Shadow AI v podjetju: kako zaposleni nevede izdajajo poslovne podatke
Shadow AI pomeni uporabo AI orodij brez vednosti IT. Pojasnimo tveganja za podatke, GDPR in Akt o UI ter 5 korakov do nadzora.
Shadow AI je uporaba orodij umetne inteligence, kot so ChatGPT, Gemini ali brezplačni AI prevajalniki, brez vednosti in odobritve IT oddelka ali vodstva. V večini slovenskih podjetij se to že dogaja: zaposleni v AI orodja lepijo ponudbe, pogodbe, e-pošto strank in celo izvorno kodo — pogosto v brezplačne različice, ki vnesene podatke lahko uporabijo za učenje modelov.
TL;DR — Ključni poudarki
- Raziskave kažejo, da več kot polovica zaposlenih uporablja AI orodja, ki jih podjetje ni odobrilo.
- Največje tveganje je uhajanje poslovnih skrivnosti in osebnih podatkov v javne AI storitve.
- Prepoved ne deluje — zaposleni bodo AI uporabljali naprej, le skrito.
- Rešitev je kombinacija odobrenih orodij, jasnih pravil in tehničnega nadzora (DLP, Entra ID, Intune).
Zakaj je shadow AI nevaren
Pri klasičnem »shadow IT« je šlo za neodobren Dropbox ali WhatsApp. Pri AI je tveganje večje, ker zaposleni orodju prostovoljno predajo vsebino — ne le datoteko, temveč povzetek, kontekst in pogosto celotno korespondenco s stranko.
| Tveganje | Primer iz prakse | Posledica |
|---|---|---|
| Uhajanje poslovnih skrivnosti | Prodajnik prilepi cenik in maržo v brezplačni ChatGPT | Podatki zapustijo EU, izgubite nadzor nad njimi |
| Kršitev GDPR | Kadrovnica povzame življenjepise kandidatov z AI | Nezakonita obdelava osebnih podatkov, globe |
| Napačne odločitve | AI »halucinira« pravni rok ali tehnični podatek | Finančna ali pravna škoda |
| Zlonamerni AI vtičniki | Razširitev brskalnika »AI asistent« bere vse strani | Kraja sej, gesel in e-pošte |
Kako ugotovite, ali imate shadow AI
Če nimate nadzora nad omrežnim prometom in aplikacijami v oblaku, odgovor skoraj zagotovo je: da. Znaki so obiski domen AI storitev v dnevnikih požarne pregrade, OAuth soglasja za neznane aplikacije v Microsoft Entra ID in razširitve brskalnika na službenih računalnikih.
5 korakov do nadzorovane uporabe AI
- Popis: s pomočjo dnevnikov požarne pregrade in Microsoft Defender for Cloud Apps ugotovite, katera AI orodja se dejansko uporabljajo.
- Odobreno orodje: zaposlenim ponudite varno alternativo, npr. Microsoft 365 Copilot ali Copilot Chat s poslovno zaščito podatkov.
- Pravila: sprejmite kratko AI politiko podjetja, ki določa, katerih podatkov ni dovoljeno vnašati.
- Tehnični nadzor: blokirajte tvegane AI storitve, omejite OAuth soglasja in uvedite DLP pravila.
- Usposabljanje: Akt o umetni inteligenci od februarja 2025 zahteva AI pismenost zaposlenih.
Pogosta vprašanja
- Ali je uporaba ChatGPT v službi prepovedana?
- Ne, zakon je ne prepoveduje. Podjetje pa mora zagotoviti, da se osebni podatki in poslovne skrivnosti ne obdelujejo nezakonito, in poskrbeti za AI pismenost zaposlenih.
- Ali lahko shadow AI preprosto blokiramo?
- Tehnično da, a popolna prepoved običajno vodi v uporabo na zasebnih telefonih. Bolje je ponuditi odobreno orodje in blokirati le tvegane storitve.
- Kaj je najhitrejši prvi korak?
- Pregled dnevnikov požarne pregrade in aplikacij v Entra ID — v enem dnevu dobite sliko, kaj se dogaja.
Sorodne objave
NIS2 direktiva: kaj mora slovensko podjetje urediti do revizije
NIS2 ni le papirologija — zahteva dokazljive varnostne ukrepe. Kaj morate urediti in v kakšnem vrstnem redu.
Kibernetska varnostZaščita e-pošte: SPF, DKIM in DMARC brez zapletov
Vodnik po temi "SPF DKIM DMARC zaščita e-pošte" za slovenska podjetja — kaj, zakaj, kako in katere napake se izogniti.
Kibernetska varnostPasskeys: prihodnost prijav brez gesel v podjetju
Vodnik po temi "passkeys prijava brez gesel" za slovenska podjetja — kaj, zakaj, kako in katere napake se izogniti.
