Shadow AI w małej firmie: pracownicy używają ChatGPT po cichu i firma nie wie, jakie dane wypływają

Przedsiębiorca w laboratorium organizujący bezpieczne wdrożenie AI w firmie

Większość właścicieli małych firm w Polsce żyje w jednym z dwóch przekonań.

Pierwsze: „U nas nikt nie używa AI, bo jeszcze tego oficjalnie nie wdrożyliśmy”.
Drugie: „Zabroniłem pracownikom wklejać cokolwiek do ChatGPT, więc jesteśmy bezpieczni”.

Oba te zdania są nieprawdą.

Oficjalne statystyki Eurostatu i Polskiego Instytutu Ekonomicznego pokazują, że zaledwie 7 procent polskich małych i średnich firm oficjalnie wdrożyło sztuczną inteligencję. Jesteśmy pod tym względem na przedostatnim miejscu w Unii Europejskiej.

Jednak kiedy spojrzy się na badania behawioralne pracowników z raportów Microsoftu i Sharp Europe, prawda wygląda zupełnie inaczej: aż 78 procent pracowników biurowych korzysta ze sztucznej inteligencji każdego dnia. Ponad dwie trzecie z nich robi to całkowicie po cichu, przynosząc do pracy prywatne konta na telefonach i darmowych aplikacjach.

To zjawisko nazywa się Shadow AI.

Dlaczego pracownicy ukrywają korzystanie z AI: Paradoks Siły Roboczej

Pracownicy nie ukrywają ChatGPT ze złej woli. Robią to z dwóch bardzo ludzkich powodów.

Po pierwsze: asystenci AI zdejmują z nich od 30 do 60 procent nudnej pracy. Piszą szybciej maile, czyszczą notatki ze spotkań, przygotowują szkice ofert i tłumaczą dokumenty.

Po drugie: boją się reakcji szefa. Badania rynkowe pokazują, że 69 procent pracowników obawia się stygmatyzacji. Boją się, że jeśli przyznają się do korzystania z AI, zostaną uznani za leniwych. Ponad połowa obawia się, że jeśli szef zobaczy, jak szybko maszyna wykonuje ich zadania, uzna ich za łatwych do zastąpienia.

Efekt jest absurdalny: pracownicy wykonują pracę znacznie szybciej, przypisują zasługi wyłącznie sobie, a firma traci jakikolwiek wgląd w to, gdzie wędrują jej poufne dane.

Według badań Cyberhaven na 3 milionach stanowisk pracy, ponad 72 procent osób korzystających z darmowych narzędzi AI wklejało tam poufne informacje firmowe, w tym fragmenty baz klientów, niepubliczne marże, a w 12 procentach przypadków nawet kody źródłowe i projekty umów objęte surowym NDA.

Dlaczego całkowity zakaz AI w firmie to ślepa uliczka

Kiedy przedsiębiorca dowiaduje się o ryzyku wycieku danych, pierwszą reakcją bywa odcięcie dostępu na firmowym routerze.

Zakazy nie działają i przynoszą odwrotny skutek.

Jeśli zablokujesz stronę w firmowej sieci, pracownik nie wróci do pisania ofert przez cztery godziny. Wyciągnie prywatnego smartfona, prześle plik na prywatną skrzynkę i wrzuci go do darmowego czatu przez sieć komórkową.

Zamiast bezpieczeństwa dostajesz innowacyjne podziemie: dane wypływają nadal, ale firma traci nad nimi resztki kontroli.

Co więcej, unijny AI Act (artykuł 4) wprost nakłada na pracodawców obowiązek budowania kompetencji AI w zespole. Pasywność i udawanie, że problemu nie ma, przestaje być bezpieczną strategią.

Rozwiązaniem nie jest zakaz. Rozwiązaniem jest prosta zasada działania, którą każdy w firmie zrozumie w 5 minut.

Trzy strefy danych: model sygnalizacji świetlnej

Nie potrzebujesz 40 stron korporacyjnego regulaminu. W małej i średniej firmie doskonale sprawdza się model trzech stref danych:

🔴 STREFA CZERWONA (Bezwzględny zakaz wklejania do otwartych modeli) • Dane osobowe klientów i pracowników (PESEL, adresy, telefony, listy kontaktowe) • Hasła, loginy, klucze API, tokeny dostępowe do systemów • Poufne dane finansowe (wyciągi bankowe, niepubliczne cenniki, kalkulacje marż) • Projekty umów handlowych objęte klauzulą poufności NDA 🟡 STREFA ŻÓŁTA (Dozwolone po anonimizacji) • Szkice ofert handlowych (po usunięciu nazw firm, nazwisk i stawek) • Notatki ze spotkań biznesowych (po zamianie nazw własnych na Klient A, Projekt B) • Procedury i opisy procesów wewnętrznych • Poprawa fragmentów kodu bez kluczy i danych serwerowych 🟢 STREFA ZIELONA (Pełna swoboda) • Burza mózgów, generowanie pomysłów na treści, artykuły i posty • Poprawa gramatyki, stylu i tonu wypowiedzi w materiałach publicznych • Tłumaczenia ogólnodostępnych tekstów • Nauka promptowania i tworzenie szablonów pytań

Wydrukuj tę tabelę albo przypnij ją na firmowym kanale komunikacji. Wszyscy natychmiast wiedzą, gdzie leży granica.

Trzy techniczne kroki bezpieczeństwa dla szefa bez działu IT

  1. Wdrożenie bezpiecznych kont biznesowych: Darmowe wersje publicznych modeli wykorzystują wpisywane treści do doszkalania kolejnych wersji algorytmów. Rozwiązaniem jest przejście na plany zespołowe (takie jak ChatGPT Business, którego cena wynosi 20 USD miesięcznie za stanowisko, lub Microsoft 365 Copilot Business). Wersje biznesowe dają prawną gwarancję, że dane Twojej firmy nie służą do trenowania modeli publicznych.
  2. Wyłączenie historii i trenowania na darmowych kontach: Jeśli ktoś w zespole tymczasowo korzysta z darmowego konta, musi wejść w Ustawienia, następnie Prywatność i wyłączyć opcję trenowania na historii rozmów. To jeden klik, który zamyka podstawowy kanał przekazywania danych do bazy treningowej.
  3. Złota zasada odpowiedzialności człowieka: Sztuczna inteligencja jest asystentem, nie pracownikiem podpisującym się pod dokumentem. Jeśli model wygeneruje błąd, halucynację prawną albo nieprawdziwą cenę w ofercie, pełną odpowiedzialność przed klientem ponosi człowiek, który ten dokument zatwierdził i wysłał.

Gotowy szablon: Polityka AI w małej firmie (1 strona A4)

Oto gotowy dokument, który możesz skopiować, uzupełnić nazwą firmy i wdrożyć w zespole od jutra:

ZASADY KORZYSTANIA ZE SZTUCZNEJ INTELIGENCJI W [NAZWA FIRMY]

  1. Cel: Zachęcamy do korzystania z narzędzi AI, ponieważ pomagają nam pracować szybciej i eliminować powtarzalne zadania. Korzystamy z nich mądrze, bezpiecznie i transparentnie.
  2. Zasada danych: Nigdy nie wklejamy do otwartych narzędzi AI danych osobowych klientów, haseł, wyciągów finansowych ani poufnych dokumentów z NDA. Jeśli potrzebujesz przetworzyć tekst z danymi, najpierw usuń z niego nazwiska, nazwy firm i kwoty.
  3. Ustawienia prywatności: Korzystamy wyłącznie z kont firmowych lub narzędzi z wyłączonym trenowaniem na historii zapytań.
  4. Złota zasada weryfikacji: Każda treść, oferta, kod i kalkulacja stworzona przy pomocy AI musi zostać przeczytana i sprawdzona przez człowieka przed wysłaniem do klienta.
  5. Zakaz praktyk wysokiego ryzyka: Zgodnie z prawem unijnym nie stosujemy narzędzi AI do rozpoznawania emocji pracowników ani automatycznej oceny ludzi.
  6. Otwarta komunikacja: Jeśli odkryjesz narzędzie AI, które świetnie rozwiązuje Twój problem, powiedz o tym zespołowi. Chcemy wdrażać najlepsze rozwiązania wspólnie.

Co zrobić dalej?

Bezpieczeństwo i higiena danych to fundament. Kiedy zespół wie, jak bezpiecznie korzystać z AI, kolejnym krokiem jest poukładanie procesów: wdrożenie asystentów do prospectingu, obsługi zapytań ofertowych i marketingu.

Jeśli chcesz sprawdzić, na jakim etapie dojrzałości technologicznej jest Twoja firma i od których procesów warto zacząć:

Sprawdź poziom AI w swojej firmie

Zrób bezpłatny test i dowiedz się, od czego zacząć bezpieczne wdrożenie

Zrób darmowy Quiz Poziomu AI

Dla przedsiębiorców, którzy chcą przejść od pojedynczych promptów do kompletnego systemu asystentów wdrożonych w firmie bez działu IT, prowadzimy program AI Biznes Lab - Master, w którym krok po kroku budujemy bezpieczne i dochodowe środowisko pracy z AI.

Najczęstsze pytania o bezpieczeństwo AI w firmie

Czy korzystanie z ChatGPT w firmie jest zgodne z RODO?

Tak, pod warunkiem, że nie wprowadzasz do modelu danych osobowych klientów bez umowy powierzenia przetwarzania danych (DPA) lub korzystasz z planów biznesowych i rozwiązań API z gwarancją poufności danych.

Czym różni się darmowy ChatGPT od wersji ChatGPT Business?

Wersje darmowe domyślnie wykorzystują wpisywane treści do trenowania kolejnych wersji algorytmów. Wersje biznesowe gwarantują prywatność danych, nie trenują modeli na promptach firmowych, oferują certyfikaty bezpieczeństwa (SOC 2, ISO 27001) oraz panel administracyjny dla firmy.

Czy unijny AI Act nakłada obowiązki na małe firmy używające asystentów AI?

Tak. Artykuł 4 AI Act nakłada na każdego pracodawcę obowiązek zapewnienia kompetencji AI w zespole (AI Literacy). Jednocześnie artykuł 5 kategorycznie zakazuje stosowania pewnych praktyk, takich jak rozpoznawanie emocji w miejscu pracy czy manipulacja zachowaniem odbiorców.

Zobacz też nasz przewodnik po modelach: Bezpieczne AI w firmie oraz Który model AI wybrać.

Mirek Burnejko

Mirek Burnejko

Przedsiębiorca AI First, były Cloud Solutions Architect w Microsoft, twórca AI Biznes Lab. Ma ponad 8 lat doświadczenia w budowaniu i skalowaniu firm oraz 3 exity. W AI Biznes Lab pokazuje przedsiębiorcom, jak mały zespół i dobrze zaprojektowane AI mogą dać firmie dźwignię większego zespołu.

100% DARMOWE

Pobierz Zestaw AI Starter

10 Checklist AI + 5 Mega-Promptów + Proces Cyfrowy Bliźniak

Gotowe narzędzia do użycia od razu