En medarbejder sidder med et udkast til en kundekontrakt. Det er sent fredag, og teksten trænger til at blive skrevet skarpere. I stedet for at bede en kollega om hjælp, indsætter medarbejderen hele kontraktudkastet i en gratis AI-chatbot og beder om en gennemskrivning.
Det tager to minutter, og resultatet er bedre end forventet. Men i samme øjeblik er følsomme oplysninger om jeres kunde forladt virksomhedens kontrol – uden at nogen i ledelsen nogensinde fik det at vide.
Det kaldes Skygge-AI. Og der er stor sandsynlighed for, at det allerede foregår i din virksomhed lige nu.
Hvad er Skygge-AI?
Skygge-AI (eller “shadow AI”) er, når medarbejdere bruger AI-værktøjer i deres daglige arbejde uden om virksomhedens godkendte systemer, retningslinjer eller viden. Det kan være alt fra at få hjælp til en mail, opsummere et referat, generere kode eller – som i eksemplet ovenfor – omskrive følsomme dokumenter.
Begrebet er beslægtet med “Shadow IT”, som mange virksomheder allerede kender: medarbejdere, der tager egne løsninger i brug, fordi de virker hurtigere eller nemmere end de godkendte.
Forskellen er, at AI-værktøjer er endnu mere tilgængelige, endnu hurtigere at tage i brug – og ofte endnu sværere at opdage.
Det vigtigste at forstå er: Det sker ikke, fordi medarbejderne vil noget ondt. Det sker, fordi AI-værktøjerne gør dem mere effektive. Det er derfor ikke et spørgsmål om at finde “synderen” – det er et ledelses- og kulturspørgsmål.
Hvorfor det er en reel risiko for din virksomhed
Det kan virke uskyldigt at bruge en gratis AI-tjeneste til at spare tid. Men konsekvenserne kan være alvorlige:
Følsomme data havner hos tredjepart.
Kunde-, medarbejder- eller økonomidata, som indsættes i en offentlig AI-tjeneste, er ikke længere under jeres kontrol – og I ved ikke, hvor det ender.
GDPR- og compliance-risiko.
Hvis persondata deles med en AI-tjeneste uden hjemmel eller aftale, kan det udgøre en overtrædelse af GDPR – med potentielle bøder og et tillidsproblem hos jeres kunder til følge.
Ingen sporbarhed.
I har ikke noget overblik over, hvad der er blevet delt, hvornår, af hvem, eller med hvilken tjeneste. Hvis noget går galt, kan I hverken forebygge det eller dokumentere omfanget.
Data kan blive brugt til at træne AI-modeller.
Flere gratis AI-tjenester bruger som udgangspunkt de data, brugerne indtaster, til at forbedre deres modeller – medmindre andet er aftalt. I værste fald kan jeres fortrolige oplysninger dukke op i svar til andre brugere.
Tegn på at Skygge-AI allerede findes hos jer
Du behøver ikke være IT-ekspert for at genkende faresignalerne. Spørg dig selv:
- Har I en klar, kommunikeret politik for, hvilke AI-værktøjer der må bruges – og til hvad?
- Ved I, hvilke AI-tjenester jeres medarbejdere rent faktisk bruger i dag?
- Er nogle opgaver begyndt at blive løst påfaldende hurtigt, uden at nogen har ændret arbejdsgange?
- Har I yngre medarbejdere eller nyansatte, der er vant til at bruge AI-værktøjer i deres tidligere job eller studie?
Hvis du svarer “nej” eller “det ved jeg faktisk ikke” til et af disse spørgsmål, er der en god chance for, at Skygge-AI allerede er en del af hverdagen hos jer.
Sådan får I styr på det – uden at forbyde AI
Den gode nyhed er, at løsningen ikke er at forbyde AI. Det vil typisk bare skubbe brugen længere ud i skyggen, hvor I har endnu mindre kontrol. I stedet handler det om at tage styringen tilbage:
Kortlæg brugen.
Find ud af, hvilke AI-værktøjer der allerede bliver brugt i virksomheden i dag, og til hvilke opgaver.
Lav en klar AI-politik.
Beskriv i almindeligt sprog, hvad der må og ikke må deles med AI-værktøjer – og gør den let tilgængelig for alle medarbejdere.
Tilbyd sikre alternativer.
Giv medarbejderne adgang til godkendte AI-løsninger, der lever op til jeres sikkerhedskrav, i stedet for at overlade dem til gratis, offentlige tjenester. Der findes i dag flere erhvervsversioner af de samme AI-værktøjer, medarbejderne allerede kender og bruger privat – men med de databeskyttelses- og kontrolmuligheder, en virksomhed har brug for.
Eksempler er:
- Microsoft Copilot (erhvervsversion) – integreret med jeres Microsoft 365-miljø, hvor data forbliver inden for virksomhedens egne rammer og ikke bruges til at træne offentlige modeller.
- ChatGPT Enterprise eller Team – erhvervsudgaver af ChatGPT med aftalt databeskyttelse, adgangsstyring og mulighed for at udelukke data fra træning.
- Google Gemini for Workspace – hvis I i forvejen bruger Google Workspace, med tilsvarende erhvervsvilkår for data og sikkerhed.
Fælles for erhvervsversionerne er, at de som udgangspunkt ikke bruger jeres data til at træne modellerne, at I får central styring af adgang og brug, og at der følger en databehandleraftale med, som lever op til GDPR.
Det er den afgørende forskel fra de gratis, offentlige udgaver af de samme værktøjer. Jeres IT-leverandør kan hjælpe med at vurdere, hvilken løsning der passer bedst til jeres eksisterende systemer.
Uddan frem for at forbyde.
De fleste medarbejdere vil gerne gøre det rigtige, hvis de ved, hvad risikoen er. Kort, konkret undervisning i, hvorfor det er problematisk at dele følsomme data med AI, gør ofte mere end et forbud på skrift.
Ved du, hvad der bliver delt i din virksomhed lige nu?
Skygge-AI er ikke et spørgsmål om, hvorvidt det sker – men om hvor meget, og hvor stor en risiko det udgør for netop jeres virksomhed. Det gode udgangspunkt er indsigt: At vide, hvad der reelt foregår, før I beslutter, hvad der skal gøres ved det.
Book en gratis AI-gennemgang, og få svar på, hvilke AI-værktøjer der bruges hos jer – og hvordan I tager kontrollen tilbage.
Har du spørgsmål til din virksomheds digitale sikkerhed generelt?
Book en uforpligtende snak med os og få et gratis IT-tjek.
Book en gratis gennemgang her