pracownik wkleja dokumenty do publicznego chatbota na prywatnym koncie
Shadow AI: co to jest i jak je opanować bez zakazu
Shadow AI to korzystanie przez pracowników z narzędzi sztucznej inteligencji, których organizacja nie dopuściła i nie nadzoruje — najczęściej publicznych chatbotów na prywatnych kontach. Dane, wiedza i decyzje trafiają wtedy poza zasięg organizacji, a odpowiedzialność za skutki i tak zostaje po jej stronie
Czym jest shadow AI
Nazwa nawiązuje do shadow IT, czyli oprogramowania używanego bez wiedzy działu IT. W literaturze shadow AI opisuje się jako niesankcjonowane wykorzystanie narzędzi AI poza ramami nadzoru organizacji. Najczęstsze postaci:
zespół korzysta ze wspólnego konta w narzędziu AI bez umowy z dostawcą
włączona w narzędziu, którego organizacja już używa, bez oceny, dokąd trafiają dane
całe komórki pracują z AI bez procedur — zawodzi brak decyzji organizacji, nie pojedyncza osoba
Skala
urzędników używa narzędzi generatywnej AI w pracy
NASK 2026 · 6093 urzędnikówurzędników chce szkoleń; 70% uważa wewnętrzne wytyczne za warunek udanego wdrożenia AI
NASK 2026pracowników korzysta z niezatwierdzonych narzędzi AI; 75% z nich udostępnia im wrażliwe informacje
Cybernews, sierpień 2025 · 1003 osoby, USARyzyka
Dane osobowe
Ujawnienie danych dostawcy bez podstawy prawnej i umowy powierzenia (art. 28 RODO), naruszenie wymogów bezpieczeństwa (art. 32)
Tajemnica przedsiębiorstwa i tajemnice zawodowe
Informacja przestaje być poufna, a ochrona prawna słabnie
Wiedza organizacji
Know-how osadza się w historii rozmów na prywatnych kontach i odchodzi razem z pracownikiem
Zgodność z AI Act
Podmiotem stosującym system AI używany w pracy jest organizacja — bez wykazu narzędzi i szkoleń (art. 4) trudno wykazać zgodność
Certyfikacja ISO
Usługa zewnętrzna przetwarza informacje poza systemem zarządzania (ISO/IEC 27001, ISO/IEC 42001)
Wspólny mianownik
W każdym z pięciu obszarów odpowiada organizacja — nie pracownik, który „użył AI na własną odpowiedzialność”
Dlaczego zakaz nie działa
Zakaz to nie to samo co kontrola
Nie usuwa potrzeby, tylko ją ukrywa. Pracownicy przenoszą korzystanie na prywatne telefony i konta. Organizacja nie widzi już, z czego się korzysta — a odpowiedzialność się nie zmienia
Narzędzie firmowe co najmniej tak wygodne jak publiczny chatbot, z danymi pod kontrolą organizacji, bramą AI i rejestrem. Korzystanie wraca do widoku organizacji
Zakaz nie zmienia liczby odpowiedzialnych — organizacja odpowiada tak samo za dane wklejone z prywatnego telefonu. Zmienia tylko to, czy je widzi
Pięć kroków bez zakazu
Z jakich narzędzi AI pracownicy korzystają naprawdę: ankieta bez konsekwencji, ruch sieciowy, funkcje AI w oprogramowaniu
Narzędzia dopuszczone, dane, których nie wolno wprowadzać, odpowiedzialność za wynik
Firmowe narzędzie AI co najmniej tak wygodne jak publiczny chatbot
Jeden punkt kontroli: wykaz modeli, maskowanie danych osobowych, limity, rejestr zapytań
Według ról (art. 4 AI Act): co wolno, czego nie wolno i dlaczego
Ile shadow AI jest u Państwa
Trzy pytania, szacunek na podstawie badań NASK i Cybernews i pierwszy krok — bez formularza
Sprawdź u siebie
Proszę odpowiedzieć na trzy pytania — szacunek pojawi się tutaj od razu, bez wysyłania czegokolwiek. Liczby pochodzą z badań NASK 2026 i Cybernews 2025
Jak to robi SAIE
Jedna brama do ponad 100 modeli: maskowanie danych osobowych, polityki dostępu, budżety i rejestr WORM zapytań (zapis bez możliwości zmiany). Zamiast zakazu — bezpieczny dostęp
TWIN:DESKFirmowy asystent AI z odpowiedziami z dokumentów organizacji i cytatem źródła — dane zostają w organizacji
Szkolenia AIProgram kompetencji z art. 4 AI Act dla administracji i firm
Źródła
- NASK, „AI w e-administracji publicznej — perspektywa urzędników i instytucji”, 2026
- Cybernews, „59% of employees use unapproved AI tools at work”, 30.09.2025
- M. Silic, D. Silic, K. Kind-Trüller, From Shadow IT to Shadow AI — Threats, Risks and Opportunities for Organizations, „Strategic Change” 2025
- Rozporządzenie (UE) 2024/1689 (AI Act), art. 3, 4 · Rozporządzenie (UE) 2016/679 (RODO), art. 28, 32
Materiał informacyjny, nie porada prawna. Stan na 3.10.2026
Pytania o shadow AI
Czym jest shadow AI?
To korzystanie z narzędzi AI, których organizacja nie dopuściła i nie nadzoruje, najczęściej publicznych chatbotów na prywatnych kontach pracowników
Czy korzystanie z ChatGPT w pracy jest bezpieczne?
Zależy od wersji i umowy. Na koncie prywatnym organizacja nie ma umowy z dostawcą, wpływu na przechowywanie danych ani dostępu do historii rozmów. Bezpieczne jest narzędzie dopuszczone przez organizację, z umową, kontrolą danych i rejestrowaniem
Czy wystarczy zablokować publiczne chatboty?
Blokada bez firmowej alternatywy przenosi korzystanie na prywatne urządzenia. Skuteczniejsze jest dopuszczenie bezpiecznego narzędzia i skierowanie ruchu przez bramę AI
Kto odpowiada, gdy pracownik wklei dane klienta do chatbota?
Wobec klienta i organu nadzorczego — organizacja: jest administratorem danych w RODO i podmiotem stosującym w rozumieniu AI Act. Oświadczenie pracownika o korzystaniu z AI „na własną odpowiedzialność” niczego nie przenosi
Od czego zacząć w urzędzie?
Od inwentaryzacji i polityki. Następnie bezpieczne narzędzie i szkolenie dla urzędników — zanim zakaz zostanie obejściem