30 sierpnia 2026
AI w Biznesie

Cień Shadow IT: jak niezatwierdzone narzędzia AI zagrażają firmom

Pracownicy masowo instalują ChatGPT i aplikacje AI bez wiedzy IT. Odkryj skalę problemu, podatne sektory i jak chronić dane swojej firmy przed nieautoryzowanym…

Autor: Iwona Sobieralska, 30 sierpnia 2026
Masked individual interacting with server racks, symbolizing cybersecurity threats.
Fot. panumas nikhomkhai / Pexels · Pexels License

Pracownicy instytucji na całym świecie coraz chętniej sięgają po narzędzia sztucznej inteligencji, ale robią to bez wiedzy i zgody swoich działów IT — i to stanowi poważne zagrożenie dla bezpieczeństwa danych korporacyjnych.

Badanie telemetryczne przeprowadzone na urządzeniach zarządzanych w 17 branżach ujawniło skalę zjawiska zwanego Shadow IT w kontekście asystentów AI. Wzrost użycia takich narzędzi w 2025 roku sięgnął blisko 1000%, przy czym pracownicy instalują je przede wszystkim na urządzeniach mobilnych i komputerach bez formalnego zatwierdzenia przez bezpieczeństwo IT.

Jak ChatGPT i inne narzędzia AI trafiają do niezatwierdzonych urządzeń

ChatGPT dominuje wśród nieautoryzowanych aplikacji AI w przedsiębiorstwach. Na urządzeniach iOS, które nie są objęte zarządzaniem korporacyjnym, aplikacja pojawia się na 91% z nich. Na urządzeniach Android odsetek jest niższy — 61% — ale nadal alarmujący, biorąc pod uwagę, że to urządzenia pracowników, którzy mają dostęp do systemów firmy.

Pracownicy instalują te narzędzia z pozornie niewinnych powodów: przyspieszenia pracy, automatyzacji zadań powtarzalnych czy wsparcia w twórczym myśleniu. Jednak każda taka instalacja tworzy potencjalny kanał wycieku danych — od listy kontaktów przez dokumenty do wrażliwych informacji biznesowych.

Dodatkowo, na zarządzanych desktopach pojawia się prawie połowa aplikacji komunikacyjnych konsumenckich (takich jak WhatsApp, Telegram czy Signal), które mogą być używane do przesyłania danych poza kontrolowanymi kanałami korporacyjnymi.

Który sektor jest najbardziej podatny na brak szyfrowania?

Brak szyfrowania dysków to osobny, ale powiązany problem. Gdy pracownik ma dostęp do niezaszyfrowanego komputera i równocześnie korzysta z niezatwierdzonych narzędzi AI, ryzyko wycieku danych potęguje się.

SektorOdsetek niezaszyfrowanych komputerów
EdukacjaPonad 50%
Media i rozrywka28%
Opieka zdrowotna27%
Wysokie technologie27%
Bankowość23%
Sektor rządowy20%

Edukacja wyróżnia się negatywnie — ponad połowa komputerów w instytucjach edukacyjnych nie ma szyfrowania. To szczególnie alarmujące, jeśli weźmiemy pod uwagę, że na tych urządzeniach mogą znajdować się dane osobowe studentów i pracowników. Media i rozrywka, opieka zdrowotna oraz sektor wysokich technologii plasują się na podobnym poziomie ryzyka, z około 27–28% urządzeń bez ochrony.

Nawet sektor rządowy, gdzie wymogi bezpieczeństwa są zwykle bardziej rygorystyczne, ma 20% niezaszyfrowanych komputerów — co sugeruje, że problem jest systemowy i dotyka wszystkich branż.

Luka w aktualizacjach: Android i Windows pozostają w tyle

Szybkość wdrażania poprawek bezpieczeństwa bezpośrednio wpływa na to, jak długo urządzenia pozostają podatne na ataki. iOS otrzymuje nowe wersje 8 razy szybciej niż Android, a macOS aktualizuje się 1,5 raza szybciej niż Windows.

Ta różnica ma praktyczne znaczenie. Gdy pojawiła się luka bezpieczeństwa w starszej wersji Androida, urządzenia w opiece zdrowotnej, farmacji i handlu — które działają na wersjach 4–5 generacji za aktualnym wydaniem — pozostają bezbronnym celem dla cyberprzestępców przez znacznie dłuższy czas.

Pracownik w szpitalu lub aptece korzystający z niezatwierdzonych narzędzi AI na takim urządzeniu to idealna okazja do przechwycenia danych pacjentów lub informacji o lekach.

Co to oznacza dla Ciebie i Twojej organizacji

Jeśli pracujesz w dziale IT lub zarządzaniu bezpieczeństwem, ten trend powinien zapalić światło ostrzegawcze. Shadow IT w kontekście AI to nie tylko kwestia naruszenia polityki — to konkretne zagrożenie dla poufności danych, integralności systemów i zgodności z regulacjami (RODO, HIPAA, SOX).

Jeśli jesteś pracownikiem, który instaluje ChatGPT na służbowym urządzeniu, aby ułatwić sobie pracę, pamiętaj, że każde narzędzie, które nie przeszło audytu bezpieczeństwa, może być wektorem ataku. Dane, które wklejasz do ChatGPT, mogą trafić do serwerów OpenAI i zostać wykorzystane do trenowania modeli — a to oznacza potencjalny wyciek informacji poufnych.

Jeśli kierujesz organizacją, masz dwa wyjścia: albo zakazać narzędzi AI (co jest nierealistyczne i źle wpłynie na produktywność), albo stworzyć formalny program akceptacji, szkolenia i monitorowania zatwierdzonych narzędzi AI, połączony z wymogiem szyfrowania wszystkich urządzeń i szybszym cyklem aktualizacji.

Praktyczne kroki do wdrożenia

  1. Przeprowadź audyt — użyj narzędzi do monitorowania urządzeń, aby dowiedzieć się, jakie aplikacje AI są rzeczywiście używane w Twojej organizacji.

  2. Ustal politykę — zdecyduj, które narzędzia AI mogą być używane, na jakich warunkach i do jakich celów.

  3. Wymagaj szyfrowania — upewnij się, że wszystkie urządzenia, szczególnie w sektorach wrażliwych (edukacja, opieka zdrowotna, finanse), mają włączone szyfrowanie dysków.

  4. Przyspiesz aktualizacje — wdróż mechanizm automatycznych aktualizacji systemu operacyjnego, zwłaszcza na urządzeniach Android i Windows, które pozostają w tyle.

  5. Szkolenie pracowników — edukuj zespół o ryzykach związanych z Shadow IT i niezatwierdzonymi narzędziami.

Zjawisko Shadow IT w kontekście AI nie zniknie samo z siebie — będzie się pogłębiać wraz z rozwojem i dostępnością nowych narzędzi. Kluczem do zarządzania tym ryzykiem jest nie walka z naturalnym pragnieniem pracowników do korzystania z nowoczesnych technologii, lecz kanalizacja tego pragnienia w ramach kontrolowanych i bezpiecznych granic.

Najczęstsze pytania

Ile procent urządzeń w firmach ma niezatwierdzone narzędzia AI?

Badania telemetryczne z milionów zarządzanych urządzeń w 17 branżach pokazują, że ChatGPT pojawia się na 91% niezatwierdzonych urządzeń iOS i 61% urządzeń Android. Rzeczywista skala problemu jest prawdopodobnie znacznie większa, jeśli uwzględnić wszystkie nieśledzane urządzenia.

Które sektory są najbardziej zagrożone brakiem szyfrowania?

Edukacja (ponad 50% niezaszyfrowanych komputerów), media i rozrywka (28%), opieka zdrowotna (27%) oraz sektor wysokich technologii (27%). Najmniej zagrożony jest sektor rządowy (20%), jednak i tam co piąty komputer pozostaje niezaszyfrowany.

Czy aktualizacje systemu operacyjnego wpływają na bezpieczeństwo AI?

Tak — iOS otrzymuje nowe wersje 8 razy szybciej niż Android, a macOS 1,5 raza szybciej niż Windows. Szybsze patche bezpieczeństwa zmniejszają okno podatności dla narzędzi AI działających na urządzeniach, choć nie eliminują problemu Shadow IT.

Co to Shadow IT i dlaczego dotyczy to narzędzi AI?

Shadow IT to oprogramowanie instalowane przez pracowników bez zgody działu IT. W 2025 roku użycie asystentów AI wzrosło o blisko 1000%, a pracownicy coraz częściej sięgają po ChatGPT i podobne narzędzia bez formalnego zatwierdzenia, omijając kontrolę bezpieczeństwa.

Jakie branże mają urządzenia Android zalegające w aktualizacjach?

Opieka zdrowotna, farmaceutyka i handel mają urządzenia Android 4–5 generacji za aktualnym wydaniem, co oznacza brak krytycznych poprawek bezpieczeństwa i podatność na ataki skierowane na starsze wersje systemu.

Na podstawie: Unite.AI. Tekst opracowany redakcyjnie.