Salta al contingut principal
onext technology
IA 19 juliol 2026 - 11 min de lectura

Shadow AI: la IA que els teus equips ja fan servir sense control (i com governar-la)

A la majoria d'empreses mitjanes ja hi ha desenes d'eines d'IA en ús sense política, sense auditoria i sense inventari. No és un problema futur: és una realitat present. El risc que crea —i el senyal que amaga— i com governar-lo sense frenar la teva gent.

Jordi García
Tech Lead a onext
Responsable de tecnologia revisant un inventari d'eines d'IA de l'empresa en pantalla al capvespre, il·lustrant el shadow AI i la seva governança

Per al teu comitè (60 segons)

  • Què passa: la teva gent ja fa servir IA per treballar —ChatGPT, copilots, assistents de correu, IA en eines que ja teniu—, gairebé sempre sense que TI ho sàpiga, ho aprovi o ho controli. Això és shadow AI.
  • Què significa per a la teva empresa: hi ha dades sensibles sortint a serveis que ningú ha auditat, decisions preses amb IA sense traçabilitat, i un cost i un risc de compliment que no veus en cap pressupost. Prohibir-ho no funciona: es torna més ocult.
  • Què pots fer: governar-lo, no perseguir-lo. Inventariar el que ja es fa servir, posar una política clara, i oferir un entorn corporatiu d'IA governada que substitueixi la drecera individual per alguna cosa millor i segura. El shadow AI és també un senyal de demanda real.

El shadow AI és l'ús d'eines d'intel·ligència artificial dins de la teva empresa sense l'aprovació, el coneixement ni el control de l'àrea de tecnologia. És l'equivalent d'aquesta dècada al "shadow IT" de l'anterior —quan els equips contractaven SaaS amb la targeta corporativa sense passar per TI—, però amb una diferència important: la IA s'empassa dades. I quan comptes el que hi ha de veritat en una empresa mitjana, el número sorprèn: no són una o dues eines, són desenes, en ús avui, sense política, sense auditoria i sense inventari.

Què és el shadow AI (i per què gairebé totes les empreses el tenen)

Quan fem l'inventari d'IA en un client, en la majoria dels casos apareix el mateix, i gairebé mai ho espera la direcció: subscripcions individuals a ChatGPT que paguen els managers de la seva targeta, copilots instal·lats per equips tècnics sense política, IA activada dins d'eines que ja fèieu servir (el CRM, el gestor de notes, el correu), assistents contractats sense passar per compres. No és mala fe: és gent intentant treballar millor amb les eines que té a mà. Però el resultat és una capa d'IA invisible operant sobre les dades de la teva empresa, sense que ningú la governi.

El risc real (que no veus en cap pressupost)

El shadow AI no és un problema teòric. Crea riscos concrets que qualsevol CIO o responsable de compliment reconeix:

  • Fuga de dades. Informació sensible —de clients, de negoci, personal— enganxada a serveis de tercers que ningú va avaluar. No saps què es va enviar, ni on resideix, ni què se'n fa.
  • Risc de compliment. RGPD, l'AI Act, la normativa del teu sector: difícil complir el que no saps que està passant. Un ús d'IA sense traçabilitat és un punt cec en la teva auditoria.
  • Inconsistència i errors. Cada persona fa servir una eina diferent a la seva manera, sense criteri comú. Decisions i continguts generats amb IA que ningú va verificar, amb qualitat desigual.
  • Cost invisible i fragmentat. Desenes de subscripcions petites disperses pels departaments, sense volum negociat ni visibilitat del que costa la IA en total.
  • Decisions sense rastre. Si una decisió es va recolzar en una IA que ningú controla, no pots explicar com es va prendre — un problema el dia que algú pregunti.

Però també és un senyal: prohibir no funciona

Aquí hi ha el matís que la majoria de les respostes al shadow AI es salten. La reacció instintiva —bloquejar, prohibir, tancar accessos— falla per dues raons. La primera: no funciona; l'ús es torna més ocult, no desapareix. La segona, i més important: el shadow AI és un senyal de demanda real. La teva gent no fa servir IA d'amagat per rebel·lia; la fa servir perquè li resol problemes. Prohibir-la és apagar la millor pista que tens sobre on la IA aporta valor a la teva empresa. La pregunta correcta no és "com ho aturo?", sinó "com canalitzo aquesta demanda cap a alguna cosa governada i millor?".

Com governar el shadow AI sense matar-lo

Governar no és perseguir. És donar un curs segur a alguna cosa que ja passa. A la pràctica, tres passos:

  1. Inventari, sense caça de bruixes. Descobreix què es fa servir de veritat —eines, per a què, amb quines dades— sense assenyalar ningú. L'objectiu és entendre la demanda, no castigar-la. És el primer eix de per on començar amb la IA com a CEO: reconèixer el que ja funciona sense que ho sàpigues.
  2. Una política clara i usable. Quines dades no surten mai, quins usos estan permesos, quines eines són segures. Una política que la gent pugui seguir —no un document que ningú llegeix—, amb compliment i traçabilitat des del disseny.
  3. Un entorn corporatiu millor que la drecera. La manera real d'acabar amb el shadow AI no és prohibir-lo, és fer-lo innecessari: donar a la teva gent un entorn d'IA corporativa governada —amb el teu context, les teves regles, les teves dades protegides— que sigui millor que l'eina individual que feien servir d'amagat. Quan l'opció segura és també la millor, el shadow desapareix sol.

Aquest entorn és onext Enterprise AI: reemplaça els chatbots individuals de les teves àrees per agents compartits amb el teu context, les teves regles i la teva governance —multimodel i sense lock-in—. El shadow AI individual no escala ni es pot auditar; un entorn governat, sí.

Preguntes freqüents

Què és el shadow AI en una empresa?

És l'ús d'eines d'IA (ChatGPT, copilots, assistents, IA embeguda en programari que ja teniu) per part d'empleats sense l'aprovació, el coneixement ni el control de l'àrea de tecnologia. És el successor del "shadow IT", amb l'agreujant que la IA processa dades: informació sensible pot acabar en serveis de tercers que ningú va avaluar. A la majoria d'empreses mitjanes ja existeix, sovint amb desenes d'eines en ús sense inventari.

He de prohibir l'ús d'IA no autoritzada?

Prohibir no funciona: l'ús es torna més ocult en lloc de desaparèixer, i a més apagues un senyal valuós d'on la IA aporta valor real a la teva empresa. L'estratègia que funciona és governar, no perseguir: inventariar sense caça de bruixes, posar una política clara i usable, i oferir un entorn corporatiu d'IA governada que sigui millor que la drecera individual. Quan l'opció segura és també la millor, el shadow AI desapareix sol.

Com començo a governar la IA a la meva empresa?

Per l'inventari: descobreix quines eines d'IA es fan servir de veritat, per a què i amb quines dades, sense assenyalar ningú. A partir d'aquí, defineix una política d'ús (quines dades no surten, quins usos es permeten) amb traçabilitat, i canalitza la demanda cap a un entorn corporatiu governat. No és un projecte de mesos: l'inventari i la política es poden tenir en setmanes, i són la base per decidir on invertir en IA amb criteri.

Conclusió

El shadow AI ja és a la teva empresa, ho sàpigues o no. Ignorar-lo és acceptar un punt cec de dades, compliment i cost; prohibir-lo és apagar el teu millor senyal de demanda i empènyer-lo a l'ombra. La sortida és governar-lo: inventariar sense culpar, posar una política usable, i oferir un entorn d'IA corporativa governada que faci innecessària la drecera. Així converteixes un risc invisible en la base d'una estratègia d'IA amb criteri.

Si sospites que la teva empresa té més IA en ús de la que controles —i gairebé segur que la té— comença per un diagnòstic: en unes setmanes tens l'inventari real, els riscos prioritzats i un pla per governar-lo sense frenar la teva gent.

Forma part de construir la intel·ligència IA de la teva empresa sobre fonaments governats, no sobre dreceres individuals.

Jordi García
Escrit per
Jordi García
Tech Lead a onext

Jordi García és Tech Lead a onext. Treballa a portar la IA a producció governada en equips de desenvolupament i de producte —amb Spec-Driven Development, enginyeria de context i verificació humana a cada pas— i signa els insights tècnics d'onext sobre mètode, qualitat i cost de la IA aplicada.

LinkedIn →

Saps quanta IA fa servir ja la teva empresa sense control?

Un diagnòstic d'onext et dona, en unes setmanes, l'inventari real del shadow AI a la teva empresa, els riscos prioritzats i un pla per governar-lo —amb una política usable i un entorn corporatiu que faci innecessària la drecera—.

Veure com treballem

IA corporativa governada, multimodel i amb cost sota control. Sense lock-in de vendor.