Guide til skygge-KI
Hva er skygge-KI? En praktisk guide for virksomheter
Skygge-KI er bruk av kunstig intelligens på jobb uten at virksomheten kjenner til, har godkjent eller styrer bruken. Det kan være en ansatt som limer tekst inn i en offentlig chatbot, kobler en KI-assistent til virksomhetens data eller tar i bruk en KI-funksjon som allerede finnes i annen programvare.
Hvorfor oppstår skygge-KI?
Det meste av denne bruken er ikke ondsinnet. Ansatte velger verktøy som hjelper dem å skrive, analysere, oversette, kode eller betjene kunder raskere. Problemet oppstår når virksomheten ikke vet hvilket verktøy som brukes, hvilke data det får tilgang til, eller hvem som er ansvarlig for resultatet.
- KI-funksjoner legges til i kjent programvare uten en egen innkjøpsbeslutning.
- Ansatte bruker private kontoer når et godkjent alternativ mangler eller er uklart.
- Team tester verktøy før personvern, sikkerhet, juss og innkjøp har vurdert dem.
- Retningslinjer sier hva som er forbudt, men tilbyr ikke et nyttig alternativ.
Risikoen avhenger av bruken
Navnet på verktøyet er ikke nok til å avgjøre risikoen. Formålet, opplysningene som behandles og beslutningene svaret påvirker er avgjørende. En offentlig chatbot brukt til generell språkvask er noe annet enn samme chatbot brukt med personopplysninger, kontrakter, helseopplysninger eller ansettelsesbeslutninger.
- Personvern: personopplysninger kan bli behandlet uten avklart formål, behandlingsgrunnlag eller databehandleravtale.
- Konfidensialitet: virksomhetsinformasjon kan forlate godkjente systemer eller lagres hos leverandøren.
- Kvalitet: troverdige, men feilaktige svar kan ende i rapporter, kode eller beslutninger.
- Etterlevelse: virksomheten kan mangle oversikt over KI-systemer, roller og kontroller.
- Tilgang: integrasjoner kan gi verktøyet bredere tilgang til e-post, filer eller kundesystemer enn planlagt.
Slik kommer virksomheten i gang
Begynn med kartlegging og dialog fremfor et generelt forbud. Lag en KI-oversikt, finn bruksområdene som innebærer reell risiko, og gi ansatte en tydelig vei for å foreslå nye verktøy. Bruk deretter tiltak som står i forhold til risikoen.
- Kartlegg tjenester og bruksområder uten å lese ansattes meldinger, filer eller spørsmål til KI-en.
- Registrer eier, formål, leverandør, datatyper, integrasjoner og berørte personer.
- Prioriter bruk som involverer personopplysninger, fortrolig informasjon eller viktige beslutninger.
- Godkjenn, begrens, erstatt eller stopp bruken med en dokumentert begrunnelse.
- Gi opplæring og hold oversikten oppdatert når bruken endrer seg.
Ofte stilte spørsmål
Er skygge-KI alltid forbudt?
Nei. Begrepet beskriver KI-bruk uten etablert oversikt eller styring. Riktig tiltak avhenger av formålet, dataene, leverandøren, tilgangen og den juridiske sammenhengen. Noe kan godkjennes med enkle tiltak, mens annen bruk bør begrenses eller stoppes.
Er skygge-KI det samme som skygge-IT?
Skygge-KI er en type skygge-IT, men KI gir egne utfordringer: spørsmål kan røpe data, genererte svar kan være feil, modeller endres raskt, og juridisk klassifisering kan avhenge av hvordan systemet brukes.
Kan skygge-KI kartlegges uten å overvåke ansatte?
Ja. Kartleggingen kan handle om hvilke tjenester og kontokoblinger som finnes, ikke innholdet i meldinger, filer eller spørsmål. Tiltakene bør være åpne, nødvendige og forholdsmessige.
Gratis veiledningsverktøy
Forstå hvordan KI-forordningen kan gjelde
Svar på spørsmål i klart språk, få forklaringer underveis og se det offisielle rettsgrunnlaget bak resultatet.
Start vurderingen