Kde se shadow AI ve firmě bere?

Zaměstnanci nesahají po neschválených nástrojích ze vzdoru · hledají způsob, jak práci zvládnout rychleji. Obchodní zástupce vloží ceník s marží do veřejného překladače AI, protože interní překlad trvá tři dny. Copywriter pošle textový brief do bezplatného chatbotu, protože firemní workflow je zdlouhavý. Shadowem se tyto nástroje stávají ne proto, že jsou zakázány, ale protože schválená alternativa buď neexistuje, nebo je příliš pomalá.

Vzniká tak tichá praxe: zaměstnanci tuší, že to není úplně v pořádku, ale výsledky se dostaví. IT oddělení se o ní dozví až při úniku dat nebo při bezpečnostním auditu.

Proč plošný zákaz situaci nezlepší

Zákaz neschválených AI nástrojů nestačí · zaměstnanci je přesunou na osobní zařízení a firemní přístrojový park s tím ztratí i ten zbývající přehled. Politika „nic nepoužívejte“ navíc vyvolává resentiment: lidé, kteří AI využívali efektivně, cítí brzdu bez náhrady. Problém nezmizí, jen se přesune tam, kde ho firma nemůže monitorovat.

Zkušenosti z prostředí s přísnou IT politikou ukazují, že po vydání zákazu objem shadow AI krátkodobě klesne a během několika týdnů se vrátí na původní úroveň. Důvod je prostý · pracovní tlak se nemění, mění se jen to, co firma vidí.

Kde leží skutečné bezpečnostní riziko

Samotné použití AI nástrojem neznamená katastrofu. Riziko závisí na tom, co zaměstnanec do nástroje vkládá. Bezplatné a veřejně přístupné modely typicky shromažďují vstupy pro trénink nebo je ukládají na serverech mimo EU. Vloží-li zaměstnanec do takového systému smlouvu s osobními údaji klienta, citlivá finanční data nebo interní procesní dokumentaci, může firma porušit GDPR a ohrozit obchodní tajemství · aniž by to kdokoli v organizaci věděl.

Problémem tedy není AI jako technologie, ale nekontrolovaný tok citlivých informací přes hranice, které firma nemá zmapované. Právě tuto hranici shadow AI ze své podstaty stírá.

Jak nabídnout bezpečnou alternativu

Firmy, které situaci zvládly, postupovaly podle jednoduché logiky: nejdříve zmapovaly, které nástroje se skutečně používají, pak nabídly schválený ekvivalent a teprve poté vydaly jasnou politiku s ohraničenou sankcí. Pořadí je důležité · politika bez alternativy je jen zákaz v jiném kabátě.

Bezpečná alternativa nemusí být drahá ani složitá. Stačí komerční API s datovou zpracovatelskou smlouvou, nasazené v EU, s přístupem řízeným přes firemní identitu. CIAD při bezpečnostních auditech opakovaně narážel na situace, kdy stačilo zpřístupnit existující nástroje z balíčku Microsoft 365 nebo GitHub Copilot · produkty, které firma již platila, ale nikdo nenakonfiguroval politiku přístupu.

Souběžně je třeba vzdělávat: zaměstnanci musí vědět, co smí a co nesmí do AI vkládat, ne jen to, které nástroje jsou povoleny. Jedno bez druhého nefunguje.

Co to znamená: Shadow AI není selhání zaměstnanců, ale signál, že firma nestihla nabídnout bezpečné podmínky pro práci s AI. Řešením není represe, ale audit skutečného používání, nasazení schválené alternativy a stručná pravidla o klasifikaci dat · v tomto pořadí.

Časté dotazy

Jak poznám, že zaměstnanci ve firmě shadow AI používají?

Přímé přiznání je vzácné, ale nepřímé signály jsou čitelné. Při IT auditu hledejte neobvyklé DNS dotazy na domény AI služeb nebo přenosy dat na veřejné API endpointy. Anonymní průzkum mezi zaměstnanci je přitom o poznání levnější způsob · výsledky typicky překvapí.

Je shadow AI ze strany zaměstnance porušením GDPR?

Zaměstnanec sám GDPR přímo neporušuje. Firma jako správce dat ale odpovídá za každé zpracování osobních údajů, ke kterému dochází v rámci její činnosti · i když k němu nedala souhlas. Dostane-li se smlouva s klientskými daty do neschváleného systému, sankce míří na firmu, ne na jednotlivce.

Co musí obsahovat firemní AI politika?

Funkční AI politika definuje tři věci: seznam schválených nástrojů, klasifikaci dat podle toho, co smí a nesmí opustit firemní infrastrukturu, a způsob, jak zaměstnanci mohou žádat o schválení nového nástroje. Bez třetího bodu politika zastarává rychleji, než ji zaměstnanci stihnou přečíst.

Jak rychle lze shadow AI ve firmě řešit?

Základní opatření · audit používaných nástrojů, schválení bezpečného ekvivalentu a jednostránková politika · zvládne IT tým připravit do dvou až čtyř týdnů. Komplexní governance s průběžným monitoringem pak trvá měsíce. Lepší je začít rychle s jednoduchým řešením než čekat na dokonalé.