En las organizaciones, la TI en la sombra se refiere a los sistemas de tecnología de la información (TI) implementados por departamentos distintos al departamento central de TI, para eludir [ 1 ] las limitaciones y restricciones impuestas por los sistemas de información centrales. [ 2 ] Si bien puede promover la innovación y la productividad, la TI en la sombra introduce riesgos de seguridad y problemas de cumplimiento, especialmente cuando dichos sistemas no están alineados con el gobierno corporativo. [ 3 ]
Orígenes
Los sistemas de información en las grandes organizaciones pueden ser una fuente de frustración para sus usuarios. [ 2 ] Para sortear las limitaciones de las soluciones proporcionadas por un departamento de TI centralizado, así como las restricciones que se consideran perjudiciales para la productividad individual, los departamentos no relacionados con TI podrían desarrollar recursos de TI independientes para sus propias necesidades o requisitos específicos o urgentes. [ 4 ] Con una computadora personal, PC Magazine dijo en 1984, "ahora la secretaria o el asistente contable de cualquier ejecutivo puede hacer en 20 minutos lo que antes le tomaba a un equipo de especialistas en MIS 2 días para lograr". [ 5 ] En algunos casos, se podría reclutar a especialistas en TI o adquirir soluciones de software fuera del departamento de TI centralizado, a veces sin el conocimiento o la aprobación de los canales de gobierno corporativo.
Beneficios
Aunque a menudo se percibe como un intento de socavar la gobernanza corporativa, la existencia de TI en la sombra suele ser un indicador de que las necesidades de los departamentos individuales no se satisfacen con un ecosistema de información gestionado centralmente. Por lo tanto, los beneficios inmediatos de la TI en la sombra son los siguientes:
- Innovación: La TI en la sombra puede considerarse un entorno de pruebas para posibles soluciones o prototipos, en respuesta a la evolución de las necesidades empresariales. Asimismo, se puede mejorar la alineación entre departamentos en función de las limitaciones de la empresa en general.
- Productividad individual: Las soluciones de seguridad en la sombra se adaptan a las necesidades de cada departamento, lo que permite que las personas involucradas sean más eficaces. Un estudio [ 6 ] confirma que el 35 % de los empleados sienten la necesidad de sortear alguna medida o protocolo de seguridad para trabajar de forma eficiente.
- Reducción de costes internos: Algunas políticas paralelas, como BYOD (Trae tu propio dispositivo ), reducen los costes directos de hardware y software. Además, permitir el soporte local disminuye los gastos generales de los departamentos de TI.
Desventajas
Además de los riesgos de seguridad de la información , algunas de las implicaciones de la TI en la sombra son: [ 7 ] [ 8 ]
- Costos : A nivel corporativo, podrían generarse costos adicionales de tiempo e inversión para la integración, validación y cumplimiento de las infraestructuras de TI no oficiales detectadas. Asimismo, los departamentos que opten por las soluciones más económicas para sus infraestructuras no oficiales podrían no considerar los costos de implementación y mantenimiento. Esto puede resultar en una menor rentabilidad de la inversión en caso de falta de aceptación.
- Coherencia: Dado que pueden existir soluciones técnicas paralelas fuera del control de versiones centralizado, estas pueden desviarse de las metodologías o cálculos estandarizados. La coexistencia de múltiples infraestructuras paralelas también genera un entorno de aplicaciones muy fragmentado, lo que dificulta la gestión centralizada de la configuración.
- Ineficiencias operativas: Las soluciones paralelas ya establecidas pueden impedir la implementación y adopción de procesos más eficientes debido a su uso generalizado y habitual. El sistema paralelo también puede sobrepasar la capacidad del departamento central de TI para su integración y mantenimiento, especialmente cuando se vuelve demasiado importante como para quebrar o resulta esencial para procesos vitales de la organización.
Cumplimiento
La TI en la sombra aumenta la probabilidad de flujos de datos no controlados, lo que dificulta el cumplimiento de diversas leyes, regulaciones o conjuntos de mejores prácticas. Estas incluyen, entre otras:
- Ley Sarbanes-Oxley (EE. UU.)
- Basilea II (Normas Internacionales para la Banca)
- GLBA ( Ley Gramm-Leach-Bliley ), [ 9 ]
- COBIT ( Objetivos de Control para la Información y las Tecnologías Relacionadas )
- FISMA ( Ley Federal de Gestión de la Seguridad de la Información de 2002 )
- DFARS ( Suplemento del Reglamento Federal de Adquisiciones de Defensa )
- GAAP ( Principios de Contabilidad Generalmente Aceptados )
- SOC ( Controles del Sistema y de la Organización )
- HIPAA ( Ley de Portabilidad y Responsabilidad del Seguro Médico )
- HITECH ( Ley de Tecnología de la Información Sanitaria para la Salud Económica y Clínica )
- NIIF ( Normas Internacionales de Información Financiera )
- ITIL ( Biblioteca de Infraestructura de Tecnologías de la Información )
- PCI DSS ( Estándar de seguridad de datos de la industria de tarjetas de pago )
- RGPD ( Reglamento General de Protección de Datos ), [ 10 ]
- CCPA ( Ley de Privacidad del Consumidor de California )
- NYDFS ( Departamento de Servicios Financieros de Nueva York ), [ 11 ]
- PDPA ( Ley de Protección de Datos Personales - Singapur ) [ 12 ]
Predominio
Dentro de una organización, la cantidad de actividad informática en la sombra es, por definición, desconocida, especialmente porque los departamentos suelen ocultarla como medida preventiva para garantizar la continuidad de sus operaciones. Incluso cuando se conocen las cifras, las organizaciones se muestran reacias a admitir voluntariamente su existencia. Como excepción notable, The Boeing Company publicó un informe de experiencia [ 1 ] que describe la cantidad de aplicaciones en la sombra que varios departamentos implementaron para sortear las limitaciones de su sistema de información oficial.
Según Gartner, para 2015, el 35 por ciento de los gastos de TI empresariales de la mayoría de las organizaciones se gestionarán fuera del presupuesto del departamento central de TI. [ 13 ]
Una encuesta francesa de 2012 [ 14 ] a 129 gerentes de TI reveló algunos ejemplos de TI en la sombra :
- Macro de Excel 19%
- Software 17%
- Soluciones en la nube 16%
- ERP 12%
- Sistemas de BI 9%
- Sitios web 8%
- Hardware 6%
- VoIP 5%
- Soporte informático en la sombra 5%
- Proyecto de TI en la sombra 3%
- BYOD 3%.
Una encuesta realizada en 2026 por la empresa estadounidense de ciberseguridad Vanta reveló que el 70 % de las empresas cuentan con sistemas informáticos en la sombra, donde los empleados adoptan herramientas de IA sin revisiones de seguridad completas ni supervisión del departamento de TI. El informe señaló que los modelos de lenguaje grandes (LLM) tienen más probabilidades de ser identificados como un riesgo de seguridad que las aplicaciones tradicionales de software como servicio (SaaS). El problema se extiende al comportamiento de los empleados, ya que el informe documenta casos de empleados que reinstalan herramientas de IA después de que los departamentos de TI les hayan revocado el acceso. Las aplicaciones más utilizadas identificadas fueron ChatGPT, Claude y Cursor. [ 15 ]
Ejemplos
Entre los ejemplos de estos flujos de datos no oficiales se incluyen unidades flash USB u otros dispositivos portátiles de almacenamiento de datos, software de mensajería instantánea, Gmail u otros servicios de correo electrónico en línea, Google Docs u otros servicios para compartir documentos en línea y Skype u otro software de VoIP en línea, así como otros productos menos convencionales: bases de datos Access desarrolladas por el usuario y hojas de cálculo y macros de Excel desarrolladas por el usuario . Los riesgos de seguridad surgen cuando los datos o las aplicaciones se mueven fuera de los sistemas, redes, ubicaciones físicas o dominios de seguridad protegidos.
Los empleados de BankAmerica comenzaron a utilizar computadoras personales dentro de la empresa a finales de 1981. Si bien la firma financiera ya utilizaba ampliamente computadoras de gran capacidad, dado que el presupuesto de procesamiento de datos no contemplaba las computadoras personales, los empleados y las oficinas las compraban y las registraban como gastos de oficina . Después de que el departamento de compras descubriera en el verano de 1982 compras inusualmente grandes en las tiendas Computerland , Bank of America asignó un presupuesto de adquisición para computadoras pequeñas y estandarizó el uso de la IBM PC . A principios de 1983, según se informa, todos los ejecutivos, incluido el presidente Sam Armacost, tenían computadoras IBM PC. [ 16 ]
Referencias
- 1 2 Handel, Mark J.; Poltrock, Steven (2011). "Trabajando alrededor de las aplicaciones oficiales: experiencias de un gran proyecto de ingeniería". CSCW '11: Actas de la conferencia ACM 2011 sobre trabajo cooperativo asistido por computadora . págs. 309–312 . doi : 10.1145/1958824.1958870 . S2CID 2038883 .
- 1 2 Newell, Sue; Wagner, Eric; David, Gary (2006). Sistemas de información torpes: una revisión crítica de los sistemas empresariales . Sistemas de información ágiles: conceptualización, construcción y gestión. pág. 163. ISBN 1136430482.
- ↑ Kopper, Andreas; Westner, Markus; Strahringer, Susanne (1 de junio de 2020). "De la TI en la sombra a la TI gestionada por la empresa: un análisis comparativo cualitativo para determinar configuraciones para una gestión exitosa de la TI por parte de las entidades empresariales" . Information Systems and E-Business Management . 18 (2): 209–257 . doi : 10.1007/s10257-020-00472-6 . hdl : 10419/288329 . ISSN 1617-9854 .
- ↑ Zarnekow, R; Brenner, W; Pilgram, U (2006). Gestión integrada de la información: Aplicación de conceptos industriales exitosos en TI . ISBN 978-3540323068.
- ↑ Somerson, Paul (17 de abril de 1984). "PCs in Pinstripes" . PC . Vol. 3, n.º 7, págs. 252–261 . Consultado el 15 de noviembre de 2025 .
- ↑ RSA, noviembre de 2007, Encuesta de confesiones: los trabajadores de oficina revelan comportamientos cotidianos que ponen en riesgo la información confidencial, disponible en (PDF) , archivado del original (PDF) el 11 de febrero de 2012 , consultado el 15 de septiembre de 2017.
- ↑ Tamás, Fábián (2022). "TI en la sombra en el nuevo triángulo de gestión de TI" .
- ↑ Myers, Noah; Starliper, Matthew W.; Sumers, Scott L.; Wood, David A. (8 de marzo de 2016). "El impacto de los sistemas de TI en la sombra en la credibilidad percibida de la información y la toma de decisiones gerenciales" . SSRN 2334463 .
- ↑ "Ley Gramm-Leach-Bliley" .
- ↑ "En construcción" .
- ↑ "23 NYCRR 500" . govt.westlaw.com . Consultado el 17 de octubre de 2019 .
- ↑ Say, Jeremiah (16 de marzo de 2026). "¿Qué es la TI en la sombra? Cómo las aplicaciones empresariales no autorizadas crean riesgos de ciberseguridad - ArkShield Singapur | Ciberseguridad y monitorización en tiempo real para pymes" . arkshield.sg . Consultado el 22 de marzo de 2026 .
{{cite web}}: CS1 mantenimiento: estado de la URL ( enlace ) - ↑ "Las predicciones muestran que los presupuestos de TI se están alejando del control de los departamentos de TI" . Gartner . Consultado el 25 de abril de 2012 .
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ^ RESULTATS DE L'ENQUETE SUR LE PHENOMENE DU "SHADOW IT" por Thomas Chejfec : http://chejfec.com/2012/12/18/resultats-complets-de-lenquete-shadow-it/ Archivado el 6 de septiembre de 2013 en Wayback Machine.
- ↑ Lazarus, Lily Mae (29 de abril de 2026). «Exclusiva: Vanta alcanza los 300 millones de dólares en ingresos recurrentes anuales mientras la "IA en la sombra" se expande rápidamente en el mundo empresarial estadounidense» . Fortune . Archivado del original el 30 de abril de 2026.
- ↑ Covert, Colin (marzo de 1983). "BankAmerica se conecta a la energía de las PC" . PC . págs. 208–211 . Recuperado el 17 de abril de 2025 .
Enlaces externos
- Debate sobre Tech Republic
- Primer informe del sector sobre la adopción y los riesgos de la nube.
- La TI en la sombra en el nuevo triángulo de gestión de TI
- Sistemas de información