Twój pracownik właśnie wkleił dane klientów do darmowego chatbota, żeby szybciej napisać ofertę. Nie zapytał nikogo o zgodę, bo nie wiedział, że powinien. Nikt w firmie nie wie, ile osób robi dokładnie to samo każdego dnia. To jest shadow AI i prawdopodobnie dzieje się w Twojej firmie w tej chwili.
- Shadow AI to nieautoryzowane korzystanie z narzędzi sztucznej inteligencji przez pracowników, bez wiedzy i zgody działu IT lub zarządu.
- Główne zagrożenia: wyciek danych firmowych i osobowych, brak kontroli nad jakością wyników, naruszenie RODO i AI Act.
- Rozwiązanie nie polega na zakazach, lecz na stworzeniu jasnej polityki AI, udostępnieniu bezpiecznych narzędzi i przeszkoleniu zespołu.
Czym dokładnie jest shadow AI
Shadow AI to termin opisujący sytuację, w której pracownicy korzystają z narzędzi opartych na sztucznej inteligencji bez wiedzy, zgody lub nadzoru firmy. Analogia do shadow IT jest celowa. Lata temu ludzie instalowali Dropboxa na firmowych komputerach, bo dział IT nie dawał im wygodnego rozwiązania do współdzielenia plików. Teraz robią to samo z ChatGPT, Google Gemini, Claude czy dziesiątkami mniejszych aplikacji AI.
Różnica jest taka, że shadow IT dotyczył głównie przechowywania plików. Shadow AI dotyczy przetwarzania informacji. Pracownik nie tylko przesyła dane gdzieś na zewnątrz. On prosi zewnętrzny system o analizę tych danych, generowanie treści na ich podstawie, a czasem podejmowanie decyzji.
Typowe scenariusze shadow AI w firmie:
- Handlowiec wkleja historię korespondencji z klientem do ChatGPT, żeby wygenerować propozycję handlową
- Księgowa używa darmowego narzędzia AI do analizy raportów finansowych
- Marketingowiec generuje treści w zewnętrznym narzędziu, podając dane o strategii firmy
- HR-owiec wkleja CV kandydatów do chatbota, żeby przyspieszyć selekcję
Skala problemu w polskich firmach
Polskie firmy mają specyficzny problem z shadow AI. W dużych korporacjach działy IT przynajmniej próbują monitorować, jakie aplikacje są używane na firmowych urządzeniach. W firmach MŚP z regionu kujawsko-pomorskiego, gdzie zespół IT to często jedna osoba (albo zewnętrzna firma przyjeżdżająca raz w tygodniu), kontrola praktycznie nie istnieje.
Pracownicy nie robią tego ze złośliwości. Robią to, bo:
- Chcą być efektywni i widzą, że AI naprawdę przyspiesza pracę
- Nie wiedzą o ryzyku, bo nikt im nie powiedział, co wolno, a czego nie
- Firma nie dała im alternatywy, więc sięgają po darmowe narzędzia
- Boją się przyznać, że używają AI, bo nie wiedzą, jak szef na to zareaguje
Kluczowy wniosek: Shadow AI nie jest problemem technologicznym. To problem organizacyjny, który rozwiązuje się polityką, edukacją i udostępnieniem bezpiecznych narzędzi.
Główne zagrożenia bezpieczeństwa
Zagrożenia wynikające z shadow AI dzielą się na kilka kategorii. Każda z nich może kosztować firmę realne pieniądze.
Wyciek danych osobowych i firmowych. Kiedy pracownik wkleja dane klientów do darmowego chatbota, te dane trafiają na serwery zewnętrznej firmy. W przypadku darmowych wersji narzędzi AI dane mogą być wykorzystywane do dalszego trenowania modeli. To oznacza, że informacje o Twoich klientach, kontraktach czy strategii mogą w jakiejś formie „wyciec" do publicznego modelu.
Naruszenie RODO. Przetwarzanie danych osobowych przez zewnętrzne narzędzie AI bez odpowiedniej podstawy prawnej, umowy powierzenia danych i oceny skutków to naruszenie RODO. Kary sięgają 4% rocznego obrotu firmy lub 20 milionów euro.
Problemy z AI Act. Od 2025 roku AI Act nakłada na firmy obowiązki związane z dokumentowaniem i kontrolowaniem systemów AI. Jeśli nie wiesz, jakie narzędzia AI są używane w Twojej firmie, nie możesz spełnić tych wymogów.
Brak kontroli jakości. AI generuje treści, które wyglądają profesjonalnie, ale mogą zawierać błędy merytoryczne. Jeśli pracownik wysyła klientowi ofertę wygenerowaną przez AI bez weryfikacji, firma odpowiada za każdy błąd w tej ofercie.
Niespójność procesów. Kiedy pięć osób w dziale używa pięciu różnych narzędzi AI na pięć różnych sposobów, wyniki są nieprzewidywalne. Jeden handlowiec generuje oferty w jednym tonie, drugi w zupełnie innym. Klient widzi chaos.
Uwaga: Nawet jeśli pracownik korzysta z płatnej wersji ChatGPT Plus, to nadal nie oznacza, że dane firmowe są bezpieczne. Wersje konsumenckie mają inne warunki przetwarzania danych niż wersje biznesowe (ChatGPT Enterprise, ChatGPT Team).
Przykłady incydentów
Poniższa wizualizacja pokazuje trzy najczęstsze scenariusze, w których shadow AI prowadzi do realnych problemów w firmach.
Dane klientów w darmowym chatbocie
Handlowiec wkleił listę 200 klientów z numerami NIP i kwotami kontraktów do ChatGPT, żeby wygenerować raport. Dane trafiły na serwery OpenAI.
Ryzyko: naruszenie RODOCV kandydatów w narzędziu AI
Rekruterka wkleiła 50 CV do zewnętrznego narzędzia AI, żeby przyspieszyć selekcję. Dane osobowe kandydatów zostały przetworzone bez podstawy prawnej.
Ryzyko: skarga do UODOBłędna oferta wygenerowana przez AI
Pracownik wysłał klientowi ofertę cenową wygenerowaną przez AI bez weryfikacji. Ceny były zaniżone o 30%. Klient przyjął ofertę.
Ryzyko: strata finansowaTe scenariusze nie są teoretyczne. Zdarzają się w firmach każdej wielkości. Samsung w 2023 roku zakazał pracownikom korzystania z ChatGPT po tym, jak inżynierowie wkleili fragmenty kodu źródłowego do chatbota. Apple, JPMorgan i Amazon podjęły podobne kroki. Polskie firmy MŚP mają te same problemy, tylko rzadziej o nich mówią.
Jak wykryć shadow AI w firmie
Wykrywanie shadow AI wymaga połączenia metod technicznych i organizacyjnych. Samo monitorowanie ruchu sieciowego nie wystarczy, bo pracownicy mogą korzystać z AI na prywatnych telefonach.
Metody techniczne:- Analiza logów DNS i ruchu sieciowego pod kątem domen popularnych narzędzi AI (
chat.openai.com,claude.ai,gemini.google.com) - Przegląd zainstalowanych aplikacji na firmowych urządzeniach
- Monitoring rozszerzeń przeglądarki, bo wiele narzędzi AI działa jako wtyczki do Chrome
- Anonimowa ankieta wśród pracowników (wzór poniżej)
- Rozmowy z liderami zespołów o tym, jakie narzędzia używają ich ludzie
- Przegląd wydatków, bo subskrypcje AI mogą pojawiać się na kartach firmowych lub w rozliczeniach pracowniczych
Jak zarządzić problemem
Zakaz korzystania z AI to najgorsza możliwa strategia. Pracownicy i tak będą używać narzędzi AI, tylko zaczną to robić jeszcze bardziej w ukryciu. Zamiast zakazywać, trzeba zarządzić.
Krok 1: Audyt stanu obecnego. Sprawdź, jakie narzędzia AI są już używane w firmie. Użyj ankiety (wzór poniżej) i rozmów z zespołami.
Krok 2: Stwórz politykę AI. Dokument nie musi mieć 50 stron. Wystarczy jasna lista: jakie narzędzia są dozwolone, jakie dane można wklejać, kto odpowiada za weryfikację wyników, jak zgłaszać nowe narzędzia.
Krok 3: Udostępnij bezpieczne alternatywy. Jeśli pracownicy potrzebują AI do pisania ofert, daj im ChatGPT Team lub Microsoft Copilot z firmową licencją. Koszt to kilkadziesiąt złotych miesięcznie na osobę. Dużo mniej niż potencjalna kara za naruszenie RODO.
Krok 4: Przeszkol zespół. Nie chodzi o wykład o zagrożeniach. Chodzi o praktyczne warsztaty, na których ludzie nauczą się korzystać z AI bezpiecznie i efektywnie. Firma szkoleniabydgoszcz.pl prowadzi takie szkolenia stacjonarnie w Bydgoszczy i okolicznych miastach.
Krok 5: Monitoruj i aktualizuj. Narzędzia AI zmieniają się co miesiąc. Polityka, która była aktualna w styczniu, może być nieaktualna w czerwcu. Wyznacz osobę odpowiedzialną za śledzenie zmian.
| Podejście: zakaz AI | Podejście: zarządzanie AI |
|---|---|
| Pracownicy korzystają w ukryciu | Pracownicy korzystają jawnie |
| Zero kontroli nad danymi | Kontrola przez zatwierdzone narzędzia |
| Frustracja zespołu | Wzrost efektywności |
| Firma traci przewagę konkurencyjną | Firma buduje kompetencje AI |
| Ryzyko rośnie z czasem | Ryzyko maleje z czasem |
Ankieta do wykrywania shadow AI
Poniższa ankieta pomoże Ci szybko ocenić skalę shadow AI w firmie. Wydrukuj ją, wyślij mailem lub przeprowadź jako anonimową ankietę online.
Ankieta do wykrywania shadow AI w firmie
Your progress is saved automatically in your browser.
Frequently Asked Questions
Czy w Twojej firmie ktoś już korzysta z AI bez Twojej wiedzy? Jakie kroki planujesz podjąć, żeby zamienić shadow AI w kontrolowane, bezpieczne narzędzie pracy?