← Blog

Shadow AI v podjetju: kako zaposleni nevede izdajajo poslovne podatke

Shadow AI pomeni uporabo AI orodij brez vednosti IT. Pojasnimo tveganja za podatke, GDPR in Akt o UI ter 5 korakov do nadzora.

German Vitali··2 min branja·Kibernetska varnost

Shadow AI je uporaba orodij umetne inteligence, kot so ChatGPT, Gemini ali brezplačni AI prevajalniki, brez vednosti in odobritve IT oddelka ali vodstva. V večini slovenskih podjetij se to že dogaja: zaposleni v AI orodja lepijo ponudbe, pogodbe, e-pošto strank in celo izvorno kodo — pogosto v brezplačne različice, ki vnesene podatke lahko uporabijo za učenje modelov.

TL;DR — Ključni poudarki

  • Raziskave kažejo, da več kot polovica zaposlenih uporablja AI orodja, ki jih podjetje ni odobrilo.
  • Največje tveganje je uhajanje poslovnih skrivnosti in osebnih podatkov v javne AI storitve.
  • Prepoved ne deluje — zaposleni bodo AI uporabljali naprej, le skrito.
  • Rešitev je kombinacija odobrenih orodij, jasnih pravil in tehničnega nadzora (DLP, Entra ID, Intune).

Zakaj je shadow AI nevaren

Pri klasičnem »shadow IT« je šlo za neodobren Dropbox ali WhatsApp. Pri AI je tveganje večje, ker zaposleni orodju prostovoljno predajo vsebino — ne le datoteko, temveč povzetek, kontekst in pogosto celotno korespondenco s stranko.

TveganjePrimer iz praksePosledica
Uhajanje poslovnih skrivnostiProdajnik prilepi cenik in maržo v brezplačni ChatGPTPodatki zapustijo EU, izgubite nadzor nad njimi
Kršitev GDPRKadrovnica povzame življenjepise kandidatov z AINezakonita obdelava osebnih podatkov, globe
Napačne odločitveAI »halucinira« pravni rok ali tehnični podatekFinančna ali pravna škoda
Zlonamerni AI vtičnikiRazširitev brskalnika »AI asistent« bere vse straniKraja sej, gesel in e-pošte

Kako ugotovite, ali imate shadow AI

Če nimate nadzora nad omrežnim prometom in aplikacijami v oblaku, odgovor skoraj zagotovo je: da. Znaki so obiski domen AI storitev v dnevnikih požarne pregrade, OAuth soglasja za neznane aplikacije v Microsoft Entra ID in razširitve brskalnika na službenih računalnikih.

5 korakov do nadzorovane uporabe AI

  1. Popis: s pomočjo dnevnikov požarne pregrade in Microsoft Defender for Cloud Apps ugotovite, katera AI orodja se dejansko uporabljajo.
  2. Odobreno orodje: zaposlenim ponudite varno alternativo, npr. Microsoft 365 Copilot ali Copilot Chat s poslovno zaščito podatkov.
  3. Pravila: sprejmite kratko AI politiko podjetja, ki določa, katerih podatkov ni dovoljeno vnašati.
  4. Tehnični nadzor: blokirajte tvegane AI storitve, omejite OAuth soglasja in uvedite DLP pravila.
  5. Usposabljanje: Akt o umetni inteligenci od februarja 2025 zahteva AI pismenost zaposlenih.
Akt o umetni inteligenci: kaj morajo podjetja vedetiObveznosti, roki in globe za slovenska podjetja.

Pogosta vprašanja

Ali je uporaba ChatGPT v službi prepovedana?
Ne, zakon je ne prepoveduje. Podjetje pa mora zagotoviti, da se osebni podatki in poslovne skrivnosti ne obdelujejo nezakonito, in poskrbeti za AI pismenost zaposlenih.
Ali lahko shadow AI preprosto blokiramo?
Tehnično da, a popolna prepoved običajno vodi v uporabo na zasebnih telefonih. Bolje je ponuditi odobreno orodje in blokirati le tvegane storitve.
Kaj je najhitrejši prvi korak?
Pregled dnevnikov požarne pregrade in aplikacij v Entra ID — v enem dnevu dobite sliko, kaj se dogaja.
#shadow AI#umetna inteligenca#varnost podatkov#ChatGPT