Widoczność użycia AI
Polityka bez widoczności niczego nie zmienia. Jak buduje się rzetelny obraz użycia AI z grantów, urządzeń i szczerych pytań.
tożsamości maszynowych (NHIs) na jednego człowieka
2025
•
CyberArk
organizacji ma formalne polityki bezpiecznego wykorzystania AI
2026
•
Salesforce Workforce AI Survey
użycia sztucznej inteligencji jest niewidoczne dla organizacji
2025
•
LayerX
Polityka AI napisana bez danych o użyciu reguluje narzędzia, które IT sobie wyobraża, a te prawdziwe dalej działają niewidziane.
co oznacza widoczność użycia AI
Widoczność użycia AI to zdolność odpowiedzenia w dowolnym momencie, jakie narzędzia AI są w użyciu w Twojej organizacji, przez kogo, jakimi kanałami i z jakim dostępem do danych firmowych.
Obejmuje więcej niż narzędzia, które organizacja oficjalnie wdrożyła. Obejmuje prywatne konta AI wykorzystywane do pracy, konsumenckie narzędzia dostępne przez przeglądarkę, rozszerzenia AI w przeglądarce zainstalowane na urządzeniach zarządzanych i niezarządzanych oraz każdą aplikację-konektor AI, która otrzymała grant OAuth od pracownika.
Work Trend Index Microsoftu z 2024 roku wykazał, że 75% pracowników wiedzy używa AI w pracy i że 78% osób używających AI w pracy przynosi własne narzędzia, zamiast czekać na zatwierdzoną opcję. Widoczność to właśnie to, co zamyka tę lukę. To warstwa danych, która czyni politykę egzekwowalną, a governance realnym, zbudowana z myślą o governance, nie o monitorowaniu poszczególnych osób.
dlaczego użycie narzędzi AI strukturalnie trudno zobaczyć
Narzędzia AI trudniej śledzić niż inne kategorie oprogramowania z powodów wbudowanych w sposób ich dystrybucji.
Brak śladu zakupowego. Większość narzędzi AI oferuje darmową wersję konsumencką. Nie ma zamówienia, umowy licencyjnej, zgłoszenia do IT. Pracownik zaczyna korzystać z narzędzia, używając prywatnego maila, a Twoje rejestry finansowe i zakupowe nie mają po tym śladu.
Dostęp przede wszystkim przez przeglądarkę. Wiele narzędzi AI działa w całości przez przeglądarkę. Nie ma nic do zainstalowania, nic, co zarejestruje się w endpoint management, ani agenta do wdrożenia. Jedynym śladem jest ruch sieciowy albo grant OAuth, jeśli użytkownik podłączył narzędzie do konta służbowego.
Granty OAuth nadawane indywidualnie. Gdy pracownik podłącza narzędzie AI do swojej służbowej poczty lub dokumentów, grant jest nadawany na jego danych uwierzytelniających. Pojawia się w Twoim IdP, ale większość katalogów gromadzi setki takich grantów, których nikt nie przegląda w regularnym cyklu.
co faktycznie kosztuje luka w widoczności
Bez widoczności użycia AI każda inna decyzja dotycząca governance AI jest podejmowana bez potrzebnych danych.
Polityki nie da się egzekwować, jeśli nie ma sposobu, żeby wiedzieć, jakich narzędzi ludzie używają. Polityka dopuszczalnego użycia, która wymienia zatwierdzone narzędzia, nic nie robi z tymi niezatwierdzonymi, jeśli IT nie ma jak ich zobaczyć. Polityka jest dokumentem. Narzędzia dalej działają.
Decyzje klasyfikacyjne dotyczące danych podjęte na poziomie polityki nie przekładają się na poziom przepływu danych, jeśli te przepływy są niewidoczne. Te same dane, które według Twoich zasad klasyfikacji nie powinny opuszczać organizacji, mogą przepływać przez prywatne konto AI, do którego żadna zasada nie sięga.
Odpowiedzi na audyty i compliance stają się trudne. Regulator, audytor albo klient enterprise pytający o Twoje governance AI potrzebuje faktycznej odpowiedzi. Jeśli nie wiesz, jakie narzędzia są w użyciu, nie możesz jej udzielić.
co działa
Rzetelny obraz powstaje z nakładania na siebie źródeł, bo każde z nich widzi to, co pozostałe pomijają. Widok grantów OAuth w IdP to najbogatsze pojedyncze źródło: każde narzędzie AI, które pracownik podłączył do konta służbowego, zostawiło tam grant wraz z zakresami, a przefiltrowanie tej listy pod kątem aplikacji związanych z AI ujawnia sporą część aktywnego użycia w jedno popołudnie. Kolejną warstwę pokrywają logi DNS. Narzędzia używane wyłącznie przez przeglądarkę nie tworzą grantu i niczego nie instalują, ale ich domeny pojawiają się w rekordach filtrowania lub monitorowania DNS. Tam, gdzie endpointy są zarządzane, inwentarz rozszerzeń MDM dodaje rozszerzenia przeglądarki, które często mają szerszy dostęp, niż ich użytkownicy zdawali sobie sprawę w momencie instalacji.
Techniczne źródła wciąż pomijają prywatne konto używane na prywatnym urządzeniu, dlatego organizacje z najpełniejszym obrazem po prostu też pytają. Krótka anonimowa ankieta o tym, jakich narzędzi AI ludzie używają w pracy, jest często szybsza i pełniejsza niż narzędzia do odkrywania, pod warunkiem że ludzie ufają, iż celem jest governance danych, nie kontrola poszczególnych osób. Ostatnim krokiem jest porównanie: co jest w użyciu zestawione z tym, co zatwierdzone. Luka między tymi dwiema listami to powierzchnia shadow AI i to na niej opiera się każda kolejna decyzja governance.
powiązane praktyczne poradniki
zacznijmy od rozmowy
Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.
Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.
We'll take it from there

+48 783 762 997
julian@unshadowit.com



.svg.png)


