Sari la conținut
Toate articolele
Date, confidențialitate și GDPR

Shadow AI: instrumentul ajunge înaintea politicii

Microsoft și LinkedIn au chestionat 31.000 de angajați din 31 de piețe și au constatat că 78 % dintre cei care foloseau AI la serviciu își aduceau propriile instrumente. Compania nu alege dacă AI intră în clădire. Alege dacă îl poate vedea.

De Bastion, Cluj-NapocaPublicat 6 min de citit

Un angajat găsește un instrument care funcționează. Își face cont cu adresa de serviciu sau cu una personală. Încarcă un document. Activitatea care dura o oră durează zece minute. Nimeni nu anunță IT-ul, pentru că nimic din proces nu i-a cerut asta.

Acesta este shadow AI. Este versiunea AI a fenomenului shadow IT și se supune aceleiași reguli: apare oriunde calea oficială este mai lentă decât cea neoficială.

Amploarea măsurată

Work Trend Index 2024, realizat de Microsoft și LinkedIn și publicat la 8 mai 2024, a chestionat 31.000 de angajați cu normă întreagă sau independenți, din 31 de piețe, între 15 februarie și 28 martie 2024. Raportul arată că „75% of knowledge workers use AI at work today” și că „78% of AI users are bringing their own AI tools to work (BYOAI)”.

Al doilea număr trebuie citit cu atenție. Nu este 78 % dintre angajați. Este 78 % dintre angajații care folosesc deja AI la serviciu. Dintre cei care au adoptat instrumentul, aproximativ patru din cinci și l-au adus singuri.

Ediția 2026, publicată de Microsoft la 5 mai 2026, a chestionat 20.000 de angajați din zece piețe, între 18 februarie și 20 aprilie 2026, și arată că „66% of AI users say AI has allowed them to spend more time on high-value work” și „58% say they're producing work they couldn't have a year ago”. România nu se numără printre cele zece piețe, deci niciunul dintre cele două studii nu măsoară direct locurile de muncă din România.

Diferența care contează în România

Eurostat a măsurat, în publicarea din 11 decembrie 2025, că „In 2025, 20.0% of EU enterprises with 10 or more employees used artificial intelligence (AI) technologies”, și a plasat România pe ultimul loc, cu 5,2 %.

Cele două cifre măsoară lucruri diferite. Eurostat numără compania ca adoptant. Work Trend Index numără individul. O organizație care nu a adoptat AI ca instituție poate avea angajați care îl folosesc zilnic, iar cifra Eurostat nu s-ar schimba.

Aceasta este întrebarea pe care o echipă de conducere din România ar trebui să o pună, nu să o presupună: nu dacă firma folosește AI, ci dacă oamenii ei îl folosesc.

De ce este o problemă de securitate, nu de disciplină

Un prompt este date. Contractul rezumat este o dată trimisă spre procesare. Când instrumentul este necunoscut pentru IT, este necunoscut și tot ce ține de el: ce serviciu păstrează textul, cât timp îl păstrează, dacă are un cont personal sau unul de companie, dacă termenii permit folosirea conținutului pentru îmbunătățirea unui model și ce alte companii îl procesează.

Lista OWASP Top 10 pentru aplicații LLM, ediția 2025, plasează dezvăluirea informațiilor sensibile pe poziția LLM02, imediat după prompt injection. Riscul nu are nevoie de un atacator. Are nevoie doar de o aplicație, de o permisiune de utilizator și de un document care nu ar fi trebuit să fie la îndemână.

O interdicție nu elimină cererea. Elimină vizibilitatea și lasă cererea exact acolo unde era.

Ce trebuie să conțină o cale aprobată

O politică ce spune „nu folosiți AI” concurează cu un instrument care economisește o oră pe zi și pierde. Varianta care funcționează înlocuiește interdicția cu un traseu:

  • Un sistem aprobat și numit, ca să existe ceva concret de indicat.
  • Categorii de date: ce poate fi introdus și ce nu, în limbaj simplu.
  • Utilizatori numiți și permisiuni reale, impuse de sistem, nu de politică.
  • O regulă pentru rezultatele care au nevoie de verificare umană înainte să iasă din organizație.
  • O cale de raportare pentru situațiile în care modelul greșește, fără vină atribuită celui care l-a folosit.

Politica nu se măsoară în pagini. Se măsoară prin faptul că traseul aprobat este mai rapid decât cel neaprobat. Dacă nu este, politica descrie un loc de muncă ce nu există.

Cu Bastion

Ce schimbă Bastion

Bastion este un sistem AI privat, livrat ca un singur echipament sigilat care funcționează în clădirea ta. Un singur abonament lunar acoperă echipamentul, modelul, sistemul de operare securizat și suportul, iar nimic din ce scrie echipa ta nu părăsește clădirea.

Un aparat intern schimbă răspunsul implicit la întrebarea „ce AI să folosesc”. Sistemul companiei este în rețea, răspunde fără să trimită documentul către un serviciu extern și devine opțiunea comodă, nu opțiunea permisă.

Acest lucru nu asigură singur guvernanța AI. Utilizatorii, permisiunile, categoriile de date și verificarea umană tot trebuie decise. Elimină motivul pentru care angajații plecau în altă parte.

Întrebări la care răspunde articolul

Angajații folosesc ChatGPT pe firmă. Este o problemă?
Problema nu este angajatul, ci lipsa unei căi controlate. Când instrumentul este necunoscut pentru IT, sunt necunoscute și serviciul care păstrează textul, durata păstrării, tipul contului și dacă informațiile pot fi folosite pentru îmbunătățirea unui model.
Câți angajați folosesc AI fără să anunțe IT-ul?
Work Trend Index 2024, publicat de Microsoft și LinkedIn la 8 mai 2024 pe baza a 31.000 de angajați din 31 de piețe, arată că 75 % folosesc AI la serviciu și că 78 % dintre aceștia își aduc propriile instrumente.
Este bine ca firma să interzică AI-ul?
Interdicția elimină vizibilitatea, nu cererea. Varianta care funcționează este un traseu aprobat: un sistem numit, categorii clare de date, permisiuni reale și o cale de raportare fără vinovăție.

Sursele

  1. 1
  2. 2
  3. 3
  4. 4