Un trabajador que usa ChatGPT para resumir un contrato o Copilot para redactar un correo con datos de un cliente puede estar llevando información corporativa a plataformas que su organización no autorizó ni supervisa. Ese fenómeno, conocido como 'Shadow AI', ya es masivo en las empresas colombianas.
Un estudio de GMS, realizado entre profesionales de tecnología, sistemas y ciberseguridad de Colombia, Ecuador y Perú, muestra la dimensión del problema: en Colombia el 93,8% de los encuestados usa inteligencia artificial todos los días o varias veces por semana, y el 75% admite haberla utilizado con material laboral sensible, como archivos, correos, contratos o datos de clientes y proveedores.
La adopción va más rápido que la preparación
La velocidad de adopción no está acompañada por el mismo nivel de preparación. Solo el 9,4% considera que su organización está muy preparada para enfrentar amenazas relacionadas con IA, mientras el 46,9% identifica brechas importantes o afirma que la preparación está en etapa inicial.
Las reglas internas también siguen en construcción: el 37,5% dice que su organización ya tiene una política vigente sobre el uso de IA, otro 37,5% que está en desarrollo y el 25% restante que todavía no existe.
Para Alejandro Navarro, country manager de GMS para Colombia, el reto no es impedir el uso de estas herramientas, sino establecer condiciones para hacerlo de manera controlada.
“La inteligencia artificial ya hace parte del trabajo diario en muchas organizaciones, así que hoy la conversación no debería ser si se usa o no, sino cómo se está usando. No se trata de frenarla, sino de tener reglas claras sobre qué herramientas están autorizadas, qué información puede compartirse y cómo actuar ante una situación sospechosa”, dijo Navarro.
El tipo de cuenta tampoco resuelve el problema por sí solo. Según GMS, el 84,4% usa cuentas empresariales de IA, mientras el 15,6% recurre a cuentas personales. Navarro advirtió que incluso una cuenta corporativa puede generar riesgos si la empresa no tiene claridad sobre qué información se introduce, quién administra los accesos o cuánto tiempo se conserva la información.
El riesgo también escala a nivel global
La preocupación no es exclusiva de Colombia. Una encuesta de TELUS Digital entre empleados corporativos encontró que el 68% accede a asistentes públicos como ChatGPT, Copilot o Gemini mediante cuentas personales, y que el 57% de ese grupo admitió haber introducido información sensible: datos personales, detalles de productos no divulgados, información de clientes y datos financieros confidenciales.
A eso se suma el aumento de incidentes. El reporte 'State of GenAI 2025' encontró que el promedio mensual de incidentes de prevención de pérdida de datos relacionados con IA generativa se multiplicó por 2,5 a comienzos de 2025 y llegó a representar el 14% de todos los incidentes analizados en entornos SaaS. El mismo estudio calculó que las organizaciones usaban, en promedio, 66 aplicaciones de IA generativa.
La IA también sirve para atacar. Una encuesta de Gartner a 302 líderes de ciberseguridad encontró que el 62% había experimentado un ataque de deepfake ligado a ingeniería social o a la explotación de procesos automatizados, y el 29% reportó ataques contra la infraestructura de sus propias aplicaciones de IA generativa.
Estos resultados requieren una lectura precisa: Akif Khan, de Gartner, señaló que solo el 5% reportó un incidente mayor, entendido como uno que produjo pérdidas reales de dinero o propiedad intelectual. Los ataques vinculados con IA ya hacen parte del panorama de ciberseguridad, pero su impacto no puede medirse solo por la cantidad de organizaciones que han vivido algún intento.
La misma tecnología, como respuesta
La IA también se usa para responder a estas amenazas. Entre enero y agosto de 2026, el Centro de Operaciones de Seguridad de GMS notificó automáticamente el 80% de los eventos detectados, mientras que el 59% fue contenido sin intervención humana directa.
“La automatización permite actuar sobre una amenaza desde el momento en que es identificada, mientras los equipos especializados concentran sus esfuerzos en los eventos que requieren análisis y decisiones más complejas”, explicó Navarro.
El desafío final, según los datos, no es decidir si se permite o se prohíbe la IA en el trabajo: los trabajadores ya la incorporaron y en muchos casos la usan con información laboral. El reto está en saber qué herramientas usan los equipos, qué datos pasan por ellas y qué controles existen para que esa información no quede fuera del alcance de la organización.