Skygge-AI (shadow AI)
Også kendt som: uautoriseret AI
Medarbejdere, der bruger AI-værktøjer i arbejdet, uden at organisationen kender til dem eller har godkendt dem.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Enhver brug af AI-tjenester, -modeller eller -udvidelser i en organisation, som ikke har været igennem dens godkendelse, risikovurdering og leverandørkontrol, så data, der sendes til dem, er uden for dens kontrol og tilsyn.
Forklaret enkelt
Som en medarbejder, der tager arbejdspapirer med hjem til en ven for at få hjælp - velment, men virksomheden aner ikke, hvem der har læst dem, eller hvor kopierne er endt.
I praksis
En revisor i et revisionsfirma kopierer en kundes fortrolige årsregnskab ind i en gratis AI-chat på nettet for at få det opsummeret, uden at vide, at udbyderen måske gemmer teksten og bruger den til at træne fremtidige modeller.
Hvorfor det betyder noget
Nyttige AI-værktøjer er gratis og kun et klik væk, så forbud alene virker sjældent; uden godkendte alternativer og klare regler forlader person- og forretningsdata stille og roligt organisationen.
Teknisk uddybning
Skygge-AI er en delmængde af skygge-IT, men har tre egenskaber, der gør den sværere at styre. For det første er dataflowet selve pointen med værktøjet: at bruge en chatassistent betyder at sende tekst, filer eller kode til en tredjeparts model, så hver brug er et potentielt læk. For det andet flyder output tilbage i arbejdsprodukter - kontrakter, kode, sagsafgørelser - og fører hallucinationer, licensproblemer eller bias ind i organisationens dokumenter uden spor af, hvordan de er blevet til. For det tredje kommer AI ikke kun som nye tjenester, men som funktioner, der slås til i allerede godkendt SaaS, som browserudvidelser med læseadgang til alle sider, som desktop-agenter og MCP-servere med adgang til lokale filer og shell og som lokalt kørende modeller med åbne vægte, der aldrig passerer netværksperimeteret. Den meget omtalte sag fra 2023, hvor Samsung-ingeniører indsatte proprietær kildekode i ChatGPT, efterfulgt af et internt forbud, er standardeksemplet.
Den vigtigste tekniske skelnen er mellem forbruger- og virksomhedsudgaven af samme produkt. Forbrugervilkår har ofte tilladt, at prompts bruges til at forbedre modeller (ofte med mulighed for fravalg), længere opbevaring og menneskelig gennemgang, mens virksomheds- og API-udgaver typisk udelukker træning på kundedata og tilbyder styring af opbevaring, SSO, auditlogs og en databehandleraftale. Efter GDPR er det ulovlig behandling at sende personoplysninger til en udbyder uden databehandleraftale efter art. 28, uden overførselsgrundlag efter kapitel V, når data forlader EØS, og uden registrering i fortegnelsen efter art. 30 - uanset hensigten - og afhængigt af, hvad der sker med dataene, kan det udgøre et brud på persondatasikkerheden.
Opdagelse kombinerer flere kilder til telemetri: logs fra secure web gateway, CASB eller SSE og DNS-data kategoriseret efter generative AI-domæner; OAuth-samtykker til tredjeparts AI-apps i Microsoft 365 eller Google Workspace; oversigter over browserudvidelser og software fra endpoint management; udgiftsbilag og korttransaktioner for AI-abonnementer; og administrationskonsoller i godkendt SaaS for nyligt aktiverede AI-funktioner. Kontrolmulighederne spænder fra overvågning og vejledende pop-ups over DLP-inspektion af uploads og indsæt til AI-domæner til blokering - men blokering alene skubber typisk brugen over på private enheder, og derfor er det anbefalede mønster at stille et godkendt virksomhedsalternativ til rådighed, offentliggøre en politik for acceptabel brug med regler for dataklassifikation og have en hurtig godkendelsesproces for nye værktøjer.
Skygge-AI skaber også regulatoriske blinde vinkler efter AI-forordningen. En organisation kan ikke opfylde idriftsætterens pligter efter art. 26 for højrisikobrug, den ikke kender til - fx en leder, der sorterer CV'er med et ikke-godkendt værktøj - og art. 4 forventer, at udbydere og idriftsættere understøtter AI-færdigheder hos medarbejderne. AI-governance med et register, klart ejerskab og godkendte værktøjer er derfor den strukturelle afbødning, mens de tekniske kontroller står for opdagelse og håndhævelse.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Kunstig intelligens (AI)
- →Skygge-AI (shadow AI)
Relationer
- En slags
- Skygge-IT (shadow IT)
- Forudsætter
- Kunstig intelligens (AI)
- Forårsager
- Databrud
Kilder og videre læsning
Standarder og officielle tekster
Opslagsværker
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…