Jak przeprowadzić audyt shadow AI w firmie
Photo by Nataliya Vaitkevich from Pexels

Twoi pracownicy już korzystają z AI. Nie pytali o zgodę, nie czekali na oficjalną politykę firmy i nie sprawdzali, czy dane klientów mogą trafić do zewnętrznego serwisu. Pytanie nie brzmi czy shadow AI istnieje w Twojej organizacji, ale jak głęboko jest zakorzenione i jakie ryzyko generuje. Ten artykuł to kompletny przewodnik po audycie shadow AI, krok po kroku, od przygotowania po raport z rekomendacjami.

TL;DR:
  • Shadow AI to każde nieautoryzowane użycie narzędzi sztucznej inteligencji przez pracowników, bez wiedzy i zgody działu IT lub zarządu.
  • Audyt obejmuje pięć etapów: przygotowanie, ankietę pracowniczą, analizę techniczną, wywiady z działami i raport końcowy.
  • Celem nie jest karanie ludzi, lecz zrozumienie skali zjawiska i wdrożenie bezpiecznych zasad korzystania z AI.
0%
firm, w których pracownicy korzystają z AI bez wiedzy IT

Czym jest audyt shadow AI

Audyt shadow AI to systematyczny przegląd organizacji pod kątem nieautoryzowanego wykorzystania narzędzi sztucznej inteligencji. Obejmuje identyfikację narzędzi, ocenę ryzyka i przygotowanie planu działania.

Dlaczego to ważne? Bo pracownik, który wkleja dane klientów do ChatGPT, żeby szybciej napisać ofertę, nie robi tego ze złośliwości. Robi to, bo chce pracować sprawniej. Problem w tym, że te dane trafiają na serwery zewnętrznej firmy, a Ty jako właściciel lub menedżer odpowiadasz za ich ochronę.

compliance check
Photo by Tara Winstead from Pexels
Shadow AI pojawia się najczęściej w:
  • Marketingu - generowanie treści, tłumaczenia, grafiki
  • Sprzedaży - pisanie maili, analiza leadów, przygotowywanie ofert
  • HR - screening CV, pisanie ogłoszeń o pracę
  • Administracji - podsumowania spotkań, tworzenie raportów
  • Obsłudze klienta - szablony odpowiedzi, analiza reklamacji
"kary finansowe – zgodnie z RODO naruszenia przepisów mogą skutkować karami finansowymi do 20 milionów euro lub 4% rocznego obrotu firmy;."
>, Czym jest shadow AI i jak może zostać wykorzystane?
Kluczowy wniosek: Audyt shadow AI to nie polowanie na winnych. To pierwszy krok do świadomego, bezpiecznego wdrożenia AI w firmie.

Przygotowanie do audytu

Zanim wyślesz pierwszą ankietę, musisz odpowiedzieć sobie na kilka pytań. Bez tego audyt zamieni się w chaotyczne zbieranie danych, z których nic nie wynika.

Krok 1: Zdefiniuj zakres. Czy audytujesz całą firmę, czy wybrany dział? Dla firm do 50 osób sensowne jest objęcie wszystkich. Przy większych organizacjach zacznij od działów, które przetwarzają dane osobowe: HR, sprzedaż, obsługa klienta.

Krok 2: Powołaj zespół audytowy. Minimum trzy osoby: ktoś z zarządu (daje mandat), ktoś z IT (rozumie technikalia) i ktoś z operacji (zna codzienną pracę zespołów). W firmach z regionu kujawsko-pomorskiego, gdzie dział IT to często jedna osoba, warto rozważyć wsparcie zewnętrznego konsultanta.

Krok 3: Ustal harmonogram. Realistyczny czas na audyt w firmie 30-100 osób to 2-3 tygodnie. Tydzień na ankiety i wywiady, tydzień na analizę techniczną, kilka dni na raport.

Krok 4: Komunikacja wewnętrzna. To krytyczny element. Jeśli pracownicy dowiedzą się o audycie z plotek, zamkną się jak ostrygi. Wyślij jasny komunikat: szukamy sposobów na lepsze wykorzystanie AI, nie szukamy winnych.

skuteczność audytu przy dobrej komunikacji wewnętrznej
0%
Pro tip: Zanim zaczniesz audyt, sprawdź czy Twoja firma ma jakąkolwiek politykę dotyczącą korzystania z narzędzi AI. Jeśli nie ma, to sam w sobie jest już wynik audytu.

Ankieta dla pracowników

employee development workshop
Photo by RDNE Stock project from Pexels

Ankieta to fundament audytu. Dobrze skonstruowana da Ci obraz sytuacji w ciągu kilku dni. Źle napisana da Ci same odpowiedzi "nie korzystam".

Zasady skutecznej ankiety

  1. Anonimowość jest obowiązkowa. Użyj narzędzia, które nie zbiera adresów e-mail (np. Microsoft Forms z wyłączonym śledzeniem, Google Forms bez logowania).
  2. Pytania zamknięte + otwarte. Same checkboxy nie wystarczą. Daj ludziom pole do opisania, jak i dlaczego korzystają z AI.
  3. Bez osądzania w treści pytań. "Czy łamiesz zasady firmy korzystając z AI?" Zamiast tego: "Z jakich narzędzi AI korzystasz w pracy?"
  4. Krótka. Maksymalnie 10-12 pytań. Dłuższa ankieta oznacza niższy response rate.

Przykładowe pytania do ankiety

  • Z jakich narzędzi AI korzystasz w pracy? (lista z checkboxami: ChatGPT, Copilot, Claude, Gemini, Midjourney, inne)
  • Jak często korzystasz z tych narzędzi? (codziennie / kilka razy w tygodniu / rzadziej)
  • Do jakich zadań używasz AI? (pytanie otwarte)
  • Czy wklejasz do narzędzi AI dane firmowe, dane klientów lub dokumenty wewnętrzne?
  • Czy ktoś w firmie pokazał Ci, jak bezpiecznie korzystać z AI?
  • Co powstrzymuje Cię przed korzystaniem z AI w pracy? (pytanie otwarte)
Poniżej znajdziesz wizualny schemat całego procesu audytu, od przygotowania po raport końcowy.
Jak przeprowadzić audyt shadow AI w firmie process
Figure 1: Jak przeprowadzić audyt shadow AI w firmie at a glance.

Analiza techniczna

risk assessment
Photo by Monstera Production from Pexels

Ankieta pokaże Ci deklaracje. Analiza techniczna pokaże fakty. Ludzie nie zawsze pamiętają (lub chcą przyznać), z czego korzystają.

Co sprawdzić

  • Logi DNS i proxy - wyszukaj domeny: openai.com, claude.ai, gemini.google.com, copilot.microsoft.com, midjourney.com, perplexity.ai. Jeśli Twoja firma korzysta z firewalla lub proxy, te dane już tam są.
  • Rozszerzenia przeglądarek - wiele narzędzi AI działa jako wtyczki Chrome. Dział IT może zdalnie sprawdzić zainstalowane rozszerzenia na firmowych komputerach.
  • Aplikacje na firmowych urządzeniach - skan zainstalowanego oprogramowania pokaże aplikacje desktopowe AI.
  • Rachunki i subskrypcje - sprawdź, czy pracownicy rozliczają subskrypcje AI jako koszty firmowe. Księgowość może mieć faktury za ChatGPT Plus czy Copilot Pro.
  • Integracje z firmowymi narzędziami - czy ktoś podłączył AI do Slacka, Teamsa, CRM-a? Sprawdź listę autoryzowanych aplikacji w Microsoft 365 lub Google Workspace.
Metoda wykrywaniaCo znajdzieszOgraniczenia
Logi siecioweDostęp do serwisów AI z firmowej sieciNie wykryje użycia na prywatnym telefonie
Ankieta pracowniczaKontekst użycia, typy danychZależy od szczerości odpowiedzi
Skan urządzeńZainstalowane aplikacje i wtyczkiTylko firmowe urządzenia
Przegląd fakturPłatne subskrypcje AINie wykryje darmowych narzędzi
Uwaga: Analiza techniczna musi być zgodna z prawem pracy i regulaminem firmy. Monitorowanie aktywności pracowników wymaga wcześniejszego poinformowania ich o tym. Skonsultuj się z prawnikiem, zanim zaczniesz przeglądać logi.

Rozmowy z działami

Ankieta i logi dają liczby. Rozmowy dają kontekst. Dlaczego ludzie sięgają po AI? Jakie problemy próbują rozwiązać? Czego im brakuje?

Przeprowadź 30-45 minutowe spotkania z liderami każdego działu. Nie przesłuchuj. Rozmawiaj.

Pytania do rozmów:
  1. Jakie zadania w Twoim dziale są najbardziej czasochłonne i powtarzalne?
  2. Czy wiesz, że członkowie Twojego zespołu korzystają z narzędzi AI?
  3. Jakie dane przetwarzacie na co dzień? Czy któreś z nich mogły trafić do narzędzi AI?
  4. Gdybyś mógł oficjalnie korzystać z AI, do czego byś je wykorzystał?
  5. Co Cię powstrzymuje przed zgłoszeniem potrzeby korzystania z AI?
Te rozmowy często ujawniają więcej niż ankiety. Kierownik działu sprzedaży powie Ci, że cały zespół korzysta z ChatGPT do pisania ofert, bo "inaczej nie nadążyliby z terminami". Szefowa HR przyzna, że screening 200 CV bez AI zajmuje trzy dni zamiast trzech godzin.

To bezcenne informacje. Pokazują nie tylko ryzyko, ale też realne potrzeby biznesowe.

Poniższy element wizualny przedstawia typowy rozkład shadow AI w firmie średniej wielkości, z podziałem na działy i poziom ryzyka.

Wysokie ryzyko
Marketing
ChatGPT, Midjourney, Canva AI
Wysokie ryzyko
Sprzedaż
ChatGPT, Copilot, Perplexity
Średnie ryzyko
HR
ChatGPT, Claude
Średnie ryzyko
Administracja
ChatGPT, Copilot
Niskie ryzyko
Produkcja
Sporadyczne użycie

Raport i rekomendacje

Zebrane dane trzeba zamienić w dokument, który da zarządowi jasny obraz sytuacji i konkretne kroki do podjęcia.

Struktura raportu

  1. Podsumowanie wykonawcze - jedna strona, najważniejsze liczby i wnioski. Ile osób korzysta z AI, jakie narzędzia dominują, jaki jest poziom ryzyka.
  2. Skala zjawiska - szczegółowe dane z ankiet, logów i wywiadów. Podział na działy.
  3. Mapa ryzyka - które praktyki są akceptowalne, które wymagają korekty, a które stanowią realne zagrożenie dla bezpieczeństwa danych.
  4. Rekomendacje - konkretne działania: jakie narzędzia zalegalizować, jakie zablokować, jakie szkolenia przeprowadzić, jaką politykę AI wdrożyć.
  5. Harmonogram wdrożenia - realistyczny plan na 30, 60 i 90 dni.

Typowe rekomendacje po audycie

  • Wdrożenie oficjalnej polityki korzystania z AI w firmie
  • Zakup licencji biznesowych (np. ChatGPT Team, Microsoft Copilot) z gwarancją, że dane nie są wykorzystywane do treningu modeli
  • Szkolenie pracowników z bezpiecznego korzystania z AI (firmy takie jak szkoleniabydgoszcz.pl prowadzą warsztaty dostosowane do specyfiki regionu kujawsko-pomorskiego)
  • Lista zatwierdzonych narzędzi AI i jasne zasady, jakie dane można, a jakich nie wolno przetwarzać
  • Regularne przeglądy (co kwartał) aktualizujące politykę AI
|

Szablon ankiety shadow AI - etapy audytu

Your progress is saved automatically in your browser.

FAQ

Frequently Asked Questions

Tak, pod warunkiem że zapewnisz realną anonimowość i jasno zakomunikujesz cel audytu. Ludzie boją się konsekwencji, nie samego pytania. Jeśli w komunikacie napiszesz, że szukacie sposobów na oficjalne wdrożenie AI, a nie winnych, response rate i szczerość odpowiedzi znacząco wzrosną. W praktyce firmy, które podeszły do audytu bez tonu oskarżycielskiego, uzyskiwały odpowiedzi od ponad 70% pracowników.
Użyj narzędzia, które nie wymaga logowania i nie zbiera metadanych identyfikujących respondenta. Microsoft Forms pozwala wyłączyć rejestrowanie nazw, Google Forms można udostępnić bez wymagania konta Google. Nie pytaj o imię, stanowisko ani dział, jeśli dział liczy mniej niż 5 osób, bo łatwo zidentyfikować autora. Alternatywnie, zbieraj odpowiedzi przez fizyczną skrzynkę w biurze.
Przede wszystkim nie karać. Pracownicy korzystali z AI, bo chcieli pracować lepiej, a firma nie dała im oficjalnych narzędzi. Zacznij od wdrożenia polityki AI, zakupu licencji biznesowych dla najpopularniejszych narzędzi i przeprowadzenia szkolenia z bezpiecznego korzystania. Zablokuj dostęp tylko do narzędzi, które stanowią realne zagrożenie dla danych.
Rynek narzędzi AI zmienia się co kilka miesięcy. Nowe aplikacje pojawiają się szybciej niż firmy są w stanie je ocenić. Rekomendowany cykl to pełny audyt raz w roku i krótki przegląd (aktualizacja listy narzędzi, sprawdzenie logów) co kwartał.
Tak. Firma zatrudniająca 10 osób, w której trzy korzystają z ChatGPT do przetwarzania danych klientów, ma dokładnie takie samo ryzyko naruszenia RODO jak korporacja. Różnica polega na tym, że audyt w małej firmie trwa 3-5 dni zamiast kilku tygodni. Wystarczy prosta ankieta, krótka rozmowa z zespołem i przegląd podstawowych logów.
Audyt wewnętrzny kosztuje głównie czas pracowników. Dla firmy 30-50 osób to około 20-30 roboczogodzin rozłożonych na 2-3 tygodnie. Zewnętrzny audyt z raportem i rekomendacjami to koszt rzędu kilku tysięcy złotych, zależnie od wielkości organizacji i zakresu. W porównaniu z potencjalną karą za naruszenie RODO to inwestycja, która zwraca się natychmiast.

Czy przeprowadzałeś już audyt shadow AI w swojej firmie? A może dopiero planujesz? Podziel się swoimi doświadczeniami w komentarzach.

Additional Resources