Gobierno de BYOAI en dispositivos gestionados: de la visibilidad a un bloqueo defendible

13 August 2026

#intune#defender-for-cloud-apps#purview#ia-generativa#zero-trust

BYOAI suele presentarse como shadow IT con una experiencia de usuario mejor. Alguien tiene una pregunta, un plazo o un documento que mejorar. Una herramienta pública de IA está a una pestaña de distancia. El riesgo es real, pero la necesidad humana también.

Por eso “bloquear todos los sitios de IA” puede ser una reacción comprensible y una estrategia débil a largo plazo. Puede desplazar el uso a dispositivos personales, navegadores no gestionados, capturas de pantalla o un servicio nuevo que aún no está en la lista. El objetivo no es jugar a bloquear dominios. Es ofrecer una forma segura de resolver necesidades legítimas y marcar límites firmes para los datos corporativos.

Este artículo presupone dispositivos Windows corporativos enrolados en Intune, Microsoft Defender for Endpoint y Defender for Cloud Apps, además de Purview Endpoint DLP. Confirma licencias, soporte de plataforma y cobertura de navegadores antes de convertir el diseño en una promesa de política.

Define primero qué está permitido

No empieces con marcas prohibidas. Publica un catálogo sencillo:

  • Servicios de IA aprobados y método de inicio de sesión corporativo
  • Datos permitidos, datos que requieren revisión y datos que nunca deben salir del perímetro aprobado
  • Casos de uso soportados, propietarios y vía para solicitar excepción
  • Diferencia entre un servicio aprobado y una cuenta personal en ese mismo servicio

El mensaje pasa de “seguridad dice no” a “esta es la ruta para trabajar con seguridad”. Sin alternativa aprobada, la política medirá frustración con más precisión que riesgo.

Fase 1: monitoriza antes de interpretar

Usa Cloud Discovery de Defender for Cloud Apps para identificar servicios de IA generativa, usuarios, volumen y riesgos. El catálogo incluye una categoría de IA generativa. Crea primero una línea base: servicios usados, grupos de dispositivos, volumen y señales existentes de datos sensibles. La guía de descubrimiento de IA de Microsoft es el punto de partida.

En paralelo, ejecuta Purview Endpoint DLP en simulación o auditoría para tipos de información sensible y etiquetas de sensibilidad en dispositivos gestionados. Revisa pegar en navegador, carga a servicios cloud, copia al portapapeles y uso de navegadores no aprobados. La auditoría responde a una pregunta mejor que “¿cuántas visitas hubo?”: “¿qué ruta de datos sensibles interrumpiría esta política?”.

No clasifiques una herramienta como insegura solo por ser nueva. Revisa controles empresariales, términos contractuales, uso de datos, integración de identidad, registros y los datos realmente observados.

Fase 2: bloqueo suave con salida útil

Pasa servicios de alto riesgo y alta confianza a no autorizados en Defender for Cloud Apps para un grupo piloto. Integrado con Defender for Endpoint, puede bloquear aplicaciones no autorizadas y mostrar avisos educativos. Microsoft documenta requisitos como Cloud Protection, Network Protection y cobertura de protección de navegador en gobierno de aplicaciones descubiertas.

El aviso debe indicar la alternativa aprobada y la vía de excepción. Combínalo con Purview Endpoint DLP: bloquear con invalidación para datos sensibles seleccionados. La invalidación debe requerir justificación y generar una señal revisable, no ser un bypass invisible.

Intune aporta el perímetro de entrega: grupos de piloto, configuración de navegadores compatibles, salud de Defender y excepciones con fecha de caducidad. El filtrado de contenido web de Edge puede aportar listas de permitir y bloquear, pero no sustituye los controles de red y datos.

Fase 3: bloquea por riesgo y ruta de datos

Tras revisar el piloto, aplica bloqueo para servicios sin caso de negocio aceptable o con un modelo de datos inaceptable. Usa Purview Endpoint DLP para bloquear pegado y carga de información sensible a sitios de IA. Microsoft recomienda simulación antes de bloquear rutas de navegador, carga y portapapeles en su guía de shadow AI.

Plano de controlMonitorizarBloqueo suaveBloqueo
Defender for Cloud AppsDescubre uso y riesgoPiloto no autorizado, aviso y educaciónBloquea aplicaciones no autorizadas con Defender for Endpoint
Purview Endpoint DLPSimula acciones con datos sensiblesBloqueo con invalidación y justificaciónBloquea pegado, carga o portapapeles para datos protegidos
Intune y endpointAlcance de dispositivos, navegadores y DefenderGrupos piloto y excepciones temporalesConfiguración obligatoria y excepciones limitadas

El debate que merece la pena

Bloquear IA no autorizada está justificado cuando la ruta de datos no está controlada y la organización no puede aceptar la exposición. No está automáticamente justificado porque una herramienta sea desconocida. Un programa maduro hace el camino seguro más fácil que el inseguro, mide si los controles funcionan y revisa decisiones cuando mejoran las capacidades aprobadas.

El éxito no es cero tráfico de IA. Es conocer el uso aprobado, impedir que datos protegidos salgan del perímetro y ofrecer una vía creíble para pedir una herramienta mejor.

Antes de avanzar de fase, exige propietario del servicio, comunicación preparada, proceso probado de excepción, métricas base, revisión de falsos positivos de DLP y respuesta acordada para alertas. Revisa el diseño cada trimestre o cuando una nueva capacidad aprobada cambie la necesidad del usuario.