Shadow AI y fuga de información
Herramientas no inventariadas reciben datos que no deberían salir de la organización.
Política de IA · DLP · inventario autorizadoCurso 03 · Agentes seguros
← Volver a cursosGobernanza · Riesgos · Cumplimiento · Ciberseguridad
Un recorrido práctico para decidir qué datos, permisos, herramientas y acciones puede usar un agente; dónde debe detenerse; y qué evidencia necesitamos antes de confiarle más autonomía.
El riesgo se concentra en privacidad, acceso y calidad de las fuentes.
Aparecen integridad, versiones, destinatarios y aprobaciones antes de guardar.
Se necesitan permisos mínimos, límites, registro, detención y revisión humana proporcional.
Caso transversal
Seguiremos un agente operativo que recibe información por WhatsApp y la transforma en datos revisables. Cada módulo agrega un control sin confundir interfaz, lógica, datos y acciones.
WhatsApp Business recibe una foto, un documento o una instrucción.
Identidad del usuario · tipo de archivo · consentimientoMake coordina el flujo y el modelo extrae o propone información.
Objetivo bloqueado · contenido no confiable · límitesEl backend valida y conserva una única fuente de verdad.
Esquemas · permisos · historial · retenciónUna persona revisa, aprueba y administra los resultados.
Human-in-the-loop · auditoría · reversiónRegla de diseño: el modelo puede proponer; el sistema confiable valida; la persona aprueba cuando la consecuencia lo exige.
Programa
Cada módulo distingue concepto, riesgo, control y decisión práctica. El recorrido completo se realiza en el aula para alumnos.
Reconocer el salto de leer a escribir y ejecutar, y dibujar la frontera de riesgo del caso.
Aplicar IAM, RBAC, MFA y mínimo privilegio a personas, agentes, conectores y cuentas de servicio.
Clasificar datos, gobernar fuentes, evitar fugas y tratar las escrituras de memoria como operaciones privilegiadas.
Diseñar para limitar el impacto de instrucciones directas, indirectas, persistentes o escondidas en contenido.
Definir contratos de herramienta, validación, presupuestos, destinos permitidos y aprobaciones por acción.
Convertir gobierno, riesgo y cumplimiento en dueños, reglas, evidencias y decisiones proporcionadas.
Probar casos normales y adversariales, observar conductas y preparar detención, respuesta y recuperación.
Integrar arquitectura, controles, evidencia y riesgo residual en una decisión de salida a piloto.
Cinco riesgos prioritarios
Los controles se combinan. Una política sin configuración técnica, o una barrera técnica sin responsables y evidencia, deja huecos.
Herramientas no inventariadas reciben datos que no deberían salir de la organización.
Política de IA · DLP · inventario autorizadoEl agente hereda permisos amplios o actúa sin una identidad atribuible.
IAM · RBAC · mínimo privilegio · MFAUna salida convincente se transforma en una decisión o acción incorrecta.
Fuentes · validación · Human-in-the-loopContenido externo altera el objetivo o induce una acción no prevista.
Arquitectura en capas · evaluaciones · Red TeamCredenciales, endpoints o canales legítimos se aprovechan para phishing, abuso o escalamiento.
MFA · endpoint · límites · monitoreo contextualContenido del curso
El módulo inicial y el diagnóstico de 15 controles forman parte del curso pago. El diagnóstico orienta una conversación: no certifica seguridad ni reemplaza una revisión técnica, legal o de protección de datos.
Aprendé cuándo un agente deja de ser un asistente y cómo cambia el riesgo al leer, escribir y ejecutar.
Consultar por el cursoEvaluá propósito, datos, identidad, permisos, RAG, herramientas, revisión humana, pruebas y respuesta.
Abrir desde Mi aulaFundamentación
El contenido traduce marcos autorizados a decisiones operativas. Se revisó con las versiones disponibles al 19 de septiembre de 2026.