allclouds.pl
Wiedza

Shadow AI: co to jest i jak je opanować bez zakazu

Shadow AI to korzystanie przez pracowników z narzędzi sztucznej inteligencji, których organizacja nie dopuściła i nie nadzoruje — najczęściej publicznych chatbotów na prywatnych kontach. Dane, wiedza i decyzje trafiają wtedy poza zasięg organizacji, a odpowiedzialność za skutki i tak zostaje po jej stronie

46%urzędników (NASK)
59%pracowników
5kroków
3.10.2026stan prawny
01 / 09

Czym jest shadow AI

Nazwa nawiązuje do shadow IT, czyli oprogramowania używanego bez wiedzy działu IT. W literaturze shadow AI opisuje się jako niesankcjonowane wykorzystanie narzędzi AI poza ramami nadzoru organizacji. Najczęstsze postaci:

Prywatne konto

pracownik wkleja dokumenty do publicznego chatbota na prywatnym koncie

Wspólne konto

zespół korzysta ze wspólnego konta w narzędziu AI bez umowy z dostawcą

Funkcja AI w oprogramowaniu

włączona w narzędziu, którego organizacja już używa, bez oceny, dokąd trafiają dane

Instytucjonalny shadow AI

całe komórki pracują z AI bez procedur — zawodzi brak decyzji organizacji, nie pojedyncza osoba

02 / 09

Skala

Dwa badania · 2025–2026
46%

urzędników używa narzędzi generatywnej AI w pracy

NASK 2026 · 6093 urzędników
87%

urzędników chce szkoleń; 70% uważa wewnętrzne wytyczne za warunek udanego wdrożenia AI

NASK 2026
59%

pracowników korzysta z niezatwierdzonych narzędzi AI; 75% z nich udostępnia im wrażliwe informacje

Cybernews, sierpień 2025 · 1003 osoby, USA
Czyli w urzędzie na 100 osób ok. 46 używa AI, a większość z nich — bez narzędzia firmowegoPełne źródła w sekcji 08
03 / 09

Ryzyka

Dane osobowe

Ujawnienie danych dostawcy bez podstawy prawnej i umowy powierzenia (art. 28 RODO), naruszenie wymogów bezpieczeństwa (art. 32)

Kto odpowiadaOrganizacja jako administrator

Tajemnica przedsiębiorstwa i tajemnice zawodowe

Informacja przestaje być poufna, a ochrona prawna słabnie

Kto odpowiadaOrganizacja, a karnie — osoba, która ujawniła

Wiedza organizacji

Know-how osadza się w historii rozmów na prywatnych kontach i odchodzi razem z pracownikiem

Kto odpowiadaOrganizacja traci aktywo

Zgodność z AI Act

Podmiotem stosującym system AI używany w pracy jest organizacja — bez wykazu narzędzi i szkoleń (art. 4) trudno wykazać zgodność

Kto odpowiadaOrganizacja

Certyfikacja ISO

Usługa zewnętrzna przetwarza informacje poza systemem zarządzania (ISO/IEC 27001, ISO/IEC 42001)

Kto odpowiadaOrganizacja — ryzyko niezgodności przy audycie

Wspólny mianownik

W każdym z pięciu obszarów odpowiada organizacja — nie pracownik, który „użył AI na własną odpowiedzialność”

Dlategozakaz nie zdejmuje odpowiedzialności — sekcja 04
04 / 09

Dlaczego zakaz nie działa

CZĘSTO MYLONE

Zakaz to nie to samo co kontrola

Zakaz

Nie usuwa potrzeby, tylko ją ukrywa. Pracownicy przenoszą korzystanie na prywatne telefony i konta. Organizacja nie widzi już, z czego się korzysta — a odpowiedzialność się nie zmienia

vs
Bezpieczna alternatywa

Narzędzie firmowe co najmniej tak wygodne jak publiczny chatbot, z danymi pod kontrolą organizacji, bramą AI i rejestrem. Korzystanie wraca do widoku organizacji

0

Zakaz nie zmienia liczby odpowiedzialnych — organizacja odpowiada tak samo za dane wklejone z prywatnego telefonu. Zmienia tylko to, czy je widzi

05 / 09

Pięć kroków bez zakazu

1Inwentaryzacja

Z jakich narzędzi AI pracownicy korzystają naprawdę: ankieta bez konsekwencji, ruch sieciowy, funkcje AI w oprogramowaniu

2Polityka

Narzędzia dopuszczone, dane, których nie wolno wprowadzać, odpowiedzialność za wynik

3Bezpieczne narzędzie

Firmowe narzędzie AI co najmniej tak wygodne jak publiczny chatbot

4Brama AI

Jeden punkt kontroli: wykaz modeli, maskowanie danych osobowych, limity, rejestr zapytań

5Szkolenie

Według ról (art. 4 AI Act): co wolno, czego nie wolno i dlaczego

06 / 09

Ile shadow AI jest u Państwa

Trzy pytania, szacunek na podstawie badań NASK i Cybernews i pierwszy krok — bez formularza

Narzędzie · szacunek

Sprawdź u siebie

Wynik od razu · bez e-maila
1 · Ile osób pracuje z dokumentami i pocztą
2 · Czy jest firmowe narzędzie AI
3 · Czy jest polityka korzystania z AI
?

Proszę odpowiedzieć na trzy pytania — szacunek pojawi się tutaj od razu, bez wysyłania czegokolwiek. Liczby pochodzą z badań NASK 2026 i Cybernews 2025

Szacunek, nie pomiar — dokładną liczbę daje inwentaryzacja (ankieta bez konsekwencji + ruch sieciowy)
08 / 09

Źródła

Materiał informacyjny, nie porada prawna. Stan na 3.10.2026

FAQ

Pytania o shadow AI

Czym jest shadow AI?

To korzystanie z narzędzi AI, których organizacja nie dopuściła i nie nadzoruje, najczęściej publicznych chatbotów na prywatnych kontach pracowników

Czy korzystanie z ChatGPT w pracy jest bezpieczne?

Zależy od wersji i umowy. Na koncie prywatnym organizacja nie ma umowy z dostawcą, wpływu na przechowywanie danych ani dostępu do historii rozmów. Bezpieczne jest narzędzie dopuszczone przez organizację, z umową, kontrolą danych i rejestrowaniem

Czy wystarczy zablokować publiczne chatboty?

Blokada bez firmowej alternatywy przenosi korzystanie na prywatne urządzenia. Skuteczniejsze jest dopuszczenie bezpiecznego narzędzia i skierowanie ruchu przez bramę AI

Kto odpowiada, gdy pracownik wklei dane klienta do chatbota?

Wobec klienta i organu nadzorczego — organizacja: jest administratorem danych w RODO i podmiotem stosującym w rozumieniu AI Act. Oświadczenie pracownika o korzystaniu z AI „na własną odpowiedzialność” niczego nie przenosi

Od czego zacząć w urzędzie?

Od inwentaryzacji i polityki. Następnie bezpieczne narzędzie i szkolenie dla urzędników — zanim zakaz zostanie obejściem

Wszystkie pytania →

https://www.allclouds.pl/wiedza/shadow-ai/