30 días de prueba de riesgos de IA generativa -Empezar ahora
Ir al contenido principal

Evaluación gratuita del riesgo de Shadow AI

Revise sus riesgos de Shadow AI

Responda 8 preguntas sobre el uso de IA y sus controles actuales. Vea una puntuación orientativa y qué investigar después. El resultado no requiere correo electrónico.

Esta autoevaluación se basa en sus respuestas. No analiza dispositivos ni cuentas de IA. Su puntuación no mide la probabilidad de una filtración.

Pregunta 1 de 813%

¿Cuántos empleados tiene su organización?

Más personas significa una mayor superficie para el uso no autorizado de la IA.

Free audit checklist

Shadow AI Risk Assessment Checklist

Aona's free interactive Shadow AI assessment provides an indicative 0 to 100 review-priority score from your answers. This checklist turns those dimensions into questions for IT, security and compliance. Record the teams, devices, AI services and review period in scope, then validate the reported controls with observed evidence and synthetic tests.

  1. Visibility and discovery

    • Build a scoped AI inventory

      For the teams, devices, client paths and review period in scope, which AI apps were observed and which areas remain unverified?

    • Move beyond surveys

      Is your visibility based on real usage telemetry rather than self-reporting or an annual questionnaire?

    • Map the data flows

      Do you know which AI tools receive company data via typed prompts, copy-paste or file uploads?

  2. Policy and acceptable use

    • Publish a written AI policy

      Is an AI acceptable-use policy written, communicated and acknowledged by every employee?

    • Name approved tools and banned data

      Does the policy list approved tools, prohibited data categories and an approval path for new tools?

    • Enforce it technically

      Is the policy backed by controls at the point of use, rather than relying on trust alone?

  3. Controls at the point of use

    • Block sensitive data in real time

      Can you stop PII, client data, credentials or source code before it reaches an AI tool?

    • Test redaction where supported

      For the chosen AI app, input and client path, does a synthetic test confirm which data is removed and whether the remaining content is permitted?

    • Cover files, not just prompts

      Do your controls inspect file uploads as well as typed text?

  4. Sanctioned AI adoption

    • Offer approved alternatives

      Have you sanctioned enterprise-grade options for the ChatGPT, Copilot, Gemini and Claude use cases employees already have?

    • Review account and service settings

      For each approved AI service and account type, have owners confirmed training use, identity, retention and processing-location settings?

    • Make approval fast

      Is there a well-known, fast route to request a new AI tool so employees do not route around IT?

  5. Incident readiness

    • Have a response plan

      Is there a documented plan for an AI-related data exposure, with named owners and timelines?

    • Test your detection

      Would your monitoring actually flag sensitive data pasted into an unsanctioned AI tool today?

    • Learn from near-misses

      Are past AI incidents and near-misses reviewed for root cause and fed back into controls?

  6. Device and identity foundations

    • Enrol devices

      Are endpoints under MDM or Intune so AI controls can be deployed and enforced at scale?

    • Centralise identity

      Is access to sanctioned AI tools governed through SSO, with Entra or a similar identity provider?

    • Account for unmanaged devices

      Do you know how much AI usage happens on BYOD and unmanaged devices, and is it in scope?

Download the checklist (PDF)

One A4 page, no email required. You can also print this section directly from your browser.

Go deeper

Preguntas frecuentes

Preguntas frecuentes

¿Cómo se calcula mi puntuación de riesgo de Shadow AI?
Sus respuestas aportan puntos ponderados por el contexto, el uso de IA declarado y las carencias de control declaradas. El total se normaliza a 0 a 100 y se agrupa en niveles de prioridad de revisión. Es una prioridad orientativa, no una probabilidad medida de filtración.
¿La evaluación es gratuita?
Sí. La evaluación es totalmente gratuita, tarda unos dos minutos y muestra su puntuación y recomendaciones a medida de inmediato. No necesita introducir un correo electrónico para ver su resultado.
¿Qué obtengo al final?
Obtiene una puntuación orientativa de 0 a 100, un nivel y recomendaciones según sus respuestas. El número varía. El resultado permanece visible sin correo; puede solicitar seguimiento de forma opcional.
¿En qué se diferencia de una evaluación de cumplimiento o de madurez?
Esta autoevaluación se basa en sus respuestas. No analiza dispositivos ni cuentas de IA, no mide la exposición en tiempo real y no acredita el cumplimiento. Úsela para priorizar un inventario y una revisión de controles con alcance definido.
What is a Shadow AI risk assessment?
A Shadow AI risk assessment reviews unapproved employee AI use, sensitive-data exposure and the controls in place. This page provides a self-assessment of your reported context across eight questions, plus an ungated audit checklist. Validate the answers with an observed inventory and appropriate control tests; the questionnaire itself does not measure live activity.

Revise los controles detrás de sus respuestas

Elija una aplicación de IA, el acceso previsto por navegador o aplicación de escritorio y un prompt o archivo sintético. Revise con Aona las respuestas de la política, las evidencias y los requisitos de instalación.

Evaluación de riesgos de Shadow AI: autoevaluación gratis | Aona AI