Saltar al contenido principal
BeTrust
Volver a Noticias

Shadow AI en banca: cómo proteger datos sensibles ante herramientas no autorizadas

El uso no autorizado de herramientas de inteligencia artificial por parte de empleados representa un desafío creciente para la seguridad de datos y el cumplimiento normativo en instituciones financieras. Conoce los riesgos y las estrategias de mitigación que toda organización debe considerar.

Shadow AI en banca: cómo proteger datos sensibles ante herramientas no autorizadas

Introducción

La adopción acelerada de inteligencia artificial en el sector financiero ha transformado procesos operativos, mejorado la eficiencia y permitido innovación en servicios. Sin embargo, esta expansión ha generado una brecha entre la demanda de herramientas de IA por parte de los equipos y la gobernanza corporativa que regula su uso. En este contexto emerge un fenómeno conocido como Shadow AI: el uso de herramientas de inteligencia artificial no autorizadas por las áreas de TI y cumplimiento normativo para procesar información sensible, eludiendo los controles corporativos establecidos.

Este artículo explora qué es Shadow AI, por qué ocurre en el sector bancario, cómo impacta la seguridad y el cumplimiento regulatorio, y qué controles prácticos pueden implementar las instituciones para mitigarlo.

¿Qué es Shadow AI?

Shadow AI se refiere al uso de aplicaciones y herramientas de inteligencia artificial públicas o no autorizadas por empleados dentro de una organización para realizar tareas que involucran datos sensibles. A diferencia del software shadow (aplicaciones no autorizadas en general), Shadow AI se caracteriza específicamente por:

  • Acceso no controlado: Empleados acceden a plataformas de IA sin autorización formal ni supervisión de TI.
  • Procesamiento de datos sensibles: Información personal, financiera o de clientes se introduce en sistemas externos sin cifrado ni garantías contractuales.
  • Elusión de controles: Se evitan deliberada o inadvertidamente los mecanismos de auditoría, trazabilidad y cumplimiento normativo.
  • Falta de gobernanza: No existe documentación, aprobación o responsabilidad clara sobre cómo se utilizan estas herramientas.

En el contexto bancario, esto puede incluir el uso de chatbots de IA generativa, herramientas de análisis de datos, plataformas de automatización o sistemas de clasificación de información para tareas de onboarding, verificación de identidad, análisis de riesgo de crédito o procesamiento de KYC (Know Your Customer).

Por qué ocurre Shadow AI en banca

El fenómeno no es resultado de negligencia intencional, sino de dinámicas organizacionales complejas:

Presión por eficiencia

Los equipos enfrentan demandas crecientes de velocidad y productividad. Cuando los procesos autorizados se perciben como lentos o burocráticos, los empleados buscan alternativas más ágiles, incluso si no están formalmente aprobadas.

Brecha entre demanda y gobernanza

La velocidad de innovación en IA supera la capacidad de las áreas de cumplimiento y TI para evaluar, autorizar e integrar nuevas herramientas. Los empleados, conscientes de esta brecha, optan por herramientas públicas disponibles inmediatamente.

Facilidad de acceso

Las plataformas de IA generativa y herramientas especializadas están disponibles públicamente, requieren poco o ningún conocimiento técnico para usar, y a menudo ofrecen versiones gratuitas o de bajo costo.

Falta de visibilidad

Muchas instituciones no tienen mecanismos efectivos para detectar cuándo y cómo se utilizan herramientas no autorizadas, lo que permite que el fenómeno crezca sin ser identificado.

Riesgos específicos en el sector financiero

En banca, Shadow AI genera riesgos particulares que afectan tanto la seguridad como el cumplimiento normativo:

Exposición de datos personales

Al introducir información de clientes, números de identificación, datos financieros o información biométrica en plataformas externas no autorizadas, se exponen datos personales a terceros, almacenamiento no regulado y posibles brechas de seguridad. Esto es especialmente crítico en procesos de onboarding y verificación de identidad, donde la información es más sensible.

Incumplimiento normativo

En Chile, la protección de datos personales se rige por la Ley 19.628 y, desde el 1 de diciembre de 2026, por la Ley 21.719, que endurece las obligaciones sobre tratamiento, almacenamiento y transferencia de información personal. El uso de herramientas no autorizadas para procesar datos sensibles puede vulnerar estas obligaciones —en particular los deberes de seguridad y las reglas de transferencia internacional— según cómo y dónde se procesen los datos. De igual forma, regulaciones sobre firma electrónica avanzada (Ley 19.799) y validez legal de procesos digitales dependen de la jurisdicción aplicable y de controles verificables que Shadow AI compromete.

Vulneración de procesos KYC y onboarding

Los procesos de Know Your Customer y onboarding digital son críticos para la debida diligencia y prevención de lavado de activos. Si estos procesos se realizan o se complementan con herramientas no autorizadas, se pierden los registros auditables, se compromete la trazabilidad y se debilita la capacidad de demostrar cumplimiento ante reguladores.

Pérdida de trazabilidad y auditoría

Sin controles sobre qué herramientas se utilizan, cuándo y por quién, las instituciones pierden la capacidad de auditar decisiones, rastrear responsabilidades y demostrar cumplimiento ante supervisores. Esto es particularmente grave en auditorías regulatorias y en investigaciones de incidentes de seguridad.

Responsabilidad institucional

Aunque el uso no autorizado sea iniciativa de empleados individuales, la institución sigue siendo responsable ante reguladores por la protección de datos y el cumplimiento normativo. Las multas, sanciones y daño reputacional recaen en la organización.

Impacto en auditorías y cumplimiento regulatorio

Shadow AI complica significativamente la función de auditoría interna y externa:

  • Hallazgos de control: Los auditores identifican procesos que no están documentados, herramientas no inventariadas y datos procesados fuera de sistemas autorizados.
  • Brechas de cumplimiento: Se detectan vulneraciones de políticas de protección de datos, privacidad y gobernanza de tecnología.
  • Riesgo regulatorio: Los supervisores pueden cuestionar la efectividad de los controles internos y la capacidad de la institución para gestionar riesgos de tecnología.
  • Remedición costosa: Identificar y eliminar Shadow AI requiere investigación, capacitación y rediseño de procesos, con costos significativos.

Estrategias de mitigación: un enfoque integral

Las instituciones financieras pueden implementar controles prácticos para reducir el riesgo de Shadow AI sin frenar la innovación:

1. Gobernanza de IA clara

Establecer una política explícita sobre el uso de herramientas de IA, que incluya:

  • Definición de qué herramientas están autorizadas y cuáles no.
  • Criterios de evaluación para nuevas herramientas (seguridad, cumplimiento, privacidad).
  • Proceso de solicitud y aprobación accesible y ágil.
  • Responsabilidades claras de áreas de TI, cumplimiento y negocio.

2. Capacitación y conciencia

Educar a empleados sobre:

  • Qué es Shadow AI y por qué representa un riesgo.
  • Cómo identificar herramientas no autorizadas en su trabajo diario.
  • Cuándo y cómo reportar o solicitar autorización de nuevas herramientas.
  • Consecuencias normativas y de seguridad del uso no autorizado.

La capacitación debe ser continua y adaptarse a nuevas herramientas y riesgos emergentes.

3. Monitoreo de herramientas y datos

Implementar mecanismos técnicos para:

  • Detectar acceso a plataformas de IA públicas desde redes corporativas.
  • Monitorear transferencias de datos sensibles hacia sistemas externos.
  • Auditar quién accede a qué información y cuándo.
  • Generar alertas ante comportamientos sospechosos.

4. Controles de acceso a datos sensibles

Restringir el acceso a información personal y financiera mediante:

  • Segmentación de datos según nivel de sensibilidad.
  • Autenticación multifactor para acceso a sistemas críticos.
  • Cifrado de datos en tránsito y en reposo.
  • Políticas de minimización de datos: los empleados acceden solo a la información necesaria para su función.

5. Integración de soluciones de identidad y confianza

Las herramientas de verificación de identidad digital y confianza juegan un rol importante en la mitigación de riesgos de Shadow AI al:

  • Proporcionar procesos autorizados y auditables para validar identidad de clientes en onboarding.
  • Reducir la necesidad de que empleados procesen manualmente datos sensibles en herramientas no autorizadas.
  • Generar registros verificables de cumplimiento normativo.
  • Permitir trazabilidad completa de decisiones y procesos.

Estas soluciones deben ser parte de una estrategia integral de gobernanza, no como respuesta aislada.

6. Evaluación y actualización continua

Revisar regularmente:

  • Efectividad de controles implementados.
  • Nuevas herramientas de IA que emergen en el mercado.
  • Cambios en regulaciones y estándares de cumplimiento.
  • Retroalimentación de empleados sobre barreras a la innovación.

El rol de la confianza en la mitigación de riesgos

Una estrategia efectiva contra Shadow AI no se basa solo en restricciones, sino en construir confianza entre empleados, áreas de TI y cumplimiento. Esto incluye:

  • Transparencia: Comunicar claramente por qué existen controles y cómo protegen a la institución y a los clientes.
  • Agilidad: Procesos de aprobación que respondan rápidamente a solicitudes legítimas de nuevas herramientas.
  • Soporte: Proporcionar alternativas autorizadas y capacitación para que los empleados realicen su trabajo de forma segura.
  • Responsabilidad compartida: Reconocer que la mitigación de Shadow AI es responsabilidad de toda la organización, no solo de TI o cumplimiento.

Conclusión

Shadow AI es un fenómeno real en instituciones financieras que refleja la tensión entre innovación y control. No es un problema que se resuelva bloqueando herramientas, sino mediante gobernanza clara, capacitación, monitoreo y soluciones autorizadas que permitan que los empleados trabajen de forma eficiente sin comprometer la seguridad ni el cumplimiento normativo.

Las instituciones que logren este equilibrio estarán mejor posicionadas para innovar con confianza, cumplir regulaciones y proteger datos sensibles de clientes.


Disclaimers

La validez de la firma electrónica avanzada se rige por la Ley 19.799 (Chile).

El tratamiento de datos personales se rige por la Ley 19.628; la Ley 21.719 entra en plena vigencia el 1 de diciembre de 2026.

La validez legal depende de la jurisdicción aplicable.