Kybernetická bezpečnost

Shadow AI: Když inovace ohrožují bezpečnost firmy

Umělá inteligence mění pracovní návyky rychleji, než se stíhají firemní pravidla přizpůsobovat. Shadow AI se tak stává novou výzvou pro bezpečnost i leadership.

Digitální nástroje a umělá inteligence mění způsob, jakým firmy pracují. Spolu s novými možnostmi ale přibývá i technologií, které se do pracovního prostředí dostávají bez vědomí IT oddělení. Tyto neautorizované nástroje, které často lidem usnadňují práci, se nazývají Shadow IT a Shadow AI. Pojďme se nejdříve podívat na to, jak to celé začalo, a sice u Shadow IT.

Co je Shadow IT a proč se mu firmy nevyhnou

Shadow IT jsou technologie, aplikace nebo služby, které zaměstnanci využívají bez souhlasu IT nebo bezpečnostního oddělení. Typickým příkladem je sdílení souborů přes osobní úložiště, práce s dokumenty v neautorizovaných nástrojích nebo komunikace přes soukromé kanály jako WhatsApp nebo Messenger.

Motivace bývá nevinná, lidé chtějí pracovat efektivněji, zjednodušit si rutinní úkoly nebo obejít zdlouhavé interní procesy. Ve výsledku ale pak ve firmě vzniká prostředí bez kontroly, ve kterém se zvyšuje riziko zneužití dat.

Shadow AI: Nová podoba starého problému

S nástupem generativní umělé inteligence se fenomén Shadow IT rozšířil i na oblast, kterou dříve firmy tolik neřešily. Objevuje se Shadow AI, tedy situace, kdy zaměstnanci používají veřejné AI nástroje bez schválení IT oddělení.

AI přináší rychlost, pohodlí a vyšší produktivitu. Nástroje jako ChatGPT nebo Claude dokáží shrnout texty, generovat kód i automatizovat každodenní úkoly. Právě snadná dostupnost umělé inteligence z ní dělá potenciální hrozbu. Stačí, aby někdo do veřejného modelu vložil pracovní dokument nebo citlivý e-mail, a data se okamžitě dostávají mimo kontrolu organizace.

Z interního experimentování se ale postupně s příchodem AI Actu stává téma compliance. Firmy musí nejen zajistit bezpečné používání AI, ale také prokázat, že mají nad jejími výstupy i vstupy plnou kontrolu.

Proč zaměstnanci sahají po Shadow AI

Zaměstnanci obvykle nepoužívají neautorizované nástroje se zlým úmyslem. Hlavní důvody jsou praktické:

  • Rychlost a pohodlí: AI nástroje jsou dostupné během několika sekund.
  • Vyšší produktivita: Umožňují dělat víc práce v kratším čase.
  • Inovace bez čekání: Chuť ihned experimentovat s novými technologiemi.
  • Nedostatek alternativ: Když firemní nástroje nestačí, lidé hledají jiné možnosti.

Problém tedy často nevzniká u zaměstnanců, ale z nedostatku bezpečných a dostupných nástrojů. Tam, kde firma nenabízí schválené řešení, vzniká prostor pro Shadow AI.

Rizika, která firmy často podceňují

Neřízené využívání umělé inteligence může vést k závažným problémům v několika oblastech.

Úniky dat

Vkládání interních nebo citlivých informací do veřejných AI modelů znamená ztrátu kontroly nad tím, jak budou data dále zpracována. Někteří poskytovatelé mohou vstupy uchovávat nebo je využívat pro další zlepšování modelu, často mimo území EU.

Nedodržení regulací

Zejména v regulovaných odvětvích jako finance, zdravotnictví nebo veřejná správa, může používání veřejných AI bez dohledu představovat porušení právních předpisů. Sankce za podobné prohřešky se můžou pohybovat v milionech eur.

Poškození reputace

AI nástroje mohou generovat chybné nebo neetické výstupy. Pokud se takový obsah dostane do veřejné komunikace nebo interních procesů, může poškodit důvěryhodnost firmy.

Jak se k Shadow IT postavit

Zákaz sám o sobě problém neřeší. Zaměstnanci si cestu k nástrojům stejně najdou, pokud jim usnadňují práci. Klíčem je řízený přístup, který kombinuje jasná pravidla, bezpečné technologie a vzdělávání.

Definujte pravidla používání AI

Stanovte, které nástroje a úkony jsou povolené a jaké typy dat do nich nesmí vstupovat. Připravte přehled bezpečných služeb a srozumitelnou interní politiku.

Nabídněte bezpečné alternativy

Firemní AI rozhraní nebo modely nasazené v privátním cloudu umožní zaměstnancům využívat umělou inteligenci produktivně, aniž by ohrozili bezpečnost dat.

Zaveďte technické mantinely

Pomoci může monitoring síťového provozu, omezení přístupu k rizikovým doménám, sandboxová prostředí pro testování nebo filtry, které zabraňují nechtěnému sdílení interních dat.

Vzdělávejte a komunikujte

Zaměstnanci musí rozumět tomu, proč je potřeba být při práci s umělou inteligencí obezřetný. Pravidelná školení a interní komunikace pomáhají předcházet chybám a podporují zodpovědné používání technologií.

5 kroků, které můžete udělat hned

  1. Zmapujte současný stav: Zjistěte, jaké AI nástroje zaměstnanci skutečně používají.
  2. Podpořte schválené aplikace: Nabídněte bezpečné alternativy a ukažte, že nejsou méně praktické.
  3. Nastavte technická omezení: Sledujte využívání rizikových služeb a reagujte na nové hrozby.
  4. Vzdělávejte zaměstnance: Posilujte povědomí o rizicích i o tom, jak s AI pracovat zodpovědně.
  5. Aktualizujte pravidla: Pravidla je nutné průběžně upravovat v souladu s rychle se vyvíjejícími technologiemi.

Inovace pod kontrolou

Shadow AI nemusí být nutně hrozbou. Při správném nastavení může přinést vyšší efektivitu i nové příležitosti. Klíčem je bezpečné prostředí, jasná pravidla a důvěra mezi IT a zaměstnanci. Firmy, které dokážou propojit inovace s bezpečností, budou mít v digitálním světě náskok. Získají nejen kontrolu nad daty, ale i jistotu, že nové technologie pracují v jejich prospěch.

Autor

Další články

Umění války pro bezpečnostní manažery

Radim Trávníček v knize Umění války pro bezpečnostní manažery přenáší principy strategického vedení do světa moderní kybernetické bezpečnosti....

Kybernetická bezpečnost

NIS2 v evropských zemích: Jak si jednotlivé státy stojí s implementací?

Pojďme se podívat na to, jak některé evropské státy implementují NIS2 do svých právních rámců a jaká mají specifika....

Kybernetická bezpečnost

Informační bezpečnost

Jak vysvětlit dětem, co je AI a proč na tom záleží

Mnoho rodičů si pokládá otázku: Kdy a jak začít diskutovat s dětmi o umělé inteligenci? Není to otázka techniky, ale důvěry, zvídavosti a zejména kritického přístupu....

Kybernetická bezpečnost

Digitální hygiena: malé návyky, které chrání vaše data i firmu 

Bezpečnost firmy začíná u lidí. Zjistěte, jak malé digitální návyky pomáhají předcházet kyberútokům a únikům dat....

Kybernetická bezpečnost

AI Act: Evropa nastavuje pravidla pro umělou inteligenci

Evropská unie přijala první komplexní právní rámec pro umělou inteligenci AI Act, který přináší jasná pravidla pro vývoj a využívání umělé inteligence. Co to znamená pro firmy i uživatele v EU?...

Kybernetická bezpečnost

10 kroků, jak se připravit na nový zákon o kybernetické bezpečnosti

Připravili 10 kroků, díky nimž zvládnete implementaci nZKB bez zbytečných komplikací a včas splníte všechny povinnosti....

Kybernetická bezpečnost

NIS2 v české praxi: Koho se týká nový zákon o kybernetické bezpečnosti

Zákon o kybernetické bezpečnosti vychází z evropské směrnice NIS2 a jeho cílem je chránit informační a komunikační systémy před kybernetickými hrozbami a zajistit bezpečnost komunikačních sítí....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Kybernetická odolnost ve finančním sektoru: Co znamená nařízení DORA pro vaši firmu 

V tomto článku zjistíte, co je to nařízení DORA, koho se týká, co vyžaduje a jak se na něj připravit....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

TISAX v kostce: Jak zajistit informační bezpečnost v automobilovém průmyslu

V tomto článku se dozvíte, co je TISAX, koho se týká, jak vaše organizace může získat certifikaci a jaké výhody přináší....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Ransomware – neplaťte zbytečně výkupné

Ransomware je téma, které v online světě patří mezi největší hrozby. Stačí jedno špatné kliknutí a už jste cílem kyberútočníků. A dalším krokem bude bude vaše rozhodnutí, zda jim zaplatíte výkupné, nebo zda se...

Kybernetická bezpečnost

Tipy pro bezpečnou práci z domova

Práci z domova vnímá část lidí jako benefit a část lidí se ji vyhýbá jako čert kříži. Důvody mohou být různorodé, ale většinou převládá ten, kdy doma skutečně nemají možnost se plně soustředit na...

Kybernetická bezpečnost

10 rad, kterými zvýšíte svou online bezpečnost

Dnes jsme si pro vás připravili pár základních rad a doporučení, kterými můžete výrazně zvýšit svou online bezpečnost....

Kybernetická bezpečnost

Kontaktujte nás