# Shadow AI: la intel·ligència artificial que la teva empresa ja fa servir sense que ho sàpigues

> Algú de la teva empresa ha enganxat un contracte de client a una IA pública aquesta setmana. Què és el shadow AI, per què prohibir-lo no funciona i quatre passos realistes per posar-hi ordre sense frenar ningú.

Autor: Pere Casas · Data: 2026-08-12 · https://cynderlab.com/ca/blog/shadow-ai

Pregunta't una cosa: si demà entressis al despatx i preguntessis quantes eines d'intel·ligència artificial fa servir la teva empresa, quina xifra diries? Ara compara-la amb la realitat. La comptable que passa factures a una IA per resumir-les. El comercial que hi tradueix propostes. El desenvolupador amb el copilot activat. La persona de RH que hi enganxa currículums. I el transcriptor de reunions que algú va instal·lar i que grava totes les videotrucades de direcció.

Això és el **shadow AI**: la IA que entra a l'empresa per la porta del darrere, sense que ningú l'aprovi, la inventariï ni la miri. I a diferència del *shadow IT* de tota la vida —aquell Dropbox que algú es va instal·lar—, aquí el que se'n va no és un fitxer: **és el criteri, les dades i sovint la informació dels teus clients**.

## Per què el shadow AI és diferent del shadow IT?

Perquè el mecanisme del dany canvia. Quan algú es muntava un Dropbox pel seu compte, el risc era que aquell compte es comprometés. Amb una IA pública, el problema és més immediat i més silenciós: **enganxar text a una IA és publicar-lo en un sistema de tercers**. No cal cap atacant, ni cap error de configuració, ni cap contrasenya feble. La fuita és l'ús normal de l'eina.

I sol passar amb el material més sensible que té l'empresa, precisament perquè és el més difícil de redactar sol: el contracte que t'ha costat de tancar, l'informe de l'incident, la nòmina que has de resumir, el codi de la teva aplicació. Ningú ho fa amb mala fe — ho fa perquè té feina i l'eina l'ajuda.

És, en el fons, el mateix problema que t'explicàvem a l'article sobre [com enviar una contrasenya de forma segura](/ca/blog/enviar-contrasenyes-de-forma-segura): informació que surt de l'empresa per un canal que ningú controla i que no oblida mai. I és germà del que vèiem a [superfície d'atac](/ca/blog/superficie-atac): allò que no saps que tens, no ho pots protegir.

## Per què prohibir-la no funciona?

Perquè ja ho has provat i ja saps com acaba. Una circular que digui «queda prohibit l'ús d'eines d'IA» produeix exactament dos efectes: la gent continua fent-les servir, i deixa de dir-t'ho. Has convertit un problema visible en un problema invisible, que és pitjor.

La prohibició té una debilitat de fons: **competeix contra un guany de productivitat real**. Quan una eina et treu dues hores de feina d'una tarda, cap circular la venç. L'única política que aguanta és la que dona una alternativa igual de còmoda i tan sols posa límits allà on cal.

## Què t'obliga ja la normativa?

Aquí hi ha una data que a moltes pimes se'ls ha passat per alt. Des del **2 de febrer de 2025** ja s'aplica l'obligació d'**alfabetització en IA** del Reglament europeu d'IA: les organitzacions han de garantir que el personal que fa servir sistemes d'IA en tingui un coneixement suficient. I des del **2 d'agost de 2026** —fa poques setmanes— s'aplica el gruix del Reglament. Pots consultar el calendari oficial a la [pàgina de la Comissió Europea sobre el marc regulador de la IA](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai).

Tradueix-ho a la teva realitat: **no pots formar ni supervisar l'ús d'unes eines que ni tan sols saps que s'estan fent servir**. L'inventari no és burocràcia, és el requisit previ de tot el que ve després. I si vols anar més enllà i posar-hi un marc de gestió complet, ja et vam explicar què cobreix la [norma ISO/IEC 42001](/ca/blog/iso-42001).

Hi ha, a més, la capa de protecció de dades: si a l'eina hi va informació personal de clients o d'empleats, ja no parles només d'IA, parles d'un tractament de dades que has de poder justificar.

## Què pots fer aquest trimestre?

Quatre passos, per aquest ordre:

1. **Pregunta sense amenaçar.** Una ronda curta per departaments: quines eines feu servir i per a què. Deixa clar que no hi haurà sancions per respondre — si la gent tem el càstig, l'inventari et sortirà fals i hauràs perdut l'única oportunitat de veure-hi clar.
2. **Classifica per dades, no per eina.** El que importa no és quina IA és, sinó què hi entra. Dades de clients, dades personals, codi propietari, informació financera: aquí és on has de posar el focus. La resta pot esperar.
3. **Dona una alternativa aprovada.** Tria una o dues eines, contracta la modalitat empresarial (la que no entrena models amb el que hi poses) i comunica-les. Si l'opció oficial és tan bona com la pirata, la gent hi migra sola.
4. **Escriu una pàgina de regles, no vint.** Què no hi pot anar mai, on demanar aprovació i a qui preguntar en cas de dubte. Una pàgina que tothom llegeix val més que una política de quaranta que ningú obre.

I fixa una revisió cada sis mesos: aquest inventari caduca de pressa, perquè cada mes apareixen eines noves i cada actualització d'un programa que ja tens hi afegeix funcions d'IA que ahir no hi eren.

El shadow AI no es resol amb un producte ni amb una prohibició: es resol amb algú que tingui la responsabilitat de mirar-s'ho i decidir. És exactament la feina d'un [vCISO](/ca/blog/que-es-un-vciso), i és una conversa que sol durar menys del que et penses. Si vols que t'ajudem a fer aquest inventari i a escriure aquesta pàgina de regles, escriu-nos a [hola@cynderlab.com](mailto:hola@cynderlab.com).