está disponible a partir del plan Plus.

Además, cuando conectas WebWork con herramientas de IA a través de MCP, te da el desglose de arriba en porcentajes: el uso de herramientas de IA en todo el equipo, dividido entre herramientas autorizadas y no autorizadas, con la frecuencia con la que se usa cada una.

Una cosa que hay que dejar clara: WebWork te da visibilidad, no aplicación de normas. No bloqueamos herramientas, ni inspeccionamos prompts, ni detectamos datos copiados y pegados. Si esas son las capacidades que necesitas, elige entre las plataformas de seguridad de la sección de arriba. 

Lo que sí podemos decirte es qué herramientas de IA usa tu equipo, quién las usa y cuánto tiempo dedica a cada una.

Si quieres ver este informe en tu propio equipo, WebWork es gratis durante 14 días, sin tarjeta. Déjalo rastreando una semana y consigue la lista de IA.

Qué hacer con los datos una vez que los tienes

Aprueba las herramientas que la gente ya usa

Si tu equipo ya usa una herramienta y no hay ninguna objeción seria contra ella, ponla en la lista de aprobadas y compra cuentas de equipo. Una cuenta de equipo es visible, está gobernada y suele ser más barata que las suscripciones individuales que la gente reporta como gastos una por una. Además, traslada el uso fuera de las cuentas personales, que era el problema de verdad.

Menciona herramientas concretas en la política

Nombra las herramientas que están aprobadas, nombra las que no lo están y explica por qué, y aclara qué categorías de datos no deben entrar nunca en ninguna de ellas. Pueden ser registros de clientes, credenciales, cifras financieras no publicadas y código fuente que no te pertenece.

Di qué harás con una herramienta que aún no está en la lista

Dale a la gente una forma de preguntar y responde en menos de una semana. Así generas transparencia y construyes confianza para que los miembros del equipo se sientan libres de hacer cualquier pregunta que tengan sobre las herramientas que usan. 

Vuelve a revisar los números

Ejecuta el mismo informe dentro de un mes y otra vez dentro de un trimestre, porque constantemente aparecen herramientas nuevas. Al volver a revisar verás si la política funcionó o si el uso simplemente se movió a otro sitio.

Empieza por lo que tu equipo ya está haciendo

La detección es el paso más barato de cualquier programa de IA, y es el que hace más fáciles todas las decisiones posteriores. Para escribir una política sensata, necesitas datos reales sobre qué herramientas usa ya la gente de tu equipo. 

Volveremos a ejecutar este informe el próximo trimestre y veremos qué cambió. Quizá aparezcan herramientas nuevas, o quizá distintos equipos empiecen a usar herramientas diferentes. 

Si quieres tener la misma visión de tu equipo, prueba WebWork gratis durante 14 días o reserva una demo y te guiaremos por los informes con tus propios datos. En cualquier caso, empieza por la lista. La política se vuelve mucho más fácil de escribir una vez que la tienes.

 

En la categoría:

Herramientas, Monitoreo,