Shadow AI
Ansatte bruger private AI-værktøjer; spørgsmålet er ikke om, men hvordan I håndterer det.
Indhold
Shadow AI er medarbejderes brug af AI-værktøjer, som virksomheden ikke kender eller har godkendt. Typisk er det en privat ChatGPT-konto, hvor kundedata, tilbud eller interne noter bliver indtastet. Det skaber et gennemgående problem for ansvar, databeskyttelse og kvalitet, fordi ingen har sat rammer for hvor og hvordan værktøjet må bruges.
Sådan opstår Shadow AI
Shadow AI opstår ofte fordi værktøjerne er nemme at bruge, gratis og umiddelbart nyttige. En kommunikationsmedarbejder prøver at få et forslag til en pressemeddelelse, en sælger lader ChatGPT skrive et tilbudstekstudkast, eller en bogholder bruger en prompt til at få hjælp til en forklaring. Virksomheden har måske ikke tilbudt et officielt alternativ, eller it-politikker virker upraktiske og langsomme. Resultatet er, at ansatte finder deres egne genveje for at løse opgaver hurtigt.
Hvorfor Shadow AI allerede findes i jeres virksomhed
Undersøgelser viser, at en stor del af medarbejdere prøver AI uden chefens vidende. Som leder er spørgsmålet derfor ikke om I har Shadow AI, men hvordan I håndterer det. Du skal afgøre, hvad der må indtastes i tredjeparts-værktøjer, hvem der må bruge dem, og hvordan ansvar og revision fungerer, når en medarbejder bygger på et svar fra en model. Hvis I venter på, at problemet forsvinder, får I uoverensstemmelser i kunderettede tekster, ukontrolleret deling af persondata og en uklar revisionslinje, når noget går galt.
Eksempel: Shadow AI hos en økonomichef
Økonomichefen i en mellemstor rådgivervirksomhed opdager i september, midt i regnskabskørslen, at en yngre medarbejder har brugt sin private ChatGPT-konto til at omskrive en lang kundemail med bilag. Mailen indeholdt personnumre og betalingsoplysninger, og kontoret havde ingen politik for tredjeparts AI. Problemet blev opdaget, fordi en kunde spurgte, hvor deres data var blevet delt. Det tog tre dage at afdække, hvilke dokumenter der var brugt, og ekstra tid at informere kunden og dokumentere hændelsen for bogholderiet. Løsningen blev ikke et forbud. Økonomichefen indførte i stedet en midlertidig procedure: stop med at bruge private konti, oplæg til en AI-politik, og indkøb af et godkendt værktøj med logning. Det kostede tid og skabte debat om tillid i teamet, men gav til gengæld en håndteringsvej, som kunne følges næste gang en lignende situation opstod.
Hvad du skal være opmærksom på
Risiciene ved Shadow AI er konkrete. Datalæk er en primær bekymring, især hvis medarbejdere indtaster persondata eller fortrolige kundeoplysninger i en offentlig cloud-tjeneste. Det kan udløse krav under databeskyttelsesreglerne, og derfor bør du tjekke relevante myndigheders anbefalinger, for eksempel Datatilsynet. Kvalitetsstyring er et andet punkt: AI leverer forslag, ikke sandheder, så forkerte svar uden menneskelig kontrol kan blive sendt til kunder. Endelig er der ansvars- og kontraktspørgsmål: hvis en medarbejder bruger en privat konto til at generere et udkast, hvem står så til regnskab, hvis noget går galt?
Sådan kommer du i gang med at håndtere Shadow AI
- Kortlæg brugen først. Bed medarbejdere om at beskrive hvilke værktøjer de bruger, til hvad, og hvor ofte. Det kræver en kort, anonym undersøgelse og et par opfølgningsinterviews.
- Fastlæg klare regler. Udarbejd en simpel AI-politik, hvor du angiver hvad der må deles i tredjeparts-tjenester, og hvilke data der aldrig må indtastes. Brug ordene "AI-politik" i dokumentet, så alle ved, hvad de skal søge efter.
- Tilbyd et godkendt alternativ. Hvis I køber eller godkender et værktøj med virksomhedskontrol, logning og sikkerhed, mindsker det incitamentet til private løsninger.
- Træn medarbejdere. Vis eksempler på, hvad der kan gå galt, og hvordan man stiller gode prompts, så output er lettere at kontrollere.
- Overvåg og revider. Sæt en fast gennemgang efter tre og ni måneder for at se, om politikken virker, og juster efter behov.
Men ikke hvis du er lidt smart. En fuld blokering skubber aktivitet til skjulte kanaler og øger risikoen. En kombination af klare regler, praktiske værktøjer og træning virker bedre end rene forbud.
Shadow AI er ikke det samme som shadow IT
Shadow AI handler specifikt om brug af AI-værktøjer og de særlige risici ved at indtaste tekst og data i modeller. Det overlapper med begrebet shadow IT, men adskiller sig ved, at AI ofte handler om at generere indhold og beslutningsforslag, ikke kun at gemme eller dele filer. Relaterede begreber du vil møde er ChatGPT, som mange bruger privat, og AI-politik, som er virksomhedens værktøj til at sætte rammer.
Når arbejdet med Shadow AI skal passes, mens I laver noget andet, så se, hvad et AI-team i huset kan.
Ofte stillede spørgsmål om Shadow AI
Er Shadow AI det samme som shadow IT?
De to begreber overlapper, men Shadow AI handler specifikt om uautoriseret brug af AI-værktøjer til at generere tekst eller beslutningsforslag. Shadow IT dækker bredere uautoriseret software og services.
Hvad er de største risici ved Shadow AI?
De vigtigste risici er datalæk, brud på GDPR og ukontrollerede eller forkerte svar, som sendes videre til kunder uden korrekt faktatjek. Der kan også opstå ansvarsspørgsmål internt.
Kan jeg bare forbyde medarbejdere at bruge ChatGPT?
Et forbud virker nemt, men skubber ofte brugen i skjul. Bedre er en AI-politik, et godkendt værktøj og træning, så medarbejdere har et sikkert alternativ og ved, hvad de må indtaste.
Hvordan kommer vi i gang med at håndtere Shadow AI?
Start med at kortlægge, hvilke AI-værktøjer medarbejdere bruger. Udarbejd en simpel AI-politik, tilbyd et godkendt værktøj, og gennemfør kort træning og løbende opfølgning.

AI-rådgiver og underviser, grundlægger af AI Hero i Herning. Har bygget digitalt i over 20 år og hjælper danske virksomheder med at få AI i drift. Læs mere om Brian.