Raport PwC ostrzega przed Shadow AI. Dlaczego zakazy nie działają i jak rozwiązać ten problem?

Z badania firmy PwC wynika, że aż 80 procent pracowników w Polsce korzysta z generatywnej sztucznej inteligencji bez formalnej zgody pracodawców. Brak jasnych planów rozwoju technologii w przedsiębiorstwach prowadzi do powstawania niewidocznych przepływów informacji, które omijają zespoły odpowiedzialne za bezpieczeństwo. Eksperci wskazują, że jedynym skutecznym rozwiązaniem tego problemu jest udostępnienie bezpiecznych systemów klasy biznesowej zamiast stosowania blokad.
Niekontrolowany przepływ danych w polskich przedsiębiorstwach
Chociaż trzy czwarte organizacji wdrożyło w ostatnim roku projekty powiązane z nowymi technologiami, to zaledwie 45 procent z nich posiada sprecyzowane zasady ich rozwoju. Pracownicy nie działają w złej wierze – używają modeli prywatnie do codziennych zadań, takich jak streszczanie tekstów, pisanie wiadomości czy tworzenie grafik, a następnie przenoszą te przyzwyczajenia do biur ze względu na oszczędność czasu. Krzysztof Kaziów, dyrektor inżynierii klienckiej na region Europy Środkowo-Wschodniej w Google Cloud, wyjaśnia, że nieautoryzowane oprogramowanie stało się jednym z najszybciej rosnących kanałów wycieku informacji w firmach. Sytuacja ta sprawia również, że przedsiębiorstwa otrzymują od systemów sztucznej inteligencji słabsze odpowiedzi, niż mogłyby.
Ryzyko prawne i operacyjne dla pracodawców
Wprowadzanie poufnych informacji, takich jak umowy, dane klientów czy prognozy finansowe, do ogólnodostępnych modeli sprawia, że opuszczają one bezpieczny obieg firmy. Rodzi to duże ryzyko prawne, ponieważ za ochronę informacji odpowiada administrator, a unijne regulacje AI Act nakładają na firmy dodatkowe obowiązki w zakresie nadzoru nad sztuczną inteligencją. Zewnętrzne narzędzia, odcięte od zasobów organizacji, nie mają dostępu do kontekstu biznesowego, przez co odpowiadają wyłącznie na podstawie niepełnych danych dostarczonych przez użytkownika. Próby zwalczania tego problemu za pomocą odgórnych zakazów przynoszą odwrotny skutek, ponieważ pracownicy szukają wtedy innych sposobów na wykonanie zadań.
Bezpieczne alternatywy zamiast blokad i zakazów
Rozwiązaniem problemu jest udostępnienie bezpiecznego środowiska pracy, takiego jak Gemini Enterprise od Google Cloud. W rozwiązaniach klasy enterprise umowa z dostawcą gwarantuje, że dane firmowe nie są wykorzystywane do trenowania modeli publicznych. Dział IT zyskuje jeden panel do zarządzania użytkownikami, co umożliwia stały nadzór i zachowanie śladu audytowego. Krzysztof Kaziów zaznacza, że nieautoryzowane oprogramowanie zniknie tylko wtedy, gdy oficjalne systemy będą prostsze w obsłudze niż szukanie obejścia. Pełna ochrona wymaga jednak połączenia technologii, edukacji oraz wyznaczenia osoby odpowiedzialnej za zasady korzystania z modeli językowych.



















