Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

IA no autorizada en la empresa (shadow AI)

5 tareas · 45 min · Principiante

Michay Contadores aprobó un solo asistente, Chaska, pero la gente que tenía prisa por resumir, redactar o programar no esperó. «Shadow AI» es el uso de herramientas de IA sin que la organización las haya evaluado ni aprobado: no suele haber mala fe, hay una necesidad sin cubrir. Seguridad de la información armó un resumen del proxy web entre el 1 de agosto y el 1 de octubre de 2026, el extracto de gastos de las tarjetas corporativas y la lista de servicios aprobados. Tu trabajo es descubrir qué hay, medir cuánto dato sale y decidir cómo se gestiona. Solo lees resúmenes guardados; no se bloquea ni se contacta a nadie.

0 de 5 · 0%

Objetivo de la sala

Michay Contadores aprobó un solo asistente, Chaska, pero la gente que tenía prisa por resumir, redactar o programar no esperó. «Shadow AI» es el uso de herramientas de IA sin que la organización las haya evaluado ni aprobado: no suele haber mala fe, hay una necesidad sin cubrir. Seguridad de la información armó un resumen del proxy web entre el 1 de agosto y el 1 de octubre de 2026, el extracto de gastos de las tarjetas corporativas y la lista de servicios aprobados. Tu trabajo es descubrir qué hay, medir cuánto dato sale y decidir cómo se gestiona. Solo lees resúmenes guardados; no se bloquea ni se contacta a nadie.

La IA no autorizada se descubre con tres fuentes que ya existen: el tráfico del proxy o del DNS (qué dominios de IA se visitan y cuántos datos se envían), los gastos (quién paga suscripciones, a veces con la tarjeta de la empresa) y las extensiones y aplicaciones instaladas. Ninguna sola lo ve todo, y juntas se cruzan: el dominio con el pago y con el área que lo usa.

Descubierto el uso, se clasifica por el dato que sale, no por el nombre de la herramienta: un traductor con textos públicos es un riesgo distinto del que recibe balances de clientes. Y se ofrece una alternativa aprobada que resuelva la necesidad. Bloquear sin ofrecer nada empuja el uso a otros canales y lo vuelve invisible.

Responde para continuar

¿Cómo se gestiona la IA no autorizada que se ha descubierto?

Ver pista de ayuda

Piensa en tres verbos en este orden: ver, medir el riesgo y resolver la necesidad.

El tráfico del proxy dice cuántas personas usan cada dominio y cuántos megabytes se suben. Son dos métricas distintas y pueden contradecirse: un servicio con muchos usuarios y poco volumen es una costumbre; uno con pocos usuarios y mucho volumen es alguien enviando documentos enteros. Para priorizar importa más el volumen subido y la clase del dato que el número de usuarios.

Entre los servicios que no están aprobados, busca el que recibió más datos.

Responde para continuar

¿Qué servicio de IA no aprobado recibió más datos subidos entre agosto y septiembre?

Ver pista de ayuda

Ejecuta `SELECT * FROM trafico_ia`, descarta el servicio aprobado y compara la columna `mb_subidos`.

Los gastos cierran el círculo. Un dominio en el proxy no dice de qué área viene; una suscripción en el extracto de la tarjeta sí, porque cada cargo lleva el centro de costo. Con eso se sabe con quién hablar, quién es el dueño de la necesidad y qué alternativa le sirve. La conversación empieza por la necesidad, no por la sanción.

Cruza el servicio de la tarea anterior con el extracto de gastos.

Responde para continuar

¿Qué centro de costo paga la suscripción del servicio no aprobado al que más datos se subieron?

Ver pista de ayuda

Ejecuta `SELECT * FROM suscripciones` y busca los cargos del comercio que identificaste.

Para decidir con cifras, y para explicar el problema a quien paga la solución, se suma lo que ha salido hacia los servicios que la organización no aprobó. El estado importa: un servicio bloqueado después de detectarlo ya recibió lo que recibió, y su volumen cuenta. Solo el servicio aprobado queda fuera de la suma.

Responde para continuar

¿Cuántos megabytes se han subido en total a servicios de IA que no están aprobados?

Ver pista de ayuda

Suma `mb_subidos` de todas las filas cuyo estado no sea «aprobado», incluida la que está bloqueada.

Los hallazgos de esta sala se parecen a los de cualquier empresa: un área con una necesidad real, un servicio sin evaluar, mucho dato fuera y una tarjeta corporativa pagándolo. La respuesta es una secuencia corta: evaluar qué datos se subieron, hablar con el área, cubrir la necesidad con la herramienta aprobada o evaluar el servicio formalmente, y dejar por escrito una excepción con fecha mientras tanto.

Lo que no funciona es la respuesta extrema en cualquier dirección: bloquear sin hablar con nadie o dejarlo pasar porque «es solo un resumidor».

Responde para continuar

¿Qué hace seguridad con el servicio que más datos recibe?

Ver pista de ayuda

La medida correcta empieza por saber qué salió y termina con una fecha, no con un bloqueo a ciegas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad