Shadow AI: la intel·ligència artificial que la teva empresa ja fa servir sense saber-ho

No cal un projecte d’IA aprovat perquè la teva organització ja estigui fent servir IA. Mentre la direcció decideix si adoptar-la, algú de l’equip comercial redacta propostes amb ChatGPT, un desenvolupador resol un bug amb un assistent de codi i algú d’operacions enganxa un full de càlcul sencer en un chatbot perquè l’hi resumeixi. No és una hipòtesi, això és el que passa cada dia en empreses de totes les mides.
D’això se’n diu shadow AI. L’ús d’eines d’intel·ligència artificial fora del control i la visibilitat de l’organització.
Què és el shadow AI i per què sorgeix de manera natural?
El shadow AI segueix el patró de la shadow IT (tecnologia que entra a l’empresa sense passar pel departament d’IT), però és més difícil de detectar. La shadow IT deixava rastre. Un compte de Dropbox, una aplicació instal·lada en un equip. La IA generativa entra pel navegador, sense instal·lar res i, sovint, des d’un compte personal. Apareix perquè resol un problema real avui, mentre la política d’empresa encara no existeix o arriba tard.
Segons el Cloud and Threat Report 2026 de Netskope, basat en telemetria real d’empreses, el 47 % dels qui fan servir IA generativa a la feina ho fan a través de comptes personals, fora del control de l’organització, i el nombre d’usuaris d’IA generativa s’ha triplicat en l’últim any. Ningú no ho fa amb mala intenció, ho fan perquè els fa més productius.
Dues coses es descontrolen alhora: les dades i la despesa
Quan la IA entra sense control, s’obren dos fronts al mateix temps. En primer lloc, la informació. Cada vegada que algú enganxa un contracte, un llistat de clients o codi intern en una eina pública, aquestes dades surten del perímetre de l’empresa. I no és una cosa marginal. El mateix informe de Netskope assenyala que els incidents de fuga de dades cap a aplicacions d’IA s’han duplicat en l’últim any, i el que més es filtra és codi font, dades regulades i propietat intel·lectual. Quan aquesta informació acaba en una bretxa, surt cara. L’informe Cost of a Data Breach d’IBM xifra en uns 670.000 dòlars el sobrecost mitjà de les bretxes en què intervé el shadow AI (edició de 2025, la més recent).
En segon lloc, el cost. L’ús gratuït des de comptes personals no apareix en cap factura, però rarament es queda aquí. Tan bon punt una eina demostra la seva utilitat, els equips comencen a pagar-la pel seu compte. Subscripcions contractades departament a departament, llicències duplicades, eines que ningú no ha donat d’alta de manera centralitzada. És una despesa que creix sense aparèixer en cap previsió, perquè ningú no ho està mirant de manera conjunta.
Bloquejar l’accés no resol el problema
La reacció intuïtiva és bloquejar. Es talla l’accés a ChatGPT des de la xarxa i es dona el tema per tancat. Té dos problemes. El primer és tècnic, bloquejar un domini no impedeix fer-lo servir des del mòbil o un compte personal, així que l’ús no desapareix, només es torna invisible. El segon és de negoci. La IA està fent els equips més ràpids, i renunciar-hi té un cost de productivitat real.
L’objectiu no és triar entre seguretat i productivitat, sinó tenir totes dues: que l’equip pugui fer servir IA i que l’empresa sàpiga com, amb quines dades i a quin cost.
Les preguntes que tota organització hauria de poder respondre
Abans de pensar en eines o polítiques, val la pena mesurar el punt de partida. Una organització amb el seu ús d’IA sota control hauria de poder respondre, sense dubtar:
- Quines eines d’IA fa servir avui el meu equip, i per a què?
- Quin tipus de dades estan entrant en aquestes eines?
- On van aquestes dades, i en queda cap registre?
- Quant estem gastant en IA, sumant-ho tot?
Si alguna resposta és “no ho sé amb certesa”, aquí hi ha la feina per fer.
A Itequia, com a partner de Microsoft 365, ajudem les organitzacions a obtenir una primera radiografia del seu ús de la IA. Si vols una revisió inicial sense cost de com s’està fent servir a la teva empresa, escriu-nos a [email protected]. Pots veure com apliquem la IA al software a mida aquí.
Preguntes freqüents
Com puc saber quines eines d’IA fa servir realment el meu equip?
Amb eines de visibilitat. En un entorn Microsoft 365, Microsoft Defender for Cloud Apps permet descobrir quines aplicacions d’IA (autoritzades o no) s’estan fent servir a la xarxa i des de dispositius gestionats, i classificar-les per nivell de risc. És el pas previ a decidir què es permet i què no.
N’hi ha prou de bloquejar l’accés a ChatGPT des de la xarxa corporativa?
No. El bloqueig per xarxa no afecta l’ús des de mòbils, xarxes domèstiques o comptes personals, i empeny l’ús cap a on no hi ha cap visibilitat. Funciona millor combinar control d’accés (per exemple amb Microsoft Intune i Entra) amb una alternativa corporativa que l’equip vulgui fer servir de debò. De fet, oferir una alternativa aprovada redueix de manera notable l’ús no autoritzat.
Quina diferència hi ha entre una eina d’IA «de consum» i una d’integrada a l’empresa?
Una eina de consum (la versió gratuïta o personal d’un chatbot) no es connecta a la governança que ja té l’empresa: no hereta permisos, no respecta l’etiquetatge de la informació ni deixa traça auditable. Una eina integrada (per exemple Microsoft 365 Copilot) opera dins del mateix perímetre de seguretat i permisos que la resta de les teves dades.