← Tillbaka till bloggen

Din personal använder redan AI. Den enda frågan är vart data tar vägen.

Icke godkänd användning av chattbotar är redan vardag på de flesta företag. Vad som lämnar huset, varför förbud misslyckas och hur du ger folk ett tryggt alternativ.

Fråga en avdelningschef hur många AI-verktyg teamet använder och du får en siffra. Fråga teamet anonymt och du får en högre. Den skillnaden är shadow AI, och det är inget marginellt beteende. För en stor del av kontorsanställda är det helt enkelt så arbetet görs numera, eftersom ingen gett dem ett sanktionerat sätt att göra det på.

Vad som faktiskt klistras in

Inte de triviala sakerna. Folk öppnar inte en chattbot för att stavningskontrollera ett PM. De öppnar den när arbetet är svårt och deadline är nära.

Så det som hamnar i rutan är utkastet till leverantörsavtalet som behöver sammanfattas före ett möte klockan fyra. Kandidatens CV och intervjuarens rättframma anteckningar, omgjorda till ett avslagsbrev som inte ska ställa till problem. Det ilskna kundmejlet med kontonumret kvar i sig. Ett kalkylblad med förra kvartalets marginaler per kund, inklistrat i sin helhet så att modellen kan hitta mönstret. Produktionsloggar som råkar innehålla en API-nyckel tre rader ner. Styrelsematerialet, för att någon ville ha en version på begriplig svenska till morgonen.

Vart och ett av de besluten är rimligt fattat av en anställd som försöker göra ett bra jobb. Tillsammans flyttar de ditt kommersiellt känsliga material, dina kunders personuppgifter och ibland dina skarpa inloggningsuppgifter till infrastruktur du inte har något avtal med, inga lagringsvillkor för och ingen dokumentation om.

Varför förbudet misslyckas

Den vanliga reaktionen är att blockera domänerna och skicka ett bestämt mejl. Det fungerar inte, och det gör saken värre på ett specifikt sätt.

Att blockera i företagsnätet flyttar aktiviteten till privata telefoner, där du inte har någon insyn alls. Arbetet görs fortfarande med AI, bara utanför allt du kan se eller styra. Samtidigt utför de som följer policyn samma uppgifter långsammare än de som struntar i den, vilket lär alla vilket beteende företaget faktiskt belönar. Ett förbud förvandlar ett hanterbart problem till ett osynligt och betalar för privilegiet i produktivitet.

Exponeringen är avtalsmässig innan den är teknisk

Den verkliga risken är sällan ett dramatiskt intrång. Det är pappersarbetet.

Konsumentnivåerna hos de flesta chattbotar får använda det du skriver för att förbättra produkten; företagsnivåerna gör i regel inte det. Den skillnaden är skillnaden mellan en normal leverantörsrelation och en oregistrerad överföring av personuppgifter till ett personuppgiftsbiträde du aldrig utsett, utan biträdesavtal, utan definierad lagringstid och utan aning om vilken jurisdiktion den landade i. Dina egna kundavtal förbjuder allt oftare precis detta, och många kräver numera att du namnger varje underbiträde som rör deras data.

Det värsta är dokumentationen. När en stor kund frågar om deras information har passerat ett AI-system från tredje part är "vi vet inte" ett långt mer skadligt svar än "ja, på dessa villkor".

Ge folk någonstans bättre att gå

Shadow AI är en efterfrågesignal. Din personal har genom sitt beteende talat om att det här verktyget gör dem snabbare. Uppgiften är att möta den efterfrågan på dina villkor.

Ett sanktionerat alternativ fungerar bara om det är lika bra som det de använder nu och inte svårare att komma åt. Det innebär en riktig företags- eller enterprise-nivå med träning på dina indata avstängd, single sign-on så att den som slutar faktiskt förlorar åtkomsten, lagringstid inställd med avsikt i stället för som standard, och ett undertecknat avtal du kan visa en kund. För det smala skiktet av verkligt känsligt material — patientjournaler, opublicerade resultat, kod under sekretessavtal, advokatsekretess — är svaret en modell som körs på hårdvara du kontrollerar, där data aldrig lämnar huset.

Den första månaden

  • Fråga i stället för att granska. En anonym enkät om vilka verktyg folk använder och till vad ger dig mer på en vecka än logganalys gör på ett kvartal, och den sätter ingen i försvarsställning.
  • Köp ett verktyg ordentligt. Välj det ledande för ert huvudsakliga användningsområde, ta företagsnivån, stäng av träningen, lägg det bakom SSO och rulla ut det till alla som behöver det.
  • Skriv en sida regler på vanligt språk. Tre kategorier — går bra, fråga först, aldrig — med verkliga exempel hämtade ur er egen verksamhet, inte abstrakta datakategorier.
  • Utse en person för mellankategorin. Om "fråga först" saknar adressat blir det "gör det ändå".
  • Utbilda de tyngsta användarna i en timme. De sätter normen för alla andra.
  • Följ upp efter nittio dagar mot vad folk faktiskt gör.

Målet är inte noll AI-användning utanför den godkända listan. Målet är att inget känsligt lämnar din organisation utan ett avtal bakom sig, och att du kan säga det med belägg.

Det här är den del av AI-införandet ingen anmäler sig frivilligt till: enkäten, leverantörsvillkoren, den obekväma inventeringen av vad som redan gått ut. På Hercules A bär vi den bördan åt våra kunder, inklusive de privata modellerna på egen infrastruktur för det arbete som aldrig bör röra en publik tjänst. Det tunga lyftet är hela poängen.

Artiklar · Hercules A

Insikter om att anpassa ditt företag till AI.

Contact