Sigurnost AI sustava15. lipnja 2026. · 8 min čitanja

Shadow AI: skriveni rizik neodobrene upotrebe AI alata

Zaposlenici već koriste AI alate, sa znanjem tvrtke ili bez njega. Ta neodobrena upotreba zove se shadow AI. Evo kako je obuzdati bez zabrane.
Zaposlenik u uredu koristi AI asistenta na prijenosnom računalu.

Shadow AI je upotreba AI alata u tvrtki bez odobrenja, nadzora i ocjene rizika. Zaposlenik zalijepi dio ugovora u javni chatbot da ga sažme, prevodi interni dokument vanjskim alatom, traži od AI pomoćnika da mu napiše ili objasni dio izvornog koda ili unosi tablicu s imenima klijenata kako bi je očistio. IT i uprava o tome najčešće ne znaju ništa. Motiv je gotovo uvijek dobronamjeran. Ljudi žele raditi brže i alat im je pri ruci. Posljedica nije dobronamjerna. Osjetljivi podaci napuštaju tvrtku, završavaju na infrastrukturi koju tvrtka ne kontrolira, a nitko ne može reći gdje su pohranjeni, tko im pristupa i koliko se dugo zadržavaju.

Za reguliranu hrvatsku tvrtku, u financijama, zdravstvu, kritičnoj infrastrukturi ili SaaS-u, shadow AI nije samo IT problem nego problem usklađenosti i rizika. Unos osobnih podataka u vanjski alat može prekršiti GDPR. Unos poslovne tajne može značiti gubitak konkurentske prednosti i kršenje ugovornih obveza prema klijentu. Nekontrolirana upotreba AI-ja također je propust u upravljanju rizicima koji nadzorno tijelo i revizor mogu prepoznati. Ovaj tekst objašnjava zašto se shadow AI širi, koje rizike stvarno nosi i kako ga obuzdati upravljanjem umjesto kontraproduktivnom zabranom.

Ovo je dio našeg pregleda sigurnosti AI sustava. Pomažemo postaviti upravljanje AI upotrebom kroz sigurnost umjetne inteligencije i povezati ga s vašim širim sustavom upravljanja rizicima kroz GRC.

Što je shadow AI i zašto je toliko raširen

Shadow AI je AI inačica pojave koju sigurnosna struka odavno zna pod imenom shadow IT. Radi se o tehnologiji koju zaposlenici uvedu mimo službenih kanala, bez znanja IT-a i bez procjene rizika. Razlika je u tome što su AI alati dostupniji i moćniji od bilo čega prije. Javni chatbot otvori se u pregledniku u nekoliko sekundi, besplatan je i odmah daje koristan rezultat. Ne treba instalacija, nabava ni odobrenje. Ta niska prepreka znači da se alat počne koristiti prije nego što itko u tvrtki uopće postavi pitanje o sigurnosti.

Raširenost ima jednostavan uzrok. AI alati stvarno štede vrijeme i ljudi vide rezultat odmah. Kad zaposlenik za pet minuta dobije sažetak izvještaja ili nacrt odgovora klijentu, teško mu je odustati od toga jer pravila to ne dopuštaju. Ako tvrtka nije ponudila odobrenu, sigurnu alternativu, jedina opcija koju zaposlenik vidi je javni alat. Tako shadow AI nastaje iz praznine koju tvrtka nije popunila, a ne iz zle namjere.

Pojava je usko vezana uz širi sloj AI prijetnji za tvrtke. Ista tehnologija koja zaposleniku ubrzava posao stvara nove putove kojima podaci mogu izaći iz tvrtke i nove načine na koje napadač može iskoristiti AI sustave. Shadow AI je dio te slike jer uvodi nenadziranu upotrebu koju nitko nije procijenio.

Glavni rizici shadow AI-ja

Problem nije AI sam po sebi, nego nenadzirani protok podataka i odluke donesene na temelju izlaza koje nitko nije provjerio. Rizici se grupiraju u nekoliko jasnih kategorija.

  • Curenje povjerljivih podataka, jer uneseni sadržaj napušta tvrtku i može se pohraniti kod pružatelja, a u nekim slučajevima i poslužiti za daljnji razvoj modela.
  • Izlazak izvornog koda u vanjske alate, čime poslovna tajna i intelektualno vlasništvo dolaze na infrastrukturu izvan kontrole tvrtke.
  • Unos osobnih podataka bez pravne osnove i nadzora, što izravno otvara pitanja GDPR usklađenosti i nadležnosti AZOP-a.
  • Gubitak kontrole, jer tvrtka ne zna ni koje alate ljudi koriste, ni koje podatke unose, ni gdje ti podaci završavaju.
  • Netočni i izmišljeni izlazi koje zaposlenik prihvati bez provjere i ugradi u odluku, dokument ili kod.
  • Proširena površina napada, jer vjerodajnice i podaci uneseni u nesigurne alate mogu postati ulaz za napadača.

Posebnu pažnju zaslužuje razvoj softvera. Kad programer zalijepi dio koda u javnog AI pomoćnika da ga objasni ili popravi, taj kod može sadržavati poslovnu logiku, ključeve ili tajne. To nas vodi do šireg pitanja sigurnosti LLM aplikacija, gdje se isti rizici pojavljuju i kad tvrtka sama ugrađuje AI u svoje proizvode.

GDPR i AZOP implikacije unosa osobnih podataka

Čim zaposlenik unese osobne podatke u vanjski AI alat, tvrtka obavlja obradu osobnih podataka. Za tu obradu mora postojati pravna osnova, mora biti poznato tko je obrađivač i mora postojati ugovor koji uređuje tu obradu, u skladu s GDPR-om.2 Kod neodobrene upotrebe javnog alata ništa od toga obično ne postoji. Tvrtka tada ne zna ni koje osobne podatke je predala, ni kome, ni na temelju čega, što je samo po sebi povreda načela odgovornosti.

U Hrvatskoj nadzor nad zaštitom osobnih podataka provodi AZOP, Agencija za zaštitu osobnih podataka. Ako dođe do incidenta, na primjer curenja podataka klijenata kroz AI alat, tvrtka mora moći objasniti kako je do obrade došlo i koje je mjere imala. Nekontrolirana upotreba teško se brani jer pokazuje da tvrtka nije imala uvid ni kontrolu. Detaljnije o obvezama i osnovama obrade pišemo u vodiču o zaštiti osobnih podataka prema GDPR-u.

Zašto zabrana ne radi

Prva reakcija mnogih tvrtki je zabraniti sve AI alate. U praksi to rijetko uspijeva. Zaposlenici nađu zaobilazni put, koriste alate na privatnim telefonima i računalima ili jednostavno prešute što rade. Zabrana tada ne uklanja upotrebu, nego je gura dublje u sjenu, gdje je nadzor nemoguć. Tvrtka koja je sve zabranila često ima više shadow AI-ja od tvrtke koja je upotrebu uredila, samo o tome ne zna ništa.

Zabrana ne radi i zato što ignorira stvarnu poslovnu korist. AI alati ubrzavaju posao i konkurencija ih koristi. Tvrtka koja samo zabranjuje gubi i kontrolu i prednost. Cilj nije zaustaviti AI, nego ga usmjeriti u sigurne okvire u kojima zaposlenici imaju jasnu i dopuštenu opciju. Upravljanje rizikom uvijek je bolje od ignoriranja rizika, a zabrana koja se ne provodi samo je ignoriranje uz lažan osjećaj sigurnosti.

Kako obuzdati rizik bez potpune zabrane

Shadow AI se rješava upravljanjem, ne zabranom. Cilj je dati zaposlenicima sigurnu i dopuštenu opciju te postaviti pravila i kontrole koje rizik svode na prihvatljivu razinu. Sljedeći koraci čine cjelovit pristup koji se može uvesti postupno.

  1. 01
    Donesite politiku prihvatljivog korištenja
    Napišite kratku, jasnu politiku koja kaže što se smije unositi u AI alate, a što nikako. Povjerljivi podaci, osobni podaci klijenata i izvorni kod tipično idu na popis zabranjenog za javne alate. Politika mora biti razumljiva i kratka da je ljudi stvarno čitaju.
  2. 02
    Sastavite popis odobrenih alata
    Odredite koje alate tvrtka odobrava za koje namjene i objavite taj popis. Time zaposlenik dobiva jasan odgovor što smije koristiti umjesto da nagađa ili posegne za prvim alatom koji nađe.
  3. 03
    Uvedite sigurne enterprise verzije
    Mnogi pružatelji nude poslovne verzije koje ugovorno isključuju korištenje vaših podataka za treniranje modela i nude bolju kontrolu pristupa i zapise. Sigurna alternativa uklanja glavni motiv za bijeg na javne alate.
  4. 04
    Educirajte ljude na konkretnim primjerima
    Objasnite rizik kroz stvarne situacije iz njihova posla, ne kroz apstraktne zabrane. Zaposlenik koji razumije zašto ne smije zalijepiti popis klijenata u javni chatbot postupit će ispravno i kad ga nitko ne gleda.
  5. 05
    Uskladite obradu s GDPR-om
    Osigurajte da svaka obrada osobnih podataka kroz AI ima pravnu osnovu, ugovor s obrađivačem i evidenciju. Uključite zaštitu osobnih podataka u odluku o tome koji se alati odobravaju.
  6. 06
    Postavite tehničke kontrole i DLP
    Tamo gdje je opravdano, koristite alate za sprječavanje gubitka podataka i kontrolu pristupa koji mogu prepoznati i blokirati slanje osjetljivog sadržaja prema neodobrenim uslugama. Tehnička kontrola podupire politiku, ne zamjenjuje je.
  7. 07
    Uvedite nadzor i revidirajte politiku
    Steknite uvid u to koji se alati stvarno koriste i kako, te redovito revidirajte popis i pravila kako se alati i potrebe mijenjaju. Upravljanje shadow AI-jem je trajan proces, ne jednokratan dokument.
Ne morate izabrati između sigurnosti i brzine. Morate izabrati pravila umjesto sjene.

Rizik i odgovarajuća mjera

Svaki rizik shadow AI-ja ima konkretnu mjeru koja ga smanjuje. Sljedeća tablica povezuje glavne rizike s mjerom koja na njih izravno djeluje. Mjere se nadopunjuju, pa cjelovit pristup koristi više njih istovremeno.

RizikMjera koja ga smanjuje
Curenje povjerljivih podataka u javni alatPolitika prihvatljivog korištenja i DLP kontrola na izlazu
Izlazak izvornog koda kod vanjskog pružateljaOdobrena enterprise verzija s isključenim treniranjem na podacima
Unos osobnih podataka bez osnoveGDPR usklađivanje, ugovor s obrađivačem i evidencija obrade
Gubitak kontrole nad upotrebomPopis odobrenih alata i nadzor stvarne upotrebe
Netočni i izmišljeni izlaziEdukacija i pravilo obavezne ljudske provjere izlaza
Bijeg upotrebe u sjenuSigurna odobrena alternativa umjesto potpune zabrane
Glavni rizici shadow AI-ja i mjere koje ih smanjuju.

Veza s upravljanjem rizicima

Shadow AI nije izolirana pojava nego jedan rizik u širem sustavu. Tretira se istim disciplinama kao i svaki drugi rizik informacijske sigurnosti. Prepoznajte ga, procijenite njegovu vjerojatnost i učinak, odlučite o mjeri i pratite je. Time shadow AI ulazi u redovito upravljanje rizicima umjesto da ostane slijepa točka koju nitko ne nadzire.

Povezivanje sa sustavom upravljanja rizicima donosi i praktičnu korist. Politika upotrebe AI alata, popis odobrenih alata i nadzor postaju dio dokaza koje tvrtka može pokazati nadzornom tijelu, revizoru ili klijentu. Tvrtka koja AI upotrebu drži pod kontrolom lakše dokazuje usklađenost i lakše brani svoje odluke ako dođe do incidenta. To je razlika između rizika kojim se upravlja i rizika koji se ignorira dok ne postane incident.

Kako Raptoric pomaže

Pomažemo postaviti politiku upotrebe AI alata, sastaviti popis odobrenih rješenja, uskladiti obradu s GDPR-om i dati zaposlenicima sigurne opcije umjesto bijega na javne alate. Radimo to kroz sigurnost umjetne inteligencije i povezujemo ga s vašim širim sustavom kroz upravljanje, rizik i usklađenost. Dogovorite uvodni razgovor.

Česta pitanja

Što je shadow AI?
Shadow AI je upotreba AI alata u tvrtki bez odobrenja, nadzora i ocjene rizika. Tipičan primjer je unos internih dokumenata ili osobnih podataka klijenata u javni chatbot. Glavni rizik je da povjerljivi podaci napuste tvrtku i završe na infrastrukturi koju tvrtka ne kontrolira, a nitko ne zna gdje su pohranjeni.
Zašto je shadow AI raširen?
AI alati štede vrijeme i dostupni su u nekoliko klikova, besplatno i bez instalacije. Ako tvrtka nije ponudila odobrenu i sigurnu alternativu, zaposlenici posežu za onim što im je pri ruci. Pojava gotovo uvijek dolazi iz dobre namjere da se radi brže, a ne iz zle namjere, i popunjava prazninu koju tvrtka nije uredila.
Trebamo li zabraniti AI alate?
Potpuna zabrana najčešće ne radi jer zaposlenici nađu zaobilazni put, koriste alate na privatnim uređajima ili prešute upotrebu. Zabrana tada gura upotrebu dublje u sjenu gdje je nadzor nemoguć. Bolji pristup je jasna politika, popis odobrenih alata, sigurne enterprise verzije i edukacija koji rizik svode na prihvatljivu razinu.
Kakve veze shadow AI ima s GDPR-om?
Čim zaposlenik unese osobne podatke u vanjski AI alat, tvrtka obavlja obradu osobnih podataka koja traži pravnu osnovu, ugovor s obrađivačem i evidenciju. Kod neodobrene upotrebe ništa od toga obično ne postoji, što je povreda GDPR-a. U Hrvatskoj nadzor provodi AZOP, a tvrtka mora moći objasniti kako je do obrade došlo.
Kako steći kontrolu nad upotrebom AI-ja?
Donesite politiku prihvatljivog korištenja, objavite popis odobrenih alata, uvedite sigurne enterprise verzije, educirajte zaposlenike na konkretnim primjerima i postavite tehničke kontrole poput DLP-a. Zatim pratite stvarnu upotrebu i revidirajte politiku. Cilj je usmjeriti AI u sigurne okvire, ne zaustaviti ga.
Kako se shadow AI uklapa u upravljanje rizicima?
Shadow AI je jedan rizik u širem sustavu i tretira se kao i svaki drugi. Prepoznajte ga, procijenite vjerojatnost i učinak, odlučite o mjeri i pratite je. Politika, popis odobrenih alata i nadzor tada postaju dokazi koje možete pokazati revizoru, nadzornom tijelu ili klijentu i tako lakše dokazati usklađenost.

Izvori

  1. 1NIST. Artificial Intelligence Risk Management Framework (AI RMF 1.0). National Institute of Standards and Technology, 2023. Poveznica
  2. 2Europska unija. Uredba (EU) 2016/679 (Opća uredba o zaštiti podataka, GDPR). EUR-Lex, 2016. Poveznica
Povezana usluga
Sigurnost AI sustava
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor