negocio · 5 min de lectura
Shadow AI: per què el 64 % de la teva plantilla ja l'usa sense control
L'ús d'IA no autoritzada per empleats es dispara el 2026 i exposa dades de clients i propietat intel·lectual. Què diu la llei i com posar-hi governança.
El shadow AI —l’ús de ChatGPT, Copilot o qualsevol altra IA per part d’un empleat sense que IT o seguretat ho sàpiga ni ho autoritzi— ha deixat de ser una anècdota de plantilla per convertir-se en el risc de dades que més ràpid creix el 2026. Segons un estudi de Microsoft recollit per DirectorTIC el 20 de juliol passat, el 64 % dels empleats reconeix usar eines d’IA no autoritzades per treballar, i el 78 % de qui usa IA ho fa amb comptes i aplicacions propis, no amb els que l’empresa ha revisat. A Evicron, estudi d’IA i software a mida de Barcelona, ho veiem cada vegada que comencem una consultoria: la IA ja és dins l’empresa, només que ningú l’ha convidada formalment.
Què és exactament el shadow AI
El terme calca el ja conegut “shadow IT”: aplicacions que els equips adopten pel seu compte per resoldre un problema ràpid —resumir un contracte, generar codi, redactar una proposta— sense passar per la validació de seguretat que sí que exigeix el programari corporatiu. La diferència amb el shadow IT clàssic és la naturalesa del risc: cada vegada que algú enganxa un fragment de codi, una dada de client o una xifra financera en un chatbot públic, aquesta informació surt de l’empresa i pot quedar emmagatzemada, reutilitzada o exposada en servidors de tercers sobre els quals ningú té control.
La magnitud del problema, en dades
Les xifres del 2026 són consistents entre estudis diferents, cosa que descarta que sigui un pic aïllat:
- 64 % dels empleats admet usar IA no autoritzada per treballar, i 60 % dels responsables de TI creu que la seva direcció no té un pla clar per regular-ho, segons l’estudi de Microsoft citat per DirectorTIC.
- L’enquesta global de WatchGuard, publicada el 14 de juliol de 2026, situa el shadow AI i els hàbits de treball insegurs entre els principals motors de l’augment del risc de ciberseguretat aquest any, segons recull la seva nota de premsa.
- Altres anàlisis del sector ja situen entorn del 45 % el percentatge d’empleats que usa IA de manera habitual en dispositius corporatius, amb els equips d’enginyeria i desenvolupament entre els de més adopció no governada.
No és un problema d‘“empleats descurats”: és la conseqüència lògica que la IA generativa sigui gratuïta, útil de manera immediata i més ràpida d’adoptar que qualsevol procés de compra de programari corporatiu.
Què s’hi juga realment la teva empresa
El risc no és només reputacional. Combina tres fronts legals que el 2026 ja tenen dents:
- RGPD: si un empleat introdueix dades de clients o d’altres empleats en una IA pública, l’empresa pot estar cedint dades personals a un tercer sense base legal, amb sancions que arriben als 20 milions d’euros o el 4 % de la facturació global.
- Reglament europeu d’IA (AI Act): les infraccions més greus —entre les quals usos i pràctiques prohibides— se sancionen amb fins a 35 milions d’euros o el 7 % del volum de negoci anual.
- Llei de secrets empresarials: un fragment de codi propi o una proposta comercial enganxada en un chatbot pot perdre la condició legal de secret empresarial si no s’ha protegit amb mesures raonables, cosa que complica després qualsevol reclamació si aquest secret es filtra o l’usa un competidor.
A això s’hi suma el risc més simple de tots: no saber quina informació de l’empresa ja ha sortit, ni cap a on.
Com recuperar el control sense prohibir la IA
Prohibir no funciona —els estudis ho confirmen: la gent continua usant IA igualment, només que ara sense que ningú ho sàpiga—. El que sí que funciona és donar una alternativa millor i governada:
- Audita què s’usa ja. Abans d’escriure una política, cal saber quines eines circulen realment per l’empresa i amb quines dades, no amb què se suposa que es treballa.
- Defineix una llista d’IA aprovada amb comptes corporatius, contractes de tractament de dades i control d’accés, en lloc de deixar que cada persona usi el seu compte personal.
- Dona alternatives igual de ràpides. Si la IA corporativa és més lenta o més limitada que el ChatGPT gratuït, el shadow AI torna de seguida.
- Forma els equips en què es pot i què no es pot enganxar en un chatbot: la majoria de les fuites no són malicioses, són per desconeixement.
- Revisa periòdicament, perquè les eines i els equips canvien més ràpid que qualsevol política escrita una sola vegada.
Quan convé portar ajuda externa
Fer aquest exercici internament és possible, però sovint xoca amb dos problemes: ningú a l’empresa té temps per auditar totes les eines en ús, i triar i integrar una IA corporativa que substitueixi de debò les eines soltes requereix un criteri tècnic que no sempre hi és a casa. A la nostra consultoria d’IA per a empreses comencem just per aquí: auditem quina IA s’usa ja, quin risc real suposa i què necessitaria la teva empresa per tenir una IA governada sense perdre la velocitat que buscaven els mateixos empleats. Quan la solució passa per desplegar eines concretes —un assistent intern, una integració amb les vostres dades— ho fem amb IA aplicada; si el fre és que els equips no saben què està permès, ho resolem amb formació en IA a mida de cada departament.
En resum
El shadow AI no és una moda passatgera: és la conseqüència que la IA generativa sigui més ràpida d’adoptar que qualsevol política d’empresa, i el 2026 ja mou dades de clients, codi i propostes comercials fora del control de l’empresa cada dia. Ignorar-lo no l’atura —les dades mostren que la gent continua usant IA igualment—; l’única cosa que funciona és auditar, donar alternatives governades i formar els equips abans que la fuita de dades la descobreixi un client, un competidor o un inspector.
Vols saber quina IA s’està usant ja a la teva empresa i com posar-hi governança sense frenar els equips? Escriu-nos: la primera consultoria és gratuïta i responem en menys de 24 hores.