Pide tu presupuesto ya!

Detenga la IA en la sombra con Microsoft Purview

Los empleados rara vez esperan una implementación formal de la IA. Si ChatGPT, Claude, Gemini o un asistente de IA especializado les ayudan a resumir un contrato o reescribir el correo electrónico de un cliente más rápido, probablemente alguien ya lo esté usando.

Esa velocidad es útil. El riesgo es que el mensaje pueda incluir registros de clientes, código fuente, datos de recursos humanos, pronósticos financieros o información regulada que su organización nunca tuvo la intención de enviar a un servicio de IA no administrado. Microsoft señala este problema directamente en su guía de implementación de IA en la sombra: antes de bloquear cualquier cosa, debe descubrir qué aplicaciones de IA se están utilizando, quién las usa y si hay datos confidenciales involucrados.

¿La buena noticia? Si su organización ya utiliza herramientas de seguridad y cumplimiento de Microsoft 365, no es necesario que empiece desde cero. Microsoft Purview y Microsoft Defender para aplicaciones en la nube pueden ayudarlo a descubrir el uso de la IA en la sombra, clasificar los datos que fluyen hacia las herramientas de IA, aplicar la prevención de pérdida de datos (DLP) y mantener evidencia de auditoría para el cumplimiento.

En este tutorial, creará un flujo de trabajo práctico de gobernanza de IA en la sombra utilizando Microsoft Purview y Defender para aplicaciones en la nube.

Requisitos previos

Para seguirlo, necesitará:

  • Un inquilino de Microsoft 365 con acceso a Microsoft Purview.

  • Microsoft Defender para aplicaciones en la nube habilitado.

  • Permisos para administrar el descubrimiento de Defender for Cloud Apps y las políticas DLP de Microsoft Purview.

  • Incorporación de endpoints para dispositivos que desea proteger con Endpoint DLP.

  • Auditoría de ámbito de Microsoft habilitada. Microsoft señala que la auditoría está activada de forma predeterminada para los nuevos inquilinos, pero verifique su inquilino antes de confiar en él.

  • Una breve lista de aplicaciones de IA que su organización desea permitir, revisar o bloquear.

1. Comience con un inventario de aplicaciones de IA

No comience el gobierno en la sombra de la IA bloqueando todos los sitios web de IA que pueda nombrar. Ese enfoque suele crear dos problemas: los usuarios encuentran soluciones alternativas y los equipos de seguridad pierden visibilidad.

Empiece por descubrir lo que realmente está sucediendo.

  1. Abre el Portal de Microsoft Defender.

  2. Ir a Aplicaciones en la nube —> Descubrimiento de la nube —> Aplicaciones descubiertas.

  3. Filtrar el catálogo de aplicaciones por Categoría de aplicación -> IA generativa.

  4. Revise las aplicaciones de IA, los usuarios, las direcciones IP, el volumen de carga/descarga y las puntuaciones de riesgo descubiertas.

  5. Exporte o documente las principales aplicaciones por tráfico, número de usuarios y riesgo.

Defender for Cloud Apps asigna información de riesgo a las aplicaciones en la nube descubiertas, lo que le ayuda a evitar tratar todas las aplicaciones de IA de la misma manera. Un chatbot de IA para consumidores utilizado por 400 empleados supone un riesgo diferente al de un servicio de IA aprobado por un proveedor utilizado por un departamento bajo contrato.

Mientras revisa cada aplicación, colóquela en uno de los tres grupos:

  • Sancionado — aprobado para uso comercial.

  • No autorizado — no aprobado y debería bloquearse o restringirse.

  • Necesita revisión — requiere una revisión legal, de seguridad, de adquisiciones o de protección de datos antes de tomar una decisión.

Esta simple clasificación se convierte en la columna vertebral de su programa de gobernanza de IA.

2. Etiquetar aplicaciones de IA como autorizadas o no autorizadas

Una vez que tenga un inventario, etiquete aplicaciones en Defender para aplicaciones en la nube.

  1. En Defensor de aplicaciones en la nubeabra la página de la aplicación de un servicio de IA que revisó.

  2. Elija si desea etiquetar la aplicación como Sancionado o No autorizado.

  3. Repita primero el proceso para las aplicaciones de IA de mayor riesgo y mayor volumen.

  4. Revisar el Necesita revisión cubo semanalmente hasta que cada aplicación tenga un propietario y una decisión.

Página de la aplicación Defender for Cloud Apps que muestra el etiquetado de aplicaciones de IA autorizadas y no autorizadas

El etiquetado no es sólo documentación. Las políticas de descubrimiento de la nube de Microsoft Defender para aplicaciones en la nube pueden usar acciones de gobernanza, como etiquetar una aplicación como no autorizada. La documentación de Microsoft también señala que el acceso se puede bloquear automáticamente cuando una política coincidente etiqueta una aplicación como no autorizada, y las integraciones de puertas de enlace web seguras pueden ampliar esos controles de bloqueo.

Una buena primera política es una política de descubrimiento de IA de alto riesgo:

  • Tipo de póliza: Política de descubrimiento de aplicaciones.

  • Categoría: IA generativa.

  • Puntuación de riesgo: Lo suficientemente bajo como para detectar aplicaciones cuestionables, pero no tan amplio como para que cada aplicación genere ruido.

  • Umbral de uso: Comience con aplicaciones de gran volumen o recién descubiertas.

  • Acción de gobernanza: Alerte al equipo de seguridad o etiquételo como no autorizado después de la revisión.

3. Utilice Purview para comprender qué datos están en riesgo

Es útil saber que los usuarios visitan las herramientas de IA. Saber si comparten datos confidenciales es mucho más útil.

Microsoft Purview incorpora controles de cumplimiento y protección de la información al gobierno de la IA. La documentación de Purview AI de Microsoft describe el soporte en áreas como etiquetas de confidencialidad, clasificación de datos, DLP, gestión de riesgos internos, auditoría, cumplimiento de comunicaciones, eDiscovery, gestión del ciclo de vida de datos y administrador de cumplimiento para interacciones de IA admitidas.

Comience en Microsoft Purview con la clasificación de datos:

  1. Abre el Portal de ámbito de Microsoft.

  2. Ir a Clasificación de datos y revisar incorporado tipos de información sensible.

  3. Confirme que los tipos de datos regulados comunes estén habilitados o disponibles, como números de tarjetas de crédito, identificaciones gubernamentales, información de salud e identificadores financieros.

  4. Cree tipos de información confidencial personalizados para datos específicos de la empresa, como números de cuentas de clientes, nombres de códigos de proyectos o ID de contratos internos.

  5. Revise las etiquetas de confidencialidad existentes y confirme que el contenido de alto valor tenga etiquetas como Confidencial, Altamente confidencialo Regulado.

Panel de clasificación de datos de Microsoft Purview que muestra tipos de información confidencial

Este paso es importante porque las políticas de Purview DLP pueden utilizar tipos de información confidencial y etiquetas de confidencialidad para detectar interacciones riesgosas de IA. Si los datos confidenciales no están clasificados ni etiquetados, sus reglas de DLP serán más débiles.

4. Cree una política de Endpoint DLP para sitios web de IA

Ahora que sabe qué aplicaciones de IA existen y qué datos importan, cree una política de DLP que controle la información confidencial que se pega o carga en las herramientas de IA.

En el ámbito de Microsoft:

  1. Ir a Prevención de pérdida de datos —> Políticas.

  2. Cree una nueva política o copie una plantilla de política existente.

  3. Elija la ubicación adecuada. Para la actividad del navegador y del dispositivo, utilice Dispositivos donde se admite Endpoint DLP.

  4. Agregue condiciones para tipos de información confidencial o etiquetas de confidencialidad.

  5. Agregue acciones para actividades riesgosas, como bloquear copiar y pegar, cargar en servicios en la nube o copiar al portapapeles para sitios web de aplicaciones de IA.

  6. Inicie la política en modo simulación o prueba.

  7. Revise las alertas y la actividad antes de imponer un bloqueo.

Política DLP de Microsoft Purview configurada para la actividad de endpoints que involucra sitios web de IA

La guía de IA en la sombra de Microsoft recomienda ejecutar primero los controles DLP en simulación para comprender el impacto.

Una primera regla práctica podría ser:

  • Si un usuario intenta pegar contenido que contenga números de tarjetas de crédito, identificaciones gubernamentales o una Altamente confidencial etiqueta de confidencialidad en un sitio web de IA generativa, muestra un consejo de política y bloquea la acción.

Un enfoque en capas brinda a los usuarios la oportunidad de corregir errores sin que la seguridad sea el departamento del “no”.

5. Manejar la IA autorizada de manera diferente a la IA no autorizada

La gobernanza de la IA en la sombra no se trata solo de bloquear herramientas defectuosas. También se trata de hacer que las herramientas homologadas sean más seguras.

Para aplicaciones de IA no autorizadasuse Defender para aplicaciones en la nube, Microsoft Entra, Intune y controles de red para restringir el acceso según su entorno. Por ejemplo, puede bloquear el acceso a la puerta de enlace web segura, impedir la instalación de aplicaciones de escritorio no aprobadas con Intune o restringir el consentimiento de OAuth para aplicaciones riesgosas.

Para aplicaciones de IA autorizadasmantenga el acceso disponible pero proteja los datos:

  • Exigir a los usuarios que se autentiquen con identidades corporativas siempre que sea posible.

  • Prefiera versiones empresariales de herramientas de inteligencia artificial con protección de datos contractual.

  • Aplique Purview DLP a solicitudes, cargas y eventos de copiar y pegar.

  • Supervise patrones de uso inusuales en Defender para aplicaciones en la nube.

  • Utilice etiquetas y controles de acceso para que Copilot y otras experiencias de IA no resuman datos a los que los usuarios no deberían acceder.

Matriz de decisiones de gobernanza que muestra aplicaciones de IA autorizadas, no autorizadas y que necesitan revisión

Aquí es donde la gobernanza de datos de Copilot adquiere especial importancia. La documentación de IA de Microsoft Purview señala que las aplicaciones de IA compatibles utilizan controles existentes, por lo que los datos almacenados en su inquilino no se devuelven a un usuario si el usuario no tiene acceso a esos datos. En otras palabras, los permisos, las etiquetas de confidencialidad y DLP siguen siendo importantes. Copilot no soluciona el uso compartido excesivo en SharePoint o OneDrive; puede hacer que compartir demasiado sea más fácil de notar.

6. Convertir el uso de la IA en evidencia auditable

El cumplimiento de la IA en 2026 no se trata solo de prevenir fugas. También es necesario demostrar que existen controles y que los incidentes pueden investigarse.

Utilice Microsoft Purview para retener e investigar la actividad relacionada con la IA:

  1. Verificar Auditoría de ámbito de Microsoft está capturando interacciones de IA respaldadas por sus licencias y configuración.

  2. Usar Cumplimiento de la comunicación para detectar mensajes inapropiados o que violen las políticas cuando sean compatibles.

  3. Usar Gestión del ciclo de vida de los datos políticas de retención para ubicaciones de interacción de IA cuando corresponda.

  4. Usar descubrimiento electrónico para preservar, buscar, revisar y exportar indicaciones y respuestas de IA durante las investigaciones.

  5. Usar Gestión de riesgos internos y Protección Adaptativa para usuarios de riesgo elevado cuando su organización tiene el proceso de licencia y gobierno para respaldarlo.

Microsoft Purview Audit o búsqueda de eDiscovery para actividad de interacción de IA

Estos controles ayudan a responder las preguntas que harán los auditores y los líderes:

  • ¿Qué aplicaciones de IA se están utilizando?

  • ¿Quién los está usando?

  • ¿Se compartieron datos confidenciales?

  • ¿Se aprobó la aplicación?

  • ¿El usuario fue advertido o bloqueado?

  • ¿Pueden los equipos legales o de cumplimiento preservar la interacción si es necesario?

7. Construya el modelo operativo

Las herramientas son sólo la mitad de la gobernanza de la IA en la sombra. La otra mitad es un modelo operativo repetible.

Utilice este marco ligero:

Área Dueño Cadencia Producción
Descubrimiento de aplicaciones de IA Operaciones de seguridad Semanalmente Aplicaciones de IA nuevas y de alto riesgo
Aprobación de la aplicación Seguridad, legal, adquisiciones. Quincenal Decisión sancionada/no sancionada
Clasificación de datos Propietarios de datos Mensual Etiquetas actualizadas y tipos de información confidencial
sintonización DLP ingeniería de seguridad Semanalmente durante la implementación, mensualmente después Reducción de falsos positivos y bloqueos más fuertes.
Revisión de cumplimiento Cumplimiento/legal Mensual o trimestral Evidencia de auditoría, retención e investigación

El objetivo no es eliminar el uso de la IA. El objetivo es hacer que el uso de la IA pase de ser no gestionado a ser gobernado.

Concluyendo

La IA en las sombras no va a desaparecer. Los empleados seguirán utilizando herramientas de IA porque ahorran tiempo y los equipos empresariales seguirán exigiendo un acceso más rápido a los flujos de trabajo asistidos por IA.

Microsoft Purview y Defender para aplicaciones en la nube le brindan una forma práctica de administrar esa realidad. Utilice Defender para aplicaciones en la nube para descubrir aplicaciones de IA generativa, etiquetarlas como autorizadas o no autorizadas y crear políticas de descubrimiento. Utilice Purview para clasificar datos confidenciales, aplicar Endpoint DLP a sitios web de IA, auditar las interacciones de IA y conservar pruebas de cumplimiento.

Comience con la visibilidad. Luego proteja los datos confidenciales. Luego haga cumplir las decisiones de acceso. Esa secuencia brinda a sus usuarios espacio para adoptar la IA de manera segura y, al mismo tiempo, brinda a los equipos de seguridad y cumplimiento el control que necesitan.

Fuentes

  • https://learn.microsoft.com/en-us/purview/deploymentmodels/depmod-data-leak-shadow-ai-step1

  • https://learn.microsoft.com/en-us/purview/deploymentmodels/depmod-data-leak-shadow-ai-step2

  • https://learn.microsoft.com/en-us/purview/deploymentmodels/depmod-data-leak-shadow-ai-step3

  • https://learn.microsoft.com/en-us/purview/deploymentmodels/depmod-data-leak-shadow-ai-step4

  • https://learn.microsoft.com/en-us/purview/ai-microsoft-purview

  • https://learn.microsoft.com/en-us/purview/ai-other-apps

  • https://learn.microsoft.com/en-us/defender-cloud-apps/discovered-apps

  • https://learn.microsoft.com/en-us/defender-cloud-apps/policies-cloud-discovery

  • https://learn.microsoft.com/en-us/purview/dlp-learn-about-dlp

Written by

Leave a comment