AI Governance

La IA en la sombra es un fallo de inventario

Para montar un inventario de sistemas de IA hay que empezar por cómo entran los sistemas, antes que por los campos de la hoja. Un inventario que se alimenta de compras y de arquitectura ve una sola puerta. La IA que se usa sin que nadie la haya declarado entra por las otras.

Eso que en inglés se llama shadow AI se trata casi siempre como un asunto de seguridad: listas de dominios, bloqueos, una circular. Y el bloqueo deja el inventario tan ciego como estaba, con el agravante de que ya no queda ni el rastro.

01 02 03 04 LO QUE VE COMPRAS LO QUE ENTRA SE BLOQUEA LA MISMA LISTA inventario contrato contrato contrato tres sistemas en la lista compras la organización tarjeta cuenta personal función activada móvil personal el uso sigue, el rastro no sistema cómo entró compras compras barrido compras declarado cada fila dice por dónde entró
Compras ve lo que pasa por compras. El resto entra por la tarjeta, por la función que el proveedor encendió y por la cuenta personal, y al bloquear se va a donde no se ve. La cuarta viñeta es la primera con una columna más: la que dice qué puerta está fallando.

Por dónde entra lo que no está en la lista

Compras es la puerta que todo inventario vigila, porque es la que deja papel. Hay otras tres, y ninguna pasa por ella:

  • La suscripción individual. Una licencia de pocos euros al mes, pagada con tarjeta de empresa y aprobada como cualquier gasto menor. No llega al umbral a partir del cual interviene compras, así que no genera contrato ni revisión.
  • La función que se enciende en una herramienta que ya tenías. El proveedor añade un asistente al producto contratado y lo activa por defecto. No hay contrato nuevo ni sistema nuevo en ningún registro: hay un cambio de configuración que nadie tuvo que aprobar. Lo conté con más detalle en cuando tu proveedor añade un subencargado de IA.
  • La cuenta personal. El navegador del puesto, una cuenta gratuita y un texto pegado. Lo único que queda en la organización es el tráfico.

A esas tres se suma la prueba de concepto que se quedó en producción sin que nadie lo decidiera, que ya aparece en cualquier guía de inventario y no hace falta repetir.

Por qué bloquear no inventaría nada

El bloqueo tiene su lógica y conviene reconocerla: responde a un riesgo real de fuga de datos, y quien lo aplica responde de esa fuga. Pero corta una sola de las puertas, la más visible, y deja intacta la necesidad que llevó a alguien a usar la herramienta.

Lo que pasa después es previsible. El uso se desplaza a un dispositivo personal, fuera de la red, y con él desaparece la única señal que había. El inventario sigue sin la fila y ahora tampoco hay tráfico que mirar.

Detrás hay un problema de dueño. Seguridad responde de la fuga; de la cobertura del inventario no responde nadie, y por eso el asunto acaba resuelto con la herramienta que tiene a mano quien sí responde de algo.

Por qué el reglamento lo convierte en un asunto de inventario

Las obligaciones del responsable del despliegue se cumplen sistema a sistema, igual que las de transparencia que le tocan a quien despliega. Ninguna se puede cumplir sobre un sistema que no consta: no hay aviso que poner, ni registro que conservar, ni persona asignada a supervisarlo.

Queda una pregunta sin respuesta cómoda: quién es el responsable del despliegue cuando alguien usa por su cuenta una herramienta para una tarea profesional. El reglamento excluye el uso en una actividad personal de carácter no profesional, y una tarea de trabajo no lo es. Lo prudente es no dar por hecho que la respuesta vaya a ser «nadie».

Cómo se monta para que vea todas las puertas

  1. Una regla de alta en cada puerta. Cada una tiene ya un punto donde algo se aprueba: el pedido, el gasto, el cambio de configuración, el alta de un acceso. Ahí se añade la pregunta de si aquello usa IA. Un formulario aparte que haya que acordarse de rellenar no cubre ninguna.
  2. Un canal para declarar sin castigo. Si declarar un uso trae una sanción o un expediente, no declara nadie. Tiene que salir más barato declarar que esconder.
  3. Un barrido periódico contra fuentes que no dependen de nadie. Gastos con tarjeta, registros de identidad y acceso, avisos de cambio de los proveedores. Lo que aparece en el barrido y no en la lista es el dato que importa.
  4. Un campo que diga por dónde entró cada sistema. Sin él, una fila más no enseña nada. Con él, se ve qué regla de alta está fallando.

Los campos mínimos de cada fila (qué hace, quién lo usa, en qué papel está la organización, en qué categoría cae y quién responde) están en la ficha del inventario en el glosario. Y el lugar que ocupa el inventario dentro de un programa de cumplimiento, en del texto al programa.

El indicador que avisa

Hay uno que no dice si el inventario está completo, pero avisa cuando deja de estarlo: la proporción de sistemas que entran en la lista porque los encontró el barrido, frente a los que alguien declaró.

Al principio es alta, y es lo esperable: el barrido está recogiendo lo que ya había. Si pasados unos ciclos sigue alta, las reglas de alta no están funcionando. Y si cae a cero de golpe, antes de darlo por bueno hay que comprobar que el barrido sigue mirando, porque un cero puede venir de haber dejado de buscar. Es la misma trampa que describo en cero incidentes no es una métrica.

La viñeta 03 de las fricciones de una implantación dibuja este mismo problema como un iceberg. Esta pieza es lo que se hace con él.