Twój pracownik właśnie wkleił dane klientów do darmowego chatbota, żeby szybciej napisać ofertę. Nie zapytał nikogo o zgodę, bo nie wiedział, że powinien. Nikt w firmie nie wie, ile osób robi dokładnie to samo każdego dnia. To jest shadow AI i prawdopodobnie dzieje się w Twojej firmie w tej chwili.

Co to jest shadow AI i dlaczego jest zagrożeniem dla firmy
Photo by Gustavo Fring from Pexels
TL;DR:
  • Shadow AI to nieautoryzowane korzystanie z narzędzi sztucznej inteligencji przez pracowników, bez wiedzy i zgody działu IT lub zarządu.
  • Główne zagrożenia: wyciek danych firmowych i osobowych, brak kontroli nad jakością wyników, naruszenie RODO i AI Act.
  • Rozwiązanie nie polega na zakazach, lecz na stworzeniu jasnej polityki AI, udostępnieniu bezpiecznych narzędzi i przeszkoleniu zespołu.

Czym dokładnie jest shadow AI

Shadow AI to termin opisujący sytuację, w której pracownicy korzystają z narzędzi opartych na sztucznej inteligencji bez wiedzy, zgody lub nadzoru firmy. Analogia do shadow IT jest celowa. Lata temu ludzie instalowali Dropboxa na firmowych komputerach, bo dział IT nie dawał im wygodnego rozwiązania do współdzielenia plików. Teraz robią to samo z ChatGPT, Google Gemini, Claude czy dziesiątkami mniejszych aplikacji AI.

Różnica jest taka, że shadow IT dotyczył głównie przechowywania plików. Shadow AI dotyczy przetwarzania informacji. Pracownik nie tylko przesyła dane gdzieś na zewnątrz. On prosi zewnętrzny system o analizę tych danych, generowanie treści na ich podstawie, a czasem podejmowanie decyzji.

Typowe scenariusze shadow AI w firmie:

  • Handlowiec wkleja historię korespondencji z klientem do ChatGPT, żeby wygenerować propozycję handlową
  • Księgowa używa darmowego narzędzia AI do analizy raportów finansowych
  • Marketingowiec generuje treści w zewnętrznym narzędziu, podając dane o strategii firmy
  • HR-owiec wkleja CV kandydatów do chatbota, żeby przyspieszyć selekcję
0%
pracowników korzysta z AI bez wiedzy pracodawcy

Skala problemu w polskich firmach

hidden danger
Photo by Alejandro De Roa from Pexels

Polskie firmy mają specyficzny problem z shadow AI. W dużych korporacjach działy IT przynajmniej próbują monitorować, jakie aplikacje są używane na firmowych urządzeniach. W firmach MŚP z regionu kujawsko-pomorskiego, gdzie zespół IT to często jedna osoba (albo zewnętrzna firma przyjeżdżająca raz w tygodniu), kontrola praktycznie nie istnieje.

Pracownicy nie robią tego ze złośliwości. Robią to, bo:

  1. Chcą być efektywni i widzą, że AI naprawdę przyspiesza pracę
  2. Nie wiedzą o ryzyku, bo nikt im nie powiedział, co wolno, a czego nie
  3. Firma nie dała im alternatywy, więc sięgają po darmowe narzędzia
  4. Boją się przyznać, że używają AI, bo nie wiedzą, jak szef na to zareaguje
To tworzy błędne koło. Im dłużej firma ignoruje temat, tym więcej pracowników korzysta z AI na własną rękę, tym większe ryzyko incydentu.
Firm MŚP bez jakiejkolwiek polityki dotyczącej AI
0%

Kluczowy wniosek: Shadow AI nie jest problemem technologicznym. To problem organizacyjny, który rozwiązuje się polityką, edukacją i udostępnieniem bezpiecznych narzędzi.

Główne zagrożenia bezpieczeństwa

Zagrożenia wynikające z shadow AI dzielą się na kilka kategorii. Każda z nich może kosztować firmę realne pieniądze.

Wyciek danych osobowych i firmowych. Kiedy pracownik wkleja dane klientów do darmowego chatbota, te dane trafiają na serwery zewnętrznej firmy. W przypadku darmowych wersji narzędzi AI dane mogą być wykorzystywane do dalszego trenowania modeli. To oznacza, że informacje o Twoich klientach, kontraktach czy strategii mogą w jakiejś formie „wyciec" do publicznego modelu.

Naruszenie RODO. Przetwarzanie danych osobowych przez zewnętrzne narzędzie AI bez odpowiedniej podstawy prawnej, umowy powierzenia danych i oceny skutków to naruszenie RODO. Kary sięgają 4% rocznego obrotu firmy lub 20 milionów euro.

Problemy z AI Act. Od 2025 roku AI Act nakłada na firmy obowiązki związane z dokumentowaniem i kontrolowaniem systemów AI. Jeśli nie wiesz, jakie narzędzia AI są używane w Twojej firmie, nie możesz spełnić tych wymogów.

Brak kontroli jakości. AI generuje treści, które wyglądają profesjonalnie, ale mogą zawierać błędy merytoryczne. Jeśli pracownik wysyła klientowi ofertę wygenerowaną przez AI bez weryfikacji, firma odpowiada za każdy błąd w tej ofercie.

Niespójność procesów. Kiedy pięć osób w dziale używa pięciu różnych narzędzi AI na pięć różnych sposobów, wyniki są nieprzewidywalne. Jeden handlowiec generuje oferty w jednym tonie, drugi w zupełnie innym. Klient widzi chaos.

Uwaga: Nawet jeśli pracownik korzysta z płatnej wersji ChatGPT Plus, to nadal nie oznacza, że dane firmowe są bezpieczne. Wersje konsumenckie mają inne warunki przetwarzania danych niż wersje biznesowe (ChatGPT Enterprise, ChatGPT Team).

Przykłady incydentów

Poniższa wizualizacja pokazuje trzy najczęstsze scenariusze, w których shadow AI prowadzi do realnych problemów w firmach.

📋

Dane klientów w darmowym chatbocie

Handlowiec wkleił listę 200 klientów z numerami NIP i kwotami kontraktów do ChatGPT, żeby wygenerować raport. Dane trafiły na serwery OpenAI.

Ryzyko: naruszenie RODO
📄

CV kandydatów w narzędziu AI

Rekruterka wkleiła 50 CV do zewnętrznego narzędzia AI, żeby przyspieszyć selekcję. Dane osobowe kandydatów zostały przetworzone bez podstawy prawnej.

Ryzyko: skarga do UODO
💰

Błędna oferta wygenerowana przez AI

Pracownik wysłał klientowi ofertę cenową wygenerowaną przez AI bez weryfikacji. Ceny były zaniżone o 30%. Klient przyjął ofertę.

Ryzyko: strata finansowa

Te scenariusze nie są teoretyczne. Zdarzają się w firmach każdej wielkości. Samsung w 2023 roku zakazał pracownikom korzystania z ChatGPT po tym, jak inżynierowie wkleili fragmenty kodu źródłowego do chatbota. Apple, JPMorgan i Amazon podjęły podobne kroki. Polskie firmy MŚP mają te same problemy, tylko rzadziej o nich mówią.

Jak wykryć shadow AI w firmie

office security
Photo by AMORIE SAM from Pexels

Wykrywanie shadow AI wymaga połączenia metod technicznych i organizacyjnych. Samo monitorowanie ruchu sieciowego nie wystarczy, bo pracownicy mogą korzystać z AI na prywatnych telefonach.

Metody techniczne:
  • Analiza logów DNS i ruchu sieciowego pod kątem domen popularnych narzędzi AI (chat.openai.com, claude.ai, gemini.google.com)
  • Przegląd zainstalowanych aplikacji na firmowych urządzeniach
  • Monitoring rozszerzeń przeglądarki, bo wiele narzędzi AI działa jako wtyczki do Chrome
Metody organizacyjne:
  • Anonimowa ankieta wśród pracowników (wzór poniżej)
  • Rozmowy z liderami zespołów o tym, jakie narzędzia używają ich ludzie
  • Przegląd wydatków, bo subskrypcje AI mogą pojawiać się na kartach firmowych lub w rozliczeniach pracowniczych
Pro tip: Zamiast zaczynać od kontroli i zakazów, zacznij od pytania: „Z jakich narzędzi AI korzystacie i co Wam w nich pomaga?" Pracownicy chętniej się otworzą, jeśli nie będą się bać konsekwencji.
0+
narzędzi AI używanych średnio w firmie bez wiedzy IT

Jak zarządzić problemem

employee development workshop
Photo by Matheus Bertelli from Pexels

Zakaz korzystania z AI to najgorsza możliwa strategia. Pracownicy i tak będą używać narzędzi AI, tylko zaczną to robić jeszcze bardziej w ukryciu. Zamiast zakazywać, trzeba zarządzić.

Co to jest shadow AI i dlaczego jest zagrożeniem dla firmy process
Figure 1: Co to jest shadow AI i dlaczego jest zagrożeniem dla firmy at a glance.

Krok 1: Audyt stanu obecnego. Sprawdź, jakie narzędzia AI są już używane w firmie. Użyj ankiety (wzór poniżej) i rozmów z zespołami.

Krok 2: Stwórz politykę AI. Dokument nie musi mieć 50 stron. Wystarczy jasna lista: jakie narzędzia są dozwolone, jakie dane można wklejać, kto odpowiada za weryfikację wyników, jak zgłaszać nowe narzędzia.

Krok 3: Udostępnij bezpieczne alternatywy. Jeśli pracownicy potrzebują AI do pisania ofert, daj im ChatGPT Team lub Microsoft Copilot z firmową licencją. Koszt to kilkadziesiąt złotych miesięcznie na osobę. Dużo mniej niż potencjalna kara za naruszenie RODO.

Krok 4: Przeszkol zespół. Nie chodzi o wykład o zagrożeniach. Chodzi o praktyczne warsztaty, na których ludzie nauczą się korzystać z AI bezpiecznie i efektywnie. Firma szkoleniabydgoszcz.pl prowadzi takie szkolenia stacjonarnie w Bydgoszczy i okolicznych miastach.

Krok 5: Monitoruj i aktualizuj. Narzędzia AI zmieniają się co miesiąc. Polityka, która była aktualna w styczniu, może być nieaktualna w czerwcu. Wyznacz osobę odpowiedzialną za śledzenie zmian.

Podejście: zakaz AIPodejście: zarządzanie AI
Pracownicy korzystają w ukryciuPracownicy korzystają jawnie
Zero kontroli nad danymiKontrola przez zatwierdzone narzędzia
Frustracja zespołuWzrost efektywności
Firma traci przewagę konkurencyjnąFirma buduje kompetencje AI
Ryzyko rośnie z czasemRyzyko maleje z czasem
|

Ankieta do wykrywania shadow AI

Poniższa ankieta pomoże Ci szybko ocenić skalę shadow AI w firmie. Wydrukuj ją, wyślij mailem lub przeprowadź jako anonimową ankietę online.

Ankieta do wykrywania shadow AI w firmie

Your progress is saved automatically in your browser.

Frequently Asked Questions

Najskuteczniejsza metoda to połączenie anonimowej ankiety z analizą techniczną. Ankieta daje obraz tego, co ludzie chcą powiedzieć. Analiza logów DNS i ruchu sieciowego pokazuje, co faktycznie się dzieje. Zacznij od ankiety, bo buduje zaufanie. Jeśli od razu zaczniesz od monitoringu, pracownicy poczują się inwigilowani i przejdą na prywatne telefony, gdzie nie masz żadnej kontroli.
Nie. Zakaz to pozorne rozwiązanie. Pracownicy, którzy odkryli, że AI oszczędza im godzinę dziennie, nie przestaną z niego korzystać, bo dostali maila z zakazem. Zaczną używać prywatnych telefonów i prywatnych kont, co jest jeszcze gorsze, bo tracisz jakąkolwiek kontrolę. Zamiast zakazywać, udostępnij bezpieczne narzędzia z firmową licencją (ChatGPT Team, Microsoft Copilot for Business) i jasno określ zasady korzystania.
Trzy kroki. Po pierwsze, zidentyfikuj najczęstsze zastosowania AI w firmie (pisanie maili, analiza danych, generowanie treści). Po drugie, wybierz narzędzie z licencją biznesową, które gwarantuje, że dane firmowe nie są używane do trenowania modeli. Po trzecie, przeszkol pracowników z bezpiecznego korzystania, żeby wiedzieli, jakie dane mogą wklejać, a jakich nie wolno. Cały proces da się przeprowadzić w ciągu dwóch tygodni.
ChatGPT Team to koszt około 100-120 zł miesięcznie na osobę. Microsoft Copilot for Microsoft 365 to około 130 zł miesięcznie na użytkownika. Dla firmy z 10 pracownikami to wydatek rzędu 1000-1300 zł miesięcznie. Porównaj to z potencjalną karą za naruszenie RODO, która może sięgnąć milionów złotych, i kalkulacja staje się oczywista.
Wręcz przeciwnie. W dużych firmach działy IT mają narzędzia do monitorowania i blokowania nieautoryzowanych aplikacji. W firmach MŚP z regionu kujawsko-pomorskiego, gdzie IT to często jedna osoba lub firma zewnętrzna, kontrola jest minimalna. Jednocześnie pracownicy mniejszych firm mają taką samą potrzebę korzystania z AI jak pracownicy korporacji. To sprawia, że shadow AI w MŚP jest proporcjonalnie większym problemem.
Od rozmowy, nie od kontroli. Zbierz liderów zespołów i zapytaj wprost: jakie narzędzia AI są używane, do czego, jakie dane są tam wprowadzane. Na podstawie tych informacji stwórz prostą politykę AI (jedna strona A4 wystarczy na początek) i zaplanuj szkolenie dla zespołu. Cały proces od pierwszej rozmowy do wdrożenia polityki powinien zająć maksymalnie miesiąc.

Czy w Twojej firmie ktoś już korzysta z AI bez Twojej wiedzy? Jakie kroki planujesz podjąć, żeby zamienić shadow AI w kontrolowane, bezpieczne narzędzie pracy?