Ir al contenido

Shadow IT: qué es y cuánto le cuesta a tu empresa en México

La tecnología que tus colaboradores usan sin autorización se paga dos veces: en software que nadie gobierna y en brechas de datos más caras.
25 de septiembre de 2026 por
Shadow IT: qué es y cuánto le cuesta a tu empresa en México

Shadow IT es toda aplicación, servicio en la nube o herramienta de inteligencia artificial que los colaboradores de una empresa usan sin autorización ni registro de la organización. El Cost of a Data Breach Report 2026 de IBM calcula que la falta de visibilidad sobre las aplicaciones suma 201,165 dólares al costo promedio de una brecha de datos.

El director general de una empresa mediana en México aprueba cada año un presupuesto de tecnología que considera completo. Durante ese año, un vendedor paga con la tarjeta corporativa una herramienta para armar propuestas, una analista de finanzas comparte estados financieros desde su cuenta personal en la nube y un gerente de operaciones copia la lista de clientes en un asistente de inteligencia artificial. Ninguno actuó de mala fe, pero la empresa paga, responde y se expone por aplicaciones que su dirección no sabe que existen.

En resumen

  • Gartner proyectó en 2023 que para 2027 el 75% de los empleados adquirirá, modificará o creará tecnología fuera de la visibilidad del área de TI, frente al 41% de 2022.
  • La falta de visibilidad sobre las aplicaciones suma 201,165 dólares al costo promedio de una brecha de datos, según el Cost of a Data Breach Report 2026 de IBM.
  • Las unidades de negocio controlan el 81% del gasto en software como servicio y las organizaciones dejan sin usar el 36% de sus licencias frente a los niveles de uso recomendados, según el 2026 SaaS Management Index de Zylo.
  • El Shadow AI ya aparece en el 43% de los incidentes de seguridad del Cost of a Data Breach Report 2026 de IBM, frente al 20% de la edición anterior.

¿Qué es Shadow IT y por qué aparece en empresas que funcionan bien?

Shadow IT, también llamado TI en la sombra, es cualquier tecnología que un colaborador usa para trabajar sin que la empresa la haya autorizado, contratado o registrado: aplicaciones en la nube pagadas con tarjeta, cuentas personales de almacenamiento, extensiones del navegador y, cada vez más, herramientas de inteligencia artificial. Aparece precisamente en las empresas que crecen, porque sus colaboradores resuelven problemas reales más rápido de lo que la empresa formaliza sus herramientas.

En su comunicado de predicciones de ciberseguridad del 28 de marzo de 2023, Gartner proyectó que para 2027 el 75% de los empleados adquirirá, modificará o creará tecnología fuera de la visibilidad del área de TI, frente al 41% registrado en 2022.

Shadow IT
Aplicaciones, servicios en la nube, dispositivos o cuentas que los colaboradores usan para trabajar sin autorización ni registro de la empresa.
Shadow AI
La forma de Shadow IT que involucra herramientas de inteligencia artificial que la empresa no aprobó, casi siempre con cuentas personales.

¿Cuánto le cuesta el Shadow IT a una empresa?

El Shadow IT le cuesta a una empresa por dos vías que casi nunca aparecen en el mismo reporte: el gasto en software que nadie gobierna, que se paga cada mes y erosiona el margen, y el sobrecosto de una brecha de datos, que se paga una sola vez y puede comprometer el resultado del año.

Sobre el gasto, el Shadow IT crece en el software que nadie gobierna de forma central. El 2026 SaaS Management Index de Zylo, publicado en enero de 2026 sobre más de 40 millones de licencias, encontró que las unidades de negocio controlan el 81% del gasto en software como servicio y el área de TI administra directamente solo el 15%. El mismo informe reporta que las organizaciones dejan sin usar el 36% de sus licencias frente a los niveles de uso recomendados, y en su encuesta a 218 líderes de TI, el 61% tuvo que recortar proyectos por aumentos no planeados en el costo de software. Las cifras de licencias provienen de organizaciones que ya miden su software con una plataforma especializada; una empresa que no lo mide no sabe si está por encima de ese promedio.

Sobre el riesgo, el Cost of a Data Breach Report 2026 de IBM, elaborado por Ponemon Institute sobre 602 organizaciones que sufrieron una brecha entre marzo de 2025 y febrero de 2026, identifica la falta de visibilidad sobre el número y la ubicación de las aplicaciones, que el propio informe llama Shadow IT, como uno de los factores que más encarecen un incidente: suma en promedio 201,165 dólares sobre el promedio global de 4.99 millones.

El informe de IBM no mide el Shadow IT por país, y ningún estudio público lo mide hoy para México. La referencia regional más cercana es el costo promedio de una brecha de datos por cualquier causa en América Latina, sobre una muestra de organizaciones de México, Argentina, Chile y Colombia: 4.65 millones de dólares en la edición 2026 del informe, frente a 3.81 millones en la edición 2025.

Dónde se pierde el dineroCómo lo vive la direcciónQué dice el dato
Gasto en software sin control centralCada área contrata sus propias herramientas y nadie ve el totalLas unidades de negocio controlan el 81% del gasto en software como servicio (Zylo, 2026)
Licencias sin usoSuscripciones que se renuevan solas y herramientas que hacen lo mismoEl 36% de las licencias queda sin usar frente a los niveles de uso recomendados (Zylo, 2026)
Brecha más caraUna filtración que nadie sabe por qué aplicación entró201,165 dólares adicionales por brecha (IBM, 2026)
Inteligencia artificial no autorizadaInformación de clientes copiada en herramientas con cuenta personalPresente en el 43% de los incidentes, con un costo promedio de 5.39 millones de dólares (IBM, 2026)

Shadow AI: la inteligencia artificial no autorizada duplicó su peso en los incidentes

Shadow AI es el uso de herramientas de inteligencia artificial que la empresa no aprobó, y en 2026 es la forma de Shadow IT que más rápido crece. Según el Cost of a Data Breach Report 2026 de IBM, los incidentes de seguridad que involucran Shadow AI pasaron del 20% en la edición 2025 al 43% en la edición 2026, y las brechas asociadas costaron en promedio 5.39 millones de dólares, frente a 4.63 millones en la edición anterior. Esos incidentes provocaron pérdida o compromiso de datos en el 49% de los casos e interrupción de la operación en el 42%.

La adopción avanza más rápido que el control. Según el mismo informe de IBM, el 68% de las organizaciones que sufrieron una brecha no tenía políticas de gobierno para administrar la inteligencia artificial o detectar Shadow AI, y entre las organizaciones que sí aplicaban gobierno de inteligencia artificial, solo el 38% exigía la aprobación del área de TI antes de desplegar una herramienta, frente al 45% de la edición anterior.

En una empresa mediana, el Shadow AI tiene una forma concreta: un colaborador copia en un asistente de inteligencia artificial con cuenta personal una base de clientes, una propuesta con precios o un contrato, y la empresa no sabe qué herramienta usó ni dónde quedó esa información. ISO/IEC 42001 es el marco de sistema de gestión con el que una empresa gobierna ese uso, y Sentelius acompaña la alineación a ISO 42001 en empresas mexicanas.

¿Qué pasa con los datos personales de tus clientes cuando viven en una aplicación no autorizada?

La obligación de proteger los datos personales de los clientes sigue siendo de la empresa. Bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, la empresa que recaba los datos de sus clientes sigue siendo la responsable de su tratamiento, aunque un colaborador los haya subido a una aplicación que nadie autorizó. El artículo 18 de esa ley obliga al responsable a proteger los datos personales contra el uso, el acceso o el tratamiento no autorizado.

La presión también llega por la vía comercial. Un cliente corporativo o un comprador en Estados Unidos que integra proveedores mexicanos por nearshoring envía un cuestionario de evaluación de proveedores que pregunta dónde se almacena su información. Una empresa que no conoce sus propias aplicaciones no puede responderlo con verdad, y por la misma razón una empresa certificada en ISO/IEC 27001:2022 queda expuesta a una no conformidad en el control 5.9 del Anexo A, que exige un inventario de la información y de otros activos asociados, si ese inventario omite las aplicaciones que la operación usa de verdad.

Por qué prohibir las aplicaciones no resuelve el Shadow IT

Prohibir aplicaciones no elimina el Shadow IT: lo empuja a lugares donde la empresa ve todavía menos. El colaborador que necesitaba la herramienta la sigue usando desde su teléfono personal, y la empresa pierde incluso la pista del cargo en la tarjeta corporativa.

La respuesta que funciona es de gobierno. La dirección necesita saber qué aplicaciones existen, decidir cuáles se quedan con base en su costo y su riesgo, y ofrecer una alternativa autorizada para la necesidad que originó cada una. Es la misma raíz del costo silencioso de operar la tecnología sin dirección: cuando nadie define cómo se eligen las herramientas, cada colaborador las elige por su cuenta.

Cómo ayuda Sentelius a gobernar el Shadow IT en una empresa mediana

Sentelius trata el Shadow IT como un problema de rentabilidad y de riesgo a la vez. El punto de partida es siempre el diagnóstico, porque ninguna decisión sobre aplicaciones se sostiene sin conocer antes cuánto gasta la empresa en software y qué herramientas se duplican.

Diagnóstico y optimización operativa. El Diagnóstico de Integridad y Eficiencia Operativa de Sentelius se entrega en diez días hábiles, sin detener la operación, con una matriz de riesgos con costo asignado, una estrategia de optimización del gasto tecnológico, un plan de ejecución con responsable y un resumen ejecutivo para el consejo directivo. Aplicado al Shadow IT, le muestra a la dirección qué licencias paga sin uso real, qué herramientas se duplican y cuánto gasto tecnológico puede recuperar, con el riesgo y el costo asignados en la matriz.

Gobernanza y liderazgo estratégico. Con el programa de gobernanza anual, Sentelius aporta como vCISO o como dirección tecnológica el liderazgo que la empresa no tiene en nómina, y convierte los hallazgos del diagnóstico en reglas que la operación cumple: qué herramientas se autorizan, quién aprueba una nueva y qué evidencia queda para ISO 27001. El programa de vCISO incluye la evaluación del uso de inteligencia artificial generativa bajo ISO/IEC 42001, y se articula con un programa específico de Gobierno de IA cuando la adopción es más profunda.

Exposición de marca. El monitoreo de exposición de marca de Sentelius vigila Clear, Deep y Dark Web para detectar credenciales corporativas filtradas. Es el control que alcanza una consecuencia frecuente del Shadow IT: una cuenta creada con el correo electrónico de la empresa en un servicio externo que después sufre una filtración.

Qué no puede prometer ningún proveedor sobre el Shadow IT

Ningún proveedor serio puede prometer que una empresa quedará libre de Shadow IT. Mientras los colaboradores puedan contratar software con una tarjeta y un correo electrónico, aparecerán herramientas nuevas cada mes: el 2026 SaaS Management Index de Zylo reporta que las grandes corporaciones que analiza agregan en promedio 21 aplicaciones al mes.

Sentelius sí se compromete a que la dirección cuente con visibilidad sobre su gasto en software, con reglas para decidir sobre cada herramienta nueva y con la evidencia para verificar que esas reglas se cumplen. Esa es la diferencia entre un gasto tecnológico que se administra y uno que se descubre después de una brecha de datos.

Preguntas frecuentes

¿Qué es Shadow IT en una empresa?

Shadow IT es cualquier aplicación, servicio en la nube, dispositivo o herramienta de inteligencia artificial que los colaboradores de una empresa usan para trabajar sin autorización ni registro de la organización. Casi siempre nace de una necesidad legítima, pero genera gasto que nadie controla y riesgo que nadie mide.

¿Cuáles son los ejemplos más comunes de Shadow IT?

Los ejemplos más comunes de Shadow IT en empresas medianas son las cuentas personales de almacenamiento en la nube con archivos de la empresa, las aplicaciones de software como servicio pagadas con tarjeta corporativa, las extensiones del navegador y los asistentes de inteligencia artificial usados con cuentas personales para procesar información de clientes.

¿Cuánto le cuesta el Shadow IT a una empresa?

Según el Cost of a Data Breach Report 2026 de IBM, la falta de visibilidad sobre las aplicaciones suma en promedio 201,165 dólares al costo de una brecha de datos. A ese sobrecosto se agrega el gasto recurrente en software que nadie gobierna de forma central.

¿Qué diferencia hay entre Shadow IT y Shadow AI?

Shadow AI es la parte del Shadow IT que involucra herramientas de inteligencia artificial no aprobadas por la empresa. Su riesgo es mayor porque los colaboradores copian en ellas información sensible, y según el Cost of a Data Breach Report 2026 de IBM ya aparece en el 43% de los incidentes de seguridad estudiados.

¿El Shadow IT es ilegal en México?

Ninguna ley mexicana regula el Shadow IT por su nombre. Sin embargo, el artículo 18 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares obliga a la empresa a proteger los datos personales contra el uso, el acceso o el tratamiento no autorizado, y en sectores regulados se suman las disposiciones de cada autoridad.

¿Cómo saber si mi empresa tiene Shadow IT?

Las señales más visibles del Shadow IT son cargos de software en tarjetas corporativas que nadie reconoce, reembolsos por suscripciones y archivos de la empresa compartidos desde cuentas personales. Cuantificar en pesos las licencias sin uso y las herramientas duplicadas es parte del Diagnóstico de Integridad y Eficiencia Operativa de Sentelius.

El siguiente paso

Si la dirección de tu empresa no sabe hoy cuánto gasta en software ni dónde guardan sus colaboradores la información de clientes, el primer paso toma cinco minutos. El autodiagnóstico gratuito de Sentelius identifica los puntos ciegos de tu arquitectura tecnológica que erosionan el flujo de caja, los traduce a impacto financiero y revisa tu alineación con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, antes de decidir si hace falta el diagnóstico de diez días.

Hacer el autodiagnóstico gratuito


Alejandro Tapia, Chief Technology & Security Officer en Sentelius, forma parte del equipo que dirige los diagnósticos de arquitectura tecnológica y los programas de gobernanza. Es ingeniero en redes y telecomunicaciones, con más de una década en arquitectura tecnológica y ciberseguridad, Certified ISO 27001 Lead Auditor (CertiProf, I27001LA) e ISO 42001 Lead Auditor (I42001LA). Perfil del autor

Shadow IT: qué es y cuánto le cuesta a tu empresa en México
25 de septiembre de 2026

Share this post