La inteligencia artificial dejó de ser una tecnología experimental para convertirse en una herramienta cotidiana. Hoy puede utilizarse para redactar correos, analizar documentos, generar código, crear presentaciones, resumir contratos o responder preguntas de clientes.

En México, el interés empresarial por estas tecnologías es evidente. La Asociación Mexicana de la Industria de Tecnologías de Información (AMITI) señaló en 2025 que 80% de las compañías mexicanas ya invertía en inteligencia artificial generativa y que prácticamente todas contemplaban aumentar su inversión en esta tecnología.

El problema es que la velocidad de adopción puede ser mayor que la capacidad de las empresas para establecer controles.

Y ahí aparece un riesgo que cada vez resulta más importante: el Shadow AI.

¿Qué es el Shadow AI y por qué debería preocupar a las empresas?

El término se refiere al uso de herramientas de inteligencia artificial que no han sido autorizadas o supervisadas por la organización.

Por ejemplo:

Un empleado recibe un documento de un cliente y necesita resumirlo rápidamente. En lugar de utilizar una herramienta corporativa, abre una cuenta personal en un chatbot y pega ahí todo el contenido.

Desde el punto de vista del empleado, probablemente solo está intentando ahorrar tiempo.

Desde el punto de vista de seguridad, puede tratarse de un incidente.

El documento podría contener nombres, teléfonos, correos electrónicos, información financiera, contratos, código fuente, estrategias comerciales o cualquier otro dato que la empresa no debería compartir con servicios externos sin una evaluación previa.

La publicación de WeLiveSecurity sobre la evolución de las políticas empresariales de IA señala precisamente este cambio: las organizaciones están pasando de intentar prohibir estas herramientas a establecer reglas para utilizarlas de manera controlada.

En México, los datos personales son parte del problema.

La protección de datos personales ya cuenta con un marco jurídico en México. La normativa contempla obligaciones relacionadas con el tratamiento y protección de información personal, así como medidas de seguridad para evitar su uso indebido.

Esto cobra especial importancia cuando una herramienta de IA procesa información de empleados, clientes, proveedores o usuarios.

Por ejemplo, una empresa podría utilizar IA para analizar currículums. Pero antes debería preguntarse:

  • ¿Qué datos personales se están enviando?
  • ¿Dónde se procesan?
  • ¿Quién puede acceder a ellos?
  • ¿El proveedor conserva la información?
  • ¿Para qué puede utilizarla?
  • ¿La herramienta fue autorizada por la empresa?
  • ¿Existe una alternativa que reduzca el riesgo?

No se trata de tenerle miedo a la IA. Se trata de saber qué información se le está entregando.

El mayor error: pensar que «prohibido» significa «no se utiliza».

Una empresa puede publicar una política que diga:

«Está prohibido utilizar herramientas de inteligencia artificial.»

Pero eso no garantiza que los colaboradores dejen de utilizarlas, ee hecho, puede producir el efecto contrario.

Si una persona necesita terminar un trabajo en 10 minutos y la IA puede hacerlo en uno, es posible que busque una herramienta por su cuenta.

Esto genera una situación complicada para el área de TI o ciberseguridad: la empresa sabe que existe la tecnología, pero no necesariamente sabe quién la utiliza, para qué la utiliza ni qué información está compartiendo.

En el estudio citado por WeLiveSecurity, 39.2% de las organizaciones todavía deja la decisión sobre el uso de IA en manos de cada empleado, mientras que 39.7% ya promueve su uso dentro de marcos internos. Solo 3.4% mantiene una prohibición total.

El mensaje es claro: el camino está dejando de ser «prohibir» y se está convirtiendo en gobernar el uso de la IA.

¿Qué debería incluir una política de IA para una empresa mexicana?

No existe una política universal que funcione para todas las organizaciones. Una empresa de manufactura, un hospital, un banco y una pequeña empresa de comercio electrónico enfrentan riesgos diferentes.

Sin embargo, una política básica debería responder al menos estas preguntas.

1. ¿Qué herramientas están autorizadas?

La empresa debe establecer qué servicios de IA pueden utilizar los empleados.

No es lo mismo utilizar una plataforma aprobada por la organización, con controles empresariales y administración centralizada, que utilizar una cuenta personal en un servicio gratuito.

La lista también debería actualizarse periódicamente, porque las herramientas y sus características cambian constantemente.

2. ¿Qué información está prohibido compartir?

Esta debería ser una de las partes más claras de la política. Por ejemplo, se puede establecer que los empleados no deben introducir en herramientas públicas:

  • Contraseñas o credenciales.
  • Información bancaria.
  • Datos personales de clientes.
  • Información médica.
  • Contratos confidenciales.
  • Código fuente privado.
  • Información financiera no pública.
  • Propiedad intelectual.
  • Información relacionada con investigaciones internas.
  • Información que esté protegida por acuerdos de confidencialidad.

Una regla sencilla puede ayudar mucho:

Si la información no debe publicarse en internet, tampoco debería copiarse en un servicio de IA sin autorización.

3. ¿Cuándo es obligatorio revisar el resultado?

La inteligencia artificial puede equivocarse. Puede inventar información, interpretar incorrectamente un documento o entregar una respuesta aparentemente convincente pero falsa.

Por eso, la IA no debería convertirse automáticamente en la autoridad final.

Las decisiones importantes deben conservar una revisión humana, especialmente cuando afectan a clientes, empleados, finanzas, asuntos legales o procesos críticos.

4. ¿Quién puede utilizar IA y para qué?

No todos los empleados necesitan las mismas herramientas ni los mismos permisos. Una empresa puede permitir que el área de marketing utilice IA para generar ideas de contenido, mientras mantiene controles mucho más estrictos para las áreas de finanzas, recursos humanos, legal o desarrollo de software.

La política debe ser proporcional al riesgo.

La capacitación también es una herramienta de ciberseguridad.

Una política de 30 páginas que nadie entiende no protege demasiado.

Los empleados necesitan saber, de manera sencilla, qué pueden hacer y qué deben evitar.

Por ejemplo:

Sí puedes:

  • Utilizar herramientas aprobadas por la empresa.
  • Generar ideas o borradores con información pública.
  • Pedir ayuda para mejorar textos que no contengan información confidencial.
  • Utilizar IA para tareas previamente autorizadas.

No debes:

  • Copiar bases de datos de clientes.
  • Subir contratos confidenciales.
  • Introducir contraseñas o llaves de acceso.
  • Compartir código privado sin autorización.
  • Utilizar cuentas personales para procesar información corporativa sensible.

La propia Guardia Nacional, a través de CERT-MX, ha insistido en la importancia de fortalecer las habilidades de seguridad digital y promover una cultura de uso responsable de la tecnología.

México también está discutiendo cómo regular la inteligencia artificial.

El debate ya no ocurre solamente dentro de las empresas.

En México también existe una discusión sobre la creación de un marco para fomentar y regular el uso de la inteligencia artificial.

En abril de 2026, una comisión del Senado informó que trabajaba en un marco normativo para fomentar y regular la IA en el país.

El Senado también ha señalado que la discusión debe considerar aspectos como la gobernanza y el impacto de esta tecnología.

Esto es importante para las empresas porque significa que el entorno regulatorio continuará evolucionando.

Por eso, una política de IA no debería redactarse pensando únicamente en las herramientas que existen hoy. Debe poder actualizarse conforme cambien la tecnología, los riesgos y las reglas aplicables.

La inteligencia artificial también puede ayudar a defender a las empresas.

Hablar de los riesgos no significa que la IA sea un enemigo.

También puede convertirse en una herramienta importante para la ciberseguridad.

Puede ayudar a detectar comportamientos anormales, analizar grandes cantidades de información, identificar posibles amenazas y acelerar determinadas tareas de respuesta ante incidentes.

Un documento de visión sobre ciberseguridad de ALETI y AMITI destaca precisamente el uso de algoritmos de aprendizaje automático para detectar amenazas, automatizar respuestas y reducir los tiempos de detección y contención.

El objetivo, por tanto, no debería ser «IA sí» o «IA no».

La discusión debería ser:

¿Cómo conseguimos que la IA trabaje para nuestra empresa sin convertirse en una nueva puerta de entrada para los atacantes?

Una buena política debe encontrar un equilibrio.

Hay dos extremos que pueden resultar problemáticos.

Por un lado, una empresa puede prohibir prácticamente todo y terminar provocando que sus empleados busquen soluciones por fuera de los canales autorizados.

Por el otro, puede permitir cualquier herramienta sin establecer controles. Ninguno de los dos escenarios es ideal.

Una estrategia más razonable consiste en proporcionar herramientas autorizadas, establecer reglas claras, clasificar la información, capacitar al personal y revisar periódicamente los riesgos.

La Asociación Mexicana de la Industria de Tecnologías de Información también destaca la importancia de marcos como ISO/IEC 42001, un estándar orientado a establecer un sistema de gestión para la inteligencia artificial, con elementos como políticas, responsabilidades, evaluación de riesgos y mejora continua.

¿Qué pueden hacer desde hoy las empresas mexicanas?

No es necesario esperar a que ocurra un incidente para empezar.

Una empresa puede comenzar con cinco acciones:

1. Identificar qué herramientas de IA ya están utilizando sus empleados.

No hay que asumir que solamente se utilizan las plataformas aprobadas por TI.

2. Clasificar la información.

Definir qué información es pública, interna, confidencial o altamente sensible.

3. Crear una política sencilla de uso de IA.

Debe explicar qué herramientas están permitidas, qué información puede compartirse y qué actividades requieren autorización.

4. Capacitar a los empleados.

La seguridad no debe recaer únicamente en el departamento de TI. Cada empleado que utilice IA forma parte de la primera línea de defensa.

5. Revisar y actualizar la política.

Una política escrita una sola vez puede quedar obsoleta rápidamente. Las herramientas de IA evolucionan constantemente y también lo hacen las amenazas.

La pregunta ya no es si los empleados utilizarán IA.

La inteligencia artificial ya está entrando en las empresas mexicanas. El verdadero desafío es evitar que su adopción ocurra de manera desordenada.

Una empresa no necesita prohibir toda herramienta de IA para estar segura. Necesita saber qué está utilizando, quién la utiliza, qué información procesa y qué controles existen alrededor de ella.

Además, México está avanzando en una conversación más amplia sobre la gobernanza y regulación de esta tecnología, mientras las empresas continúan aumentando su inversión en IA.

La conclusión es sencilla: la IA no debería convertirse en una tecnología prohibida ni en una herramienta sin reglas.

El objetivo debe ser construir una cultura en la que los empleados puedan aprovecharla para ser más productivos, pero sepan perfectamente dónde está la línea que no deben cruzar.

Porque en ciberseguridad, muchas veces el problema no comienza con un ataque sofisticado.

Puede comenzar con algo tan sencillo como copiar y pegar.