La mayoría de los empleados que instalan una aplicación no aprobada o se suscriben a una nueva herramienta SaaS intentan hacer su trabajo más rápido. El problema empieza después: TI no puede aplicar parches al software que no conoce, no puede proteger los datos almacenados en servicios que nunca aprobó y no puede evitar pagar dos veces por herramientas que se solapan.
Esa brecha se está ampliando. Gartner predice que, para 2027, el 75% de los empleados adquirirá, modificará o creará tecnología fuera de la visibilidad de TI, frente al 41% en 2022.
Esta guía explica qué es el shadow IT, dónde aparece, por qué los empleados recurren a él, qué costes implica y cómo los equipos de TI pueden detectarlo y reducirlo.
¿Qué es el shadow IT?
Shadow IT es cualquier hardware, software, servicio en la nube o herramienta de IA que los empleados usan para trabajar sin el conocimiento ni la aprobación del departamento de TI. Incluye aplicaciones no aprobadas instaladas en los ordenadores de la empresa, dispositivos personales usados para acceder a datos de la empresa y suscripciones SaaS adquiridas fuera del proceso de compras de TI.
Shadow IT rara vez es malicioso. Normalmente es una solución alternativa: un empleado necesita una capacidad, la herramienta aprobada no la ofrece o el proceso de aprobación parece lento, así que busca su propia solución. El riesgo viene del hecho de que TI no puede gestionar, proteger ni controlar la tecnología cuya existencia desconoce.
Ejemplos habituales de shadow IT
El shadow IT puede aparecer casi en cualquier lugar donde los empleados usan tecnología. Algunos ejemplos habituales son:
Aplicaciones SaaS no aprobadas: herramientas de gestión de proyectos, uso compartido de archivos o diseño a las que un equipo se suscribe con una tarjeta de la empresa o una cuenta personal.
Apps de mensajería y colaboración: Herramientas de chat o vídeo de terceros que se usan junto con la plataforma aprobada por la empresa, o en lugar de ella.
Almacenamiento personal en la nube: Archivos de trabajo guardados en cuentas personales para que sea más fácil acceder a ellos desde casa o compartirlos con contactos externos.
Software instalado en los ordenadores de la empresa: utilidades, navegadores, herramientas de acceso remoto o descargas gratuitas que los empleados instalan sin la participación de TI.
Extensiones del navegador: Complementos que pueden leer el contenido de la página o conectarse a servicios externos, y que a menudo se instalan sin ningún tipo de revisión.
Herramientas de IA generativa (IA en la sombra): Chatbots y asistentes públicos de IA que se usan para redactar contenido, resumir documentos o analizar datos, a veces con información de la empresa pegada en ellos.
Dispositivos personales: Portátiles, tablets y teléfonos usados para trabajar sin aprobación o fuera de un programa formal de BYOD.
Por qué los empleados recurren al shadow IT
Hay varias presiones que impulsan el shadow IT. Algunos empleados adoptan sus propias herramientas para resolver un problema sin esperar a TI, especialmente cuando la opción aprobada tiene problemas recurrentes o carece de una función que necesitan. Otros adoptan un enfoque de «mejor pedir perdón que permiso» porque el proceso oficial de aprobación les parece lento.
El trabajo híbrido y remoto agrava el problema. Los empleados pueden preferir usar ordenadores personales y tabletas para trabajar, incluso cuando la empresa no tiene ninguna política que lo permita. Algunas personas simplemente no saben que existe una política de TI, o no se dan cuenta de que lo que están haciendo queda fuera de ella.
Estas causas apuntan a parte de la solución. Cuando las herramientas aprobadas cubren las necesidades de los empleados y las solicitudes de software reciben respuestas rápidas, hay menos motivos para saltarse a TI.
Los riesgos y costes ocultos del shadow IT
El coste del shadow IT va más allá de las cuotas de suscripción. La mayor parte aparece de forma indirecta, como exposición a riesgos de seguridad, gasto innecesario y trabajo adicional para TI.
1. Brechas de seguridad por software sin parches
El software que TI no conoce no se actualiza con parches. Las aplicaciones no aprobadas pueden permanecer en los endpoints durante meses ejecutando versiones obsoletas con vulnerabilidades conocidas, y TI no puede priorizar las correcciones de software que ni siquiera tiene en el radar.
2. Exposición de datos y problemas de cumplimiento
Cuando los datos de la empresa se trasladan a aplicaciones no aprobadas, cuentas personales en la nube o herramientas públicas de IA, TI pierde el control sobre dónde se almacenan, quién puede acceder a ellos y cuánto tiempo se conservan. Eso puede complicar las auditorías y dificultar demostrar que los datos confidenciales se gestionan de acuerdo con la política.
3. Gasto duplicado e innecesario
Cuando los equipos compran sus propias herramientas, las organizaciones suelen acabar pagando varias aplicaciones que hacen el mismo trabajo. Las suscripciones pueden seguir renovándose después de que la persona que las compró se haya ido, y las licencias aprobadas pueden quedar sin usar mientras los empleados recurren a herramientas que encontraron por su cuenta.
4. Trabajo extra para los equipos de TI
El shadow IT genera solicitudes de soporte para herramientas que TI nunca aprobó, problemas de integración con sistemas aprobados y trabajo de limpieza cuando una aplicación no autorizada causa un problema. Las herramientas desconocidas también ralentizan la respuesta ante incidentes, porque TI primero tiene que descubrir qué está implicado antes de poder actuar.
Cómo detectar el shadow IT
La shadow IT abarca dispositivos, software instalado y servicios en la nube, así que ninguna señal por sí sola la detecta por completo. La mayoría de los equipos de TI combinan varias fuentes:
Inventario de software de endpoints: Una lista actualizada de las aplicaciones instaladas en cada equipo gestionado muestra el software no autorizado poco después de que aparezca.
Alertas de instalación de software: Las alertas sobre nuevas instalaciones permiten a TI revisar los cambios a medida que ocurren, sin esperar a una auditoría programada.
Registros de gastos y compras: Los cargos recurrentes por software que nunca pasó por TI suelen revelar suscripciones SaaS no aprobadas.
Registros de identidad e inicio de sesión: Los inicios de sesión en aplicaciones no aprobadas con cuentas de la empresa pueden revelar servicios en la nube que no residen en un endpoint.
Conversaciones con equipos: Preguntar a los departamentos qué herramientas usan realmente puede revelar lagunas en el conjunto de herramientas aprobadas más rápido que cualquier escaneo.
El inventario de endpoints es la base del lado del software del problema y una parte fundamental de la gestión del inventario de activos de TI.
Cómo reducir el shadow IT y sus costes
Estas medidas ayudan a mantener el shadow IT reducido, visible y económico, y encajan dentro de un conjunto más amplio de prácticas recomendadas de seguridad de TI.
1. Mantén el inventario actualizado con una supervisión continua
Cuanto más tiempo permanezca software no aprobado en un endpoint, más tiempo puede pasar sin parches y más tiempo puede que la organización siga pagando por él. Las auditorías anuales basadas en hojas de cálculo estáticas dejan meses en los que el software nuevo pasa desapercibido.
Usa una herramienta de gestión de endpoints que mantenga al día el inventario de hardware y software de cada equipo gestionado y alerte a TI cuando se instale o se elimine software. Eso hace que la detección de shadow IT forme parte de las operaciones habituales.
2. Compara las instalaciones con lo que pagas
El inventario de software responde a una pregunta básica sobre costes: ¿cuántas copias de cada aplicación están instaladas y dónde? Comparar esa cifra con las licencias adquiridas puede revelar licencias que nadie está usando, así como herramientas instaladas en más equipos de los que la organización ha pagado.
Busca también solapamientos. Si el inventario muestra varias aplicaciones que hacen el mismo trabajo en distintos departamentos, son candidatas para la consolidación.
3. Estandariza las herramientas aprobadas y facilita las solicitudes
Las herramientas redundantes aumentan el coste y la complejidad. Acordad un conjunto estándar de aplicaciones aprobadas para necesidades habituales como mensajería, uso compartido de archivos y gestión de proyectos, y publicad la lista para que los empleados sepan qué está disponible. Trabajar con menos proveedores también puede simplificar las renovaciones y mejorar los precios.
Acompaña la lista con un proceso de solicitud simple y rápido. Es menos probable que los empleados eviten a TI cuando pueden obtener una respuesta rápida.
4. Conecta el inventario con la gestión de parches
Las aplicaciones no aprobadas suelen ser las que se quedan atrás en las actualizaciones. Cuando el inventario, los datos de vulnerabilidades y el estado de los parches están en el mismo lugar, TI puede ver qué endpoints ejecutan software desactualizado o vulnerable y decidir si actualizarlo o eliminarlo.
5. Elimina rápidamente el software no aprobado
Cuando aparece software no aprobado, una respuesta rápida limita tanto el riesgo como el coste. Ejecutar un script de desinstalación o un comando remoto en el endpoint afectado permite a TI eliminarlo sin una visita al escritorio ni una sesión remota completa.
Haz seguimiento también con el empleado. Entender por qué instaló la herramienta puede revelar una necesidad que el conjunto de herramientas aprobado no cubre.
Cómo Splashtop AEM ayuda a los equipos de TI a controlar la shadow IT
Splashtop AEM (gestión autónoma de endpoints) es una plataforma de gestión de endpoints que ofrece a los equipos de TI visibilidad en tiempo real y automatización basada en políticas en todos los endpoints gestionados desde una sola consola.
El inventario de hardware y software muestra detalles del sistema, del hardware y del software de cada ordenador gestionado, con instantáneas que TI puede comparar a lo largo del tiempo y exportaciones para revisiones de auditoría. La vista de inventario de software puede filtrarse por proveedor o plataforma, lo que facilita detectar aplicaciones no aprobadas y contar las instalaciones en todo el entorno. Las alertas configurables notifican a TI cuando se instala o desinstala software, o cuando se añade o se retira hardware.
Cuando TI encuentra algo que abordar, Scripts and Tasks puede ejecutar comandos, scripts e instalaciones en varios endpoints a la vez, y Smart Actions puede ejecutar automáticamente una tarea predefinida cuando se activa una alerta. La gestión de parches basada en políticas para sistemas operativos y más de 100 aplicaciones de terceros, la información de CVE impulsada por IA y los paneles ayudan a mantener actualizado el software aprobado y muestran dónde persiste el riesgo.
Obtén visibilidad del software en cada endpoint gestionado
El shadow IT crece en la brecha entre lo que los empleados necesitan y lo que TI puede ver. Cerrar esa brecha empieza con una visión precisa y actualizada del software que se ejecuta en todos tus endpoints, seguida de un conjunto claro de herramientas aprobadas y una forma rápida de actuar cuando aparece algo no autorizado.
Splashtop AEM ofrece a los equipos de TI esa visibilidad, junto con la automatización para mantener los endpoints actualizados con parches y uniformes. Comenzar una prueba gratuita para ver qué se está ejecutando en tus endpoints gestionados, sin necesidad de tarjeta de crédito.





