La dada: adopció massiva, visibilitat gairebé nul·la
- 64% dels empleats reconeix utilitzar eines d'IA no autoritzades per treballar.
- 73% de les empreses ja ha integrat tecnologies d'IA en les seves operacions.
- Però 40% no disposa de polítiques internes per controlar l'ús d'aplicacions d'IA fora dels processos autoritzats.
- El Shadow AI afecta ja al 65% de les empreses europees.
- 98% de les organitzacions té empleats utilitzant aplicacions d'IA sense cap supervisió.
- Les fugues de dades vinculades al Shadow AI costen de mitjana 4,88 milions de dòlars per incident.
És el mateix patró que ja vam veure amb la manca de governança en agents d'IA, però un pas abans: aquí ni tan sols hi ha un agent desplegat a governar — hi ha empleats individuals prenent decisions d'eines pel seu compte, sense que l'empresa ho sàpiga.
Què és exactament el Shadow AI (i en què es diferencia d'un agent sense governança)
Shadow AI és l'ús d'eines d'intel·ligència artificial —xatbots, extensions de navegador, apps mòbils, assistents de codi— per part d'empleats, sense el coneixement ni l'aprovació d'IT o seguretat. No és un projecte d'IA mal gestionat: és cap projecte en absolut. Un comercial que enganxa dades d'un client a ChatGPT per redactar una proposta, o un desenvolupador que enganxa codi propietari en un assistent d'IA gratuït per depurar-lo, no està utilitzant un "agent de l'empresa" — està utilitzant el seu compte personal, amb les condicions d'un producte de consum, no les d'un contracte corporatiu.
La diferència amb el Shadow IT de fa una dècada és la velocitat i la fricció: instal·lar programari no autoritzat requeria permisos d'administrador o almenys cert coneixement tècnic. Utilitzar Shadow AI només requereix un navegador i un compte de correu personal.
Els riscos concrets
- Dades sensibles fora del teu control. Dades de clients, xifres financeres o codi propietari enganxats en eines de consum poden quedar emmagatzemats o usats per entrenar models de tercers, segons les condicions de servei que ningú va llegir.
- Fricció regulatòria. Si aquestes dades inclouen informació personal, l'ús d'una eina no auditada pot convertir-se en un problema de RGPD o d'AI Act, no només de seguretat — sense que existeixi ni tan sols un registre que va passar.
- Risc compost per males pràctiques associades. El mateix perfil d'empleat que utilitza Shadow AI reutilitza contrasenyes en el 76% dels casos, utilitza wifi públic per treballar en el 70%, i accedeix a recursos corporatius sense VPN en el 50% — el Shadow AI rarament arriba sol.
- Decisions basades en outputs no verificats. Si ningú sap quina eina es va utilitzar per generar una anàlisi o una resposta a un client, tampoc hi ha manera d'auditar si aquesta resposta era correcta.
El problema no és que els empleats utilitzin IA — el problema és que la majoria de les empreses no els ha donat una alternativa aprovada, així que utilitzen la que tenen a mà. Prohibir sense substituir no elimina l'ús, només l'amaga millor.
Checklist per detectar i controlar el Shadow AI
- Audita què s'està utilitzant ja. Revisa el trànsit de xarxa cap a dominis d'IA coneguts i la despesa en targetes corporatives per subscripcions no aprovades — la majoria d'empreses es sorprenen de quant troben.
- Publica una política d'ús d'IA clara i breu. Quines eines estan permeses, quin tipus de dades mai s'han d'introduir-hi, i a qui preguntar en cas de dubte.
- Ofereix alternatives aprovades. Si l'empresa no dona una eina d'IA amb garanties, l'empleat utilitzarà la gratuïta. Aprovar una o dues opcions amb contracte empresarial canvia el comportament sense necessitat de perseguir ningú.
- Forma la plantilla sobre quina informació és sensible i per què no ha de sortir de les eines corporatives — la majoria dels usos de risc són per desconeixement, no per mala fe.
- Prioritza els equips de més exposició (comercial, atenció al client, desenvolupament) per a la monitorització i formació, en comptes d'intentar cobrir tota l'empresa alhora.
Conclusió
El Shadow AI no és un risc futur — és una realitat present en el 98% de les organitzacions, la majoria sense saber-ho. La diferència entre una empresa exposada i una empresa protegida no és prohibir la IA, sinó donar als empleats una via aprovada abans que ells mateixos en trobin una sense supervisió.
A Dataverse Solutions ajudem a auditar quines eines d'IA circulen ja a la teva empresa i a dissenyar la política i les alternatives aprovades que fan innecessari el Shadow AI.
Preguntes freqüents
En què es diferencia el Shadow AI de la manca de governança d'agents d'IA?
La governança d'agents tracta sobre sistemes d'IA que l'empresa va desplegar oficialment però sense controls. El Shadow AI és anterior a això: empleats individuals utilitzant eines d'IA pel seu compte —ChatGPT personal, extensions de navegador, apps mòbils— sense que IT o seguretat ho sàpiga ni tan sols. No hi ha ni agent ni projecte a governar, perquè l'empresa no sap que existeix.
Prohibir l'ús d'IA a l'empresa soluciona el Shadow AI?
No. Prohibir sense oferir una alternativa aprovada només empeny l'ús cap a canals encara menys visibles —dispositius personals, xarxes fora de l'empresa—, cosa que augmenta el risc en comptes de reduir-lo. La solució que funciona combina una política clara, eines aprovades i formació sobre quines dades mai han de sortir de l'empresa.