Que revela el ultimo informe de Akamai sobre la IA en las empresas
La adopcion de IA en las empresas dejo de ser un experimento: ya es infraestructura critica. Akamai Technologies (NASDAQ: AKAM), la compania de ciberseguridad y cloud computing fundada en 1998 en Cambridge (Massachusetts), publico el 5 de agosto su State of the Internet: Enterprise AI Usage Risk Report 2026, un informe elaborado a partir de telemetria real y analisis de amenazas que dibuja una radiografia preocupante: el 47,11% de las conversaciones de IA empresarial ocurre a traves de identidades personales, no de cuentas gestionadas por la corporacion. Es decir, casi la mitad del uso de IA en las companias evade por completo el control de IT.
La cifra es el centro de gravedad del informe. Tal como recoge The Hacker News, la conclusion es demoledora: 52,89% de las conversaciones viajan por cuentas corporativas, pero el resto se pierde en un limbo de cuentas personales, suscripciones "freemium" registradas con email de empresa y agentes autonomos que operan sin supervision.
"La IA ya no es solo un acelerador de productividad; es un companero colaborativo con acceso directo a la joya de la corona corporativa", senala Or Eshed, vicepresidente de Ingenieria y Producto de Seguridad Empresarial de Akamai, en el comunicado oficial replicado por Markets Insider. Y anade: "los equipos de seguridad deben pivotar de intentar bloquear la IA a gobernar continuamente como opera a nivel de interaccion".
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadPor que casi la mitad del uso de IA evade los controles de IT
El fenomeno tiene nombre y apellido: shadow AI, la version corporativa del ya conocido shadow IT, pero multiplicado por la velocidad de adopcion. Segun el informe de Akamai, la adopcion de IA paso de ser "experimentacion cautelosa" a principios de 2025 a mandato estructural en apenas un ano y medio, una velocidad que cualquier equipo de seguridad reconoce como dificil de acompanar.
Los datos granulares son reveladores. La distribucion entre plataformas es desigual:
- Gemini Enterprise: 98,15% de las interacciones bajo identidad corporativa.
- Microsoft Copilot M365: 90,55% dentro del perimeter corporativo.
- DeepSeek: 99,8% de los accesos con cuentas personales.
- Microsoft Copilot Standard: 63,92% personal.
- ChatGPT: 61,36% personal.
- Claude: 61,09% personal.
La paradoja, segun destaca The Hacker News, es que incluso cuando un empleado usa un correo corporativo para autenticarse, el 14,4% de las conversaciones de IA ocurren via direcciones de email corporativo vinculadas a suscripciones personales gratuitas. Esto significa que datos sensibles de la empresa podrian acabar entrenando modelos publicos sin que IT lo sepa.
Los tres nuevos vectores de ataque que cambian las reglas del juego
El informe no se queda en estadisticas: documenta tres metodologias de ataque descubiertas en 2026 que sortean las defensas perimetrales tradicionales. Segun recoge Muy Computer Pro, son estas:
- Vibe Hacking: los atacantes manipulan de forma encubierta archivos de instrucciones locales en formato markdown (como
AI_CONFIG.md) en el entorno del desarrollador. El cambio es sutil, pero engana a los asistentes de programacion con IA para que generen codigo inseguro o ejecuten acciones no autorizadas, imitando el flujo habitual del desarrollador. - CursorJacking: extensiones de navegador no autorizadas aprovechan permisos amplios para recolectar en silencio claves de API, codigo fuente propietario y historiales de conversacion desde el entorno del navegador. Es un ataque dirigido a asistentes de programacion de IA populares, como Cursor.
- CometJacking: los atacantes incrustan instrucciones maliciosas en paginas web publicas para manipular al agente de IA local del usuario. El agente comprometido puede entonces exfiltrar archivos locales, correos y credenciales de sesion sin que el usuario lo note. Esta amenaza apunta directamente a navegadores agenticos como Comet AI, de Perplexity.
En conjunto, los tres ataques coinciden en algo que deberia preocupar a cualquier founder: ya no se ataca al usuario, se ataca al "colega digital" que opera en su nombre.
Quien esta detras del mayor riesgo: el perfil del power user de IA
Uno de los hallazgos mas utiles del informe es la desproporcion de riesgo entre usuarios. Segun The Hacker News, el 5% de los usuarios mas activos de IA interactua con modelos a una tasa 12 veces superior a la del 50% menos activo de la plantilla. La distancia es abismal.
Las conversaciones tambien son radicalmente distintas: mientras un empleado promedio mantiene intercambios de unos 5 prompts, los power users del top 5% mantienen rutinariamente conversaciones de 18 prompts o mas. Para los equipos de seguridad, esto confirma que la IA esta dejando de ser una herramienta puntual para convertirse en un "colega virtual con tarjeta de acceso a la boveda de la empresa", en palabras de Eshed.
Otro foco ciego son las extensiones de navegador. Segun los datos del informe:
- El 17,7% de los empleados en empresas medianas usa al menos una extension de IA, frente al 9,53% en organizaciones grandes.
- Casi el 75% de las extensiones de IA solicita permisos altos o criticos.
- El 16,31% contiene CVEs conocidas, frente al 10,80% del conjunto total de extensiones de navegador.
Traducido: por cada 100 extensiones de IA instaladas en una empresa, 16 traen vulnerabilidades documentadas. Para una startup que ya trabaja con Codys, Cursor o Windsurf como estandar, esto es un riesgo operativo real, no teorico.
Que pueden hacer las startups y los CISOs para cerrar la grieta
El informe de Akamai propone cinco estrategias de mitigacion que cualquier CISO puede empezar a aplicar esta semana. Segun recoge Muy Computer Pro, son las siguientes:
- Dirigirse a los power users de IA: concentrar telemetria, supervision y coaching personalizado en ese 5% de empleados de alto riesgo que concentra la mayoria de las instrucciones interactivas. Es el principio de Pareto aplicado a la seguridad.
- Eliminar el shadow AI: federar el inicio de sesion unico (SSO) en todas las plataformas y detectar de manera continua la cola de herramientas SaaS de IA de nicho que se usan fuera del radar.
- Inspeccionar la capa de interaccion: pasar de una DLP estatica a un analisis contextual de prompts en tiempo real, incluyendo buffers de copiar y pegar y cargas de documentos. La clave es mirar el contenido, no solo el archivo.
- Validar las extensiones de navegador e IDE: tratarlas como software con privilegios altos. Inventario, limites de permisos estrictos y cribado de CVEs conocidas.
- Proteger los agentes de IA: establecer limites estrictos de privilegios minimos y supervision del comportamiento para agentes autonomos que actuan en nombre de empleados.
Que significa esto para tu startup
Si diriges una startup que ya usa asistentes de codificacion con IA, agentes autonomos o navegadores agenticos, el informe de Akamai te deja tres mensajes operativos claros:
- Tu superficie de ataque ya no es tu codigo, son tus prompts. Cada vez que un empleado pega un fragmento de tu base de datos en ChatGPT personal, esta creando una via de fuga. Audita esta semana cuantas cuentas personales hay registradas con email de tu empresa (un script contra tu SSO lo detecta en una tarde).
- Tus power users de IA son un activo y un riesgo. No los bloquees: invertiga que herramientas usan, federelas con SSO y dales visibilidad. Castigar al usuario que mas IA usa solo consigue que se esconda mas.
- Tus extensiones son el eslabon mas debil. Si usas Cursor, Cody, Windsurf o Copilot, revisa los permisos que solicitan sus extensiones complementarias y haz un inventario de CVEs. Un repositorio con 16% de extensiones vulnerables es una bomba de relojeria esperando una CVE critica.
La pregunta ya no es si tu equipo usa IA, sino quien, con que cuenta, desde que extension y bajo que supervision. Akamai ha puesto el dato sobre la mesa; el siguiente paso es de cada equipo de seguridad.
Fuentes
- Casi la mitad del uso de IA empresarial elude la seguridad corporativa y crea lagunas de visibilidad - Muy Computer Pro (fuente original)
- Akamai Research: Nearly Half of Enterprise AI Use Bypasses Corporate Security - Markets Insider / Globe Newswire
- The Outsized Shadow: Why 5% of AI Users Are Your Biggest Security Risk - The Hacker News
- Nearly half of enterprise AI use bypasses corporate security: Akamai report - Techgoondu
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad














