Čo je shadow AI vo firme: Keď si zamestnanci robia po svojom a vy o tom ani netušíte

Čo je shadow AI vo firme: Keď si zamestnanci robia po svojom a vy o tom ani netušíte

Váš kolega z účtovníctva každý deň nahráva faktúry dodávateľov do bezplatnej verzie ChatGPT, aby mu „pomohla“ s kontrolou cien.

Nikomu to nepovedal, IT o tom nevie, a vy práve posielate citlivé dáta na servery, ktoré nemáte pod kontrolou. Toto nie je sci-fi – podľa analýzy spoločnosti Cyberhaven, ktorá sledovala 7 miliónov pracovníkov, je 71,7 % nástrojov umelej inteligencie (AI) používaných vo firmách vo vysokom alebo kritickom rizikovom pásme — a tečie do nich 83,8 % firemných dát. Tento jav sa volá shadow AI (tieňová AI) a pre vašu firmu predstavuje jedno z najväčších bezpečnostných rizík súčasnosti.

Čo presne je shadow AI?

Shadow AI je používanie nástrojov umelej inteligencie (napríklad ChatGPT, Copilot, Midjourney, ale aj špecializovaných AI aplikácií) zamestnancami bez vedomia a súhlasu IT oddelenia alebo vedenia spoločnosti. Ide o prirodzený dôsledok dostupnosti lacných alebo bezplatných AI nástrojov, ktoré sú na pár klikov vzdialené od každého, kto má prístup na internet.

Ako shadow AI vzniká a prečo je to problém

Zamestnanci nie sú zlí – sú len praktickí. Keď im práca trvá príliš dlho, hľadajú skratky. Ak IT oddelenie neschválilo oficiálny AI nástroj, siahnu po tom, čo majú po ruke. Problém je v tom, že:

  • Dáta unikajú mimo vašej kontroly – keď niekto vloží internú správu, zmluvu alebo zoznam klientov do verejného AI modelu, tieto dáta sa môžu použiť na trénovanie modelu alebo skončiť v rukách tretej strany.
  • Chýba audítorská stopa – neviete, kto aké dáta kam poslal, ani čo s nimi AI spravila.
  • Porušenie regulácií – ak pracujete s osobnými údajmi (GDPR) alebo citlivými firemnými informáciami, shadow AI vás môže stáť pokuty v hodnote miliónov eur.

Konkrétny príklad z praxe

Modelový príklad: modelová firma so 150 zamestnancami v oblasti finančného poradenstva. Jeden z konzultantov začal používať ChatGPT na prípravu analýz pre klientov. Do promptov (vstupných otázok) vkladal mená klientov, výšku ich investícií a dokonca čísla účtov. Nikto to nekontroloval. Po troch mesiacoch IT oddelenie náhodne zistilo, že počet API volaní (dopytov na server) z firemnej siete na OpenAI vzrástol o 340 %. Firma musela spustiť interné vyšetrovanie, ktoré odhalilo, že desiatky zamestnancov používali minimálne päť rôznych neschválených AI nástrojov. Náklady na nápravu (audit, právne poradenstvo, nové bezpečnostné opatrenia) presiahli 45 000 €.

Časté omyly o shadow AI

  1. „My sme malá firma, to sa nás netýka.“ – Práve naopak. Malé firmy majú často slabšie IT zázemie a zamestnanci sú viac nútení improvizovať.
  2. „Zamestnanci to robia len z lenivosti.“ – Nie, väčšinou to robia, lebo im chýbajú oficiálne nástroje, ktoré by im prácu uľahčili. Je to signál, že vaše procesy sú pomalé.
  3. „Stačí zablokovať webové stránky.“ – Shadow AI sa presúva do aplikácií, rozšírení prehliadača, dokonca aj do mobilných telefónov zamestnancov. Blokovanie URL adries nestačí.

Ako shadow AI odhaliť a zastaviť

1. Monitorujte sieťovú prevádzku

Použite nástroje ako CASB (Cloud Access Security Broker) alebo DLP (Data Loss Prevention). Tie odhalia, kam vaše dáta odchádzajú. Ak zrazu vidíte premávku na api.openai.com alebo chat.openai.com v desiatkach relácií denne, máte problém.

2. Vytvorte oficiálnu AI politiku

Nestačí zákaz. Potrebujete jasné pravidlá: ktoré nástroje sú povolené, aké dáta sa do nich môžu vkladať a kto zodpovedá za kontrolu. Ideálne v spolupráci s právnikom a IT bezpečnostným špecialistom.

3. Ponúknite bezpečnú alternatívu

Ak zamestnanci potrebujú AI, dajte im firemný účet na overenú platformu (napríklad ChatGPT Enterprise, Microsoft Copilot s ochranou dát, alebo vlastný model nasadený v cloude). Tým eliminujete dôvod na shadow AI.

4. Vzdelávajte, netrestajte

Keď odhalíte shadow AI, nevyhadzujte zamestnanca. Vysvetlite mu riziká a ukážte mu bezpečnú cestu. Väčšina ľudí chce robiť správnu vec – len nevie ako.

Na čo si dať pozor pri riešení

  • Príliš tvrdé blokovanie – ak zablokujete všetky AI nástroje, zamestnanci prejdú na osobné zariadenia (BYOD – Bring Your Own Device), čo je ešte horšie.
  • Ignorovanie malej shadow AI – aj jeden zamestnanec, ktorý používa AI na spracovanie zmlúv, môže spôsobiť únik dát, ktorý zničí dôveru klientov.
  • Podceňovanie nákladov – shadow AI nie je zadarmo. Ak zamestnanci používajú bezplatné verzie, firma platí nepriamo – únikom dát, pokutami, stratou reputácie.

Verdikt: Čo si vybrať?

Shadow AI nie je len technický problém – je to organizačná výzva. Riešenie nie je v zákaze, ale v riadení. Ak chcete, aby vaša firma využívala výhody umelej inteligencie bezpečne, musíte:

  1. Priznať, že shadow AI existuje – ak si myslíte, že u vás nie je, ste v ilúzii.
  2. Investovať do prieskumu – zistite, čo zamestnanci reálne používajú a prečo.
  3. Vytvoriť bezpečný rámec – povoliť AI, ale s pravidlami a kontrolou.

Firmy, ktoré to urobia, získajú konkurenčnú výhodu. Tie, ktoré budú shadow AI ignorovať, zaplatia oveľa viac – a to nielen v peniazoch, ale aj v dôvere klientov a zamestnancov.