Volver a Insights
DI-2026-02Tecnología y datos · Gobierno del dato

Shadow AI: lo que cuesta la IA que nadie autorizó

El costo medio de una brecha de datos bajó por primera vez en cinco años. La excepción son las organizaciones donde la IA entró sin control de acceso ni política de gobierno.

Publicación13 de abril de 2026
Versión1.0 · Español
AutoríaUnidad de Analítica
Lectura5 min de lectura
Descargar en PDF

Resumen ejecutivo

01

El costo medio mundial de una brecha de datos cayó a 4,44 millones de dólares, un 9% menos que el año anterior. Es el primer descenso en cinco años y se explica sobre todo por una detección más rápida.

02

El 13% de las organizaciones sufrió una brecha relacionada con sus modelos o aplicaciones de inteligencia artificial. De ese grupo, el 97% no tenía controles de acceso específicos para la IA.

03

El 63% de las organizaciones no tiene ninguna política de gobierno de IA. Cuando la IA no autorizada estuvo implicada, la brecha costó 670.000 dólares por encima de la media general.

04

En la Unión Europea, el freno declarado para no adoptar IA no es el precio: el 70,9% señala la falta de experiencia interna y el 52,5% la incertidumbre sobre las consecuencias legales.

Dato central670.000 USDes el sobrecosto medio de una brecha cuando hubo inteligencia artificial no autorizada de por medio.
4,44 M USDcosto medio mundial de una brecha, un 9% menos
13%de las organizaciones tuvo una brecha ligada a la IA
97%de ellas carecía de controles de acceso a la IA
241 díaspara identificar y contener, la cifra más baja en nueve años

Contexto

La inteligencia artificial entra en las organizaciones por dos puertas. Una es el proyecto aprobado, con presupuesto, proveedor y responsable. La otra es el navegador de cualquier empleado que pega un documento en una herramienta gratuita.

La segunda puerta no aparece en ningún inventario y no se cierra con una política escrita que nadie leyó. Se cierra con una alternativa autorizada que funcione bien y con control de acceso en el punto de uso.

Prohibir sin ofrecer alternativa no reduce el riesgo: lo esconde.. Cuando la herramienta autorizada es peor que la que el equipo encuentra por su cuenta, el uso no desaparece; deja de ser visible. La política que funciona empieza por dar una opción que la gente prefiera.

Figura 1 · Frenos declarados para no adoptar IA en la Unión Europea

% de empresas que se lo plantearon y no lo hicieron
Falta de experiencia
71%
Consecuencias legales
53%
Protección de datos
49%
No es útil para la empresa
21%
Fuente: Eurostat, «Use of artificial intelligence in enterprises», datos extraídos en diciembre de 2025. Encuesta comunitaria de uso de TIC en empresas de 10 o más empleados; muestra de unas 157.000 sobre 1,53 millones de empresas. Valores exactos: 70,89%; 52,52%; 48,83%; 20,68%.

Tabla 1 · Dónde se concentra el sobrecosto

brechas de datos, 2025
IndicadorValorLectura
Costo medio mundial de una brecha4,44 M USDUn 9% menos que los 4,88 millones de 2024
Sobrecosto con IA no autorizada+670.000 USDSobre la media, cuando hubo shadow AI
Organizaciones con brecha ligada a IA13%De ellas, el 97% sin control de acceso
Sin política de gobierno de IA63%Casi dos tercios de la base encuestada
Tiempo de identificación y contención241 díasLa cifra más baja de los últimos nueve años
Fuente: IBM Security y Ponemon Institute, Cost of a Data Breach Report 2025. Base de 600 organizaciones que sufrieron una brecha de datos; las cifras son medias globales, no medianas.

Implicaciones para el negocio

Inventaríe el uso real antes de escribir la política. El registro de proveedores no muestra lo que se pega en un navegador. La telemetría de red y de puesto de trabajo, sí.

Ponga el control de acceso donde ocurre el uso. El 97% de las brechas ligadas a IA se dio en organizaciones sin ese control. Es el punto de mayor retorno por unidad de esfuerzo.

Ofrezca una alternativa autorizada antes de bloquear. El bloqueo sin sustituto traslada el uso a dispositivos personales, donde ya no hay registro posible de nada.

Metodología y datos

Dos fuentes públicas con metodología declarada: el Cost of a Data Breach Report 2025 de IBM Security, elaborado con el Ponemon Institute sobre 600 organizaciones que sufrieron una brecha; y la encuesta comunitaria de uso de TIC de Eurostat, aplicada a empresas de la Unión Europea de 10 o más empleados.

Las cifras de brechas son mundiales; las de frenos a la adopción corresponden solo a la Unión Europea.

Referencias

IBM Security y Ponemon Institute (2025). Cost of a Data Breach Report 2025. · Eurostat (2025). Use of artificial intelligence in enterprises, Statistics Explained. · Eurostat (11 de diciembre de 2025). Nota de prensa sobre el uso de IA en las empresas de la Unión Europea.

Siguiente pasoOrdenemos tu arquitectura de datos antes de escalar.Datos · Automatización · Software a medida
contacto@grupodatametrica.comgrupodatametrica.comCita sugerida: Grupo Datamétrica (2026). Shadow AI: lo que cuesta la IA que nadie autorizó. Datamétrica Insights, DI-2026-02.

Otras publicaciones

DI-2026-10De la adopción al resultado: por qué el EBIT no se mueve02 sept 2026 · 6 min de lecturaDI-2026-09Setenta años de productividad: la brecha que no cierra31 ago 2026 · 6 min de lecturaDI-2026-08Venezuela: cuando las cifras no coinciden, el método es la noticia24 ago 2026 · 6 min de lectura