Az árnyék-AI az, amikor a cégnél dolgozók olyan AI-eszközt használnak a munkájukhoz, amiről a vezetés nem tud. Nem hekkerekről van szó és nem rosszindulatról: valaki gyorsabban akar végezni egy árajánlattal, bemásolja egy ingyenes chatbe, és kész. A név a régebbi "árnyék-IT" fogalomból jön, ami ugyanezt írta le a nem engedélyezett szoftverekre.

A jelenség azért terjed ilyen gyorsan, mert az AI-eszközök belépési küszöbe gyakorlatilag nulla. Nem kell hozzá telepítés, beszerzés, informatikus. Elég egy böngésző és egy e-mail-cím. Ugyanez a könnyűség teszi láthatatlanná: nincs számla, nincs licenc, nincs telepített program, amit egy leltár megtalálna.

Miért probléma, ha egyszer segít a munkában

Attól még valós kockázat, hogy a szándék jó volt. Négy dolog szokott sérülni.

Az adat kikerül a cég ellenőrzése alól. Amit valaki bemásol egy ingyenes AI-ba, az egy külső szolgáltató szerverére kerül. Hogy ott mi történik vele, azt a szolgáltató feltételei döntik el, nem a ti belső szabályzatotok. Az ingyenes verziók egy részénél a beírt szöveg felhasználható a modell tanítására is.

Személyes adat esetén ez adatvédelmi kérdés. Ha a bemásolt szövegben ügyfélnév, e-mail-cím, egészségügyi vagy bérinformáció van, akkor a GDPR hatálya alá tartozó adatkezelés történt, méghozzá olyan, amiről nincs feljegyzés és nincs jogalap dokumentálva.

Üzleti titok is elveszhet. Egy árazási tábla, egy szerződéstervezet vagy egy fejlesztési terv kikerülése nem hatósági kérdés, hanem közvetlen versenyhátrány.

Nem tudod bizonyítani, hogy nem történt meg. Ez a leggyakrabban alábecsült pont. Ha egy ügyfél vagy egy hatóság rákérdez, hogy az ő adatuk kerülhetett-e AI-ba, akkor a "szerintem nem" nem válasz. Kimutatás kell.

Honnan tudod, hogy nálatok is megvan

Szinte biztosan megvan. A kérdés inkább az, hogy mekkora mértékben. Néhány jel, ami gyanúra ad okot:

  • Feltűnően gyorsan készülnek el hosszabb szövegek, ajánlatok, összefoglalók.
  • A csapat beszélgetésében természetes módon jelennek meg AI-eszközök nevei, miközben a cég egyiket sem szerezte be.
  • Van olyan munkatárs, aki saját maga fizet elő egy AI-eszközre, mert a céges nem elérhető.

A megbízható válasz viszont nem a megérzés, hanem a mérés: meg lehet nézni, milyen AI-szolgáltatásokat érnek el a céges eszközökről és fiókokból.

Mit érdemes tenni, és mit nem

A leggyakoribb hibás reflex a tiltás. Ez azért nem működik, mert az AI valódi előnyt ad a munkában, tehát a tiltás nem megszünteti a használatot, csak még jobban elrejti. Ami helyette működik:

  1. Mérd fel, mi van most. Előbb a tényleges helyzet, csak utána szabály. Fordítva a szabály olyasmit tilt, ami nem is történik, és olyat enged, amiről nem tudsz.
  2. Adj engedélyezett utat. Ha van céges, ellenőrzött eszköz, a munkatársnak nincs oka a saját fiókját használni. Az árnyék-AI nagy része így magától megszűnik.
  3. Írj rövid, érthető szabályt. Egy oldal elég: mit lehet bemásolni, mit soha, és kihez kell fordulni, ha kérdés van. A húszoldalas szabályzatot úgysem nézi meg senki.
  4. Tanítsd meg a csapatot. A legtöbb adatkiszivárgás nem döntés eredménye, hanem azé, hogy valaki nem tudta, hogy az számít.

Ez jogszabályi kötelezettség is

Az uniós AI-rendelet (EU AI Act) 4. cikke szerint a rendszereket használó szervezeteknek gondoskodniuk kell arról, hogy a velük dolgozó emberek megfelelő AI-jártassággal rendelkezzenek. Ez a rendelkezés 2025. február 2-tól alkalmazandó. Vagyis az, hogy a csapat tudja, mit csinál az AI-jal, nem csak jó gyakorlat, hanem elvárás.

A részletes határidőkről külön oldalunk szól: mi mikortól kötelező az EU AI Act szerint.

Nem vagy biztos benne, hogy ez a te cégedre hogyan vonatkozik?

Nézzük meg együtt egy ingyenes, 30 perces beszélgetésen. Utána kapsz egy írásos összefoglalót arról, hol állsz.

Ingyenes 30 perces felmérés