Shadow AI 2026: kako upravljati neodobrenim korištenjem ChatGPT-a, Claudea i AI alata na poslu
Vaši zaposlenici gotovo sigurno već koriste AI na poslu — pitanje je samo znate li vi za to. Pisanje e-mailova u privatnom ChatGPT računu, sažimanje ugovora s klijentom u besplatnom Claudeu ili Geminiju, lijepljenje koda u neprovjereni asistent za programiranje, instaliranje proširenja preglednika za "AI bilješke sa sastanaka": to je shadow AI i u 2026. on je pravilo, a ne iznimka. Ovaj vodič pokazuje koliko je raširen, koliko stvarno košta, zašto zabrana AI-ja ima suprotan učinak i kako izgraditi program upravljanja koji shadow AI pretvara u odobren i produktivan AI — uz poslovne ponude OpenAI-ja, Anthropica, Mistrala i Manusa.
Što se smatra shadow AI-jem
Shadow AI je svaki AI alat ili funkcija koju organizacija nije odobrila, ne vidi i ne kontrolira. To je AI verzija shadow IT-a, ali s ključnom razlikom: neodobrena aplikacija za projekte pohranjuje podatke, dok AI alat podatke aktivno obrađuje — ugovore, popise kupaca, izvorni kod, financije, HR bilješke — i šalje ih vanjskom pružatelju modela pod potrošačkim uvjetima koje vaši pravnici nikad nisu pregledali.
- Privatni računi chatbotova — besplatne ili Plus/Pro razine ChatGPT-a, Claudea, Geminija, Le Chata ili DeepSeeka korištene s tvrtkinim podacima.
- AI asistenti za programiranje koje su programeri instalirali bez provjere, ponekad s pristupom cijelim repozitorijima.
- Proširenja preglednika i botovi za sastanke koji čitaju svaku stranicu, e-mail ili poziv.
- AI funkcije uključene unutar postojećih SaaS alata — CRM, helpdesk, alati za dizajn i bilješke koji su tiho dodali generativni AI.
- Autonomni agenti — alati poput Manusa ili agenata za upravljanje računalom kojima su dane lozinke za tvrtkine sustave. To je najnoviji i najrizičniji sloj jer agenti djeluju, a ne samo odgovaraju.
Koliko je raširen?
Microsoftov i LinkedInov Work Trend Index pokazao je da 75 % djelatnika znanja koristi AI na poslu, a 78 % tih korisnika donosi vlastite AI alate ("BYOAI") — u malim i srednjim tvrtkama čak 80 %, gdje su formalni AI programi najrjeđi. To nije navika samo generacije Z: BYOAI je prisutan u svim generacijama. Ista studija pokazala je da 52 % korisnika nerado priznaje da AI koristi za najvažnije zadatke — upravo zato ga IT ne vidi.
Istraživanja industrije objavljena u 2026. pokazuju isto: velika većina uredskih djelatnika koristi javne AI alate, samo manjina koristi isključivo alate koje osigurava poslodavac, a mnogi priznaju da su u njih lijepili podatke o kupcima ili interne dokumente. Motiv gotovo nikad nije zlonamjeran — ljudi pokušavaju stići rokove s najboljim alatom koji mogu pronaći.
Koliko shadow AI stvarno košta
IBM-ov Cost of a Data Breach Report 2025 prvi je put mjerio upravljanje AI-jem, a rezultati su jasni. Svaka peta promatrana organizacija imala je incident povezan sa shadow AI-jem. Organizacije s puno shadow AI-ja platile su u prosjeku 670.000 $ više po incidentu od onih s malo ili nimalo — jer su incidenti otkriveni i zaustavljeni otprilike tjedan dana kasnije, budući da nitko nije znao da se alat koristi.
Još je znakovitiji jaz u upravljanju. Među pogođenim organizacijama 63 % nije imalo pravila upravljanja AI-jem ili su ih tek pisale. Od organizacija s incidentom povezanim s AI-jem, 97 % nije imalo odgovarajuće kontrole pristupa AI-ju. Čak i gdje su pravila postojala, tek otprilike trećina redovito je provjeravala neodobreni AI. Shadow AI incidenti pogađaju i najosjetljivije podatke: 65 % ih je kompromitiralo osobne podatke kupaca, naspram 53 % kod svih incidenata.
Rizici izvan samog incidenta
- Curenje podataka i korištenje za treniranje. Potrošačke razine mogu koristiti razgovore za poboljšanje modela ako korisnik to ne isključi; poslovne razine to u pravilu ne rade. Razlika je u uvjetima korištenja koje većina zaposlenika nikad ne pročita.
- Izloženost prema GDPR-u. Osobni podaci poslani AI pružatelju bez ugovora o obradi, pravne osnove ili procjene prijenosa problem su usklađenosti bez obzira na to je li išta procurilo. Pogledajte vodič o suverenom AI-ju i rezidenciji podataka.
- Intelektualno vlasništvo. Izvorni kod, planovi proizvoda i isporuke klijentima završavaju izvan kontrole tvrtke.
- Neprovjereni rezultati. Odluke donesene na temelju haluciniranih brojki za koje nitko nije znao da dolaze od AI-ja.
- Rizik agenata i prompt injectiona. Neodobrenim agentima s pristupom e-mailu ili sustavima može se manipulirati zlonamjernim sadržajem. Pogledajte sigurnost AI agenata.
- Regulatorne slijepe točke. Prema EU AI Actu, članak 4. od veljače 2025. zahtijeva od organizacija koje koriste AI da osiguraju AI pismenost zaposlenika — što je nemoguće za alate za koje ne znate da postoje.
Zašto zabrana AI-ja ima suprotan učinak
Instinktivna reakcija — blokirati chatgpt.com na vatrozidu — uglavnom samo skriva problem. Zaposlenici prelaze na mobitele, privatna računala, manje poznate chatbotove ili AI funkcije ugrađene u alate koje već plaćate. Istraživanja redovito pokazuju da velik dio zaposlenika pronalazi zaobilazne putove oko blokiranih aplikacija i da mnogi smatraju da je rizik vrijedan ako stignu rok. Gubite vidljivost, zadržavate rizik i zaostajete za konkurencijom koja ubire dobitke produktivnosti.
Uspijeva pristup u kojem je odobreni put ujedno i najlakši put: odobreni alat barem jednako sposoban kao potrošačka verzija, jasna pravila o tome koji podaci smiju kamo i edukacija. Ilustrativni grafikon u nastavku prikazuje tipičan obrazac koji vidimo kada tvrtke biraju između tih pristupa.
Poslovni planovi: odobrena alternativa
Svi veliki pružatelji danas nude poslovne razine osmišljene da zamijene privatne račune. Detalji se često mijenjaju pa uvijek provjerite aktualne uvjete, ali ključne razlike u odnosu na potrošačke planove su dosljedne:
| Pružatelj | Poslovna ponuda | Ključno za upravljanje |
|---|---|---|
| OpenAI | ChatGPT Business / Enterprise, API | Bez treniranja na poslovnim podacima po zadanim postavkama, SSO, administratorska konzola, analitika, opcije rezidencije podataka uključujući Europu |
| Anthropic | Claude for Work (Team / Enterprise), Claude Code, API | Bez treniranja na komercijalnim podacima po zadanim postavkama, SSO i SCIM, revizijski zapisi, kontrola administratora i konektora, upravljane postavke za Claude Code |
| Mistral | Le Chat Enterprise, API, modeli za vlastito hostanje | Europski pružatelj, implementacija u vlastitom oblaku ili on-premise, modeli otvorenih težina za potpuno privatno korištenje |
| Manus | Timski planovi za autonomne agente | Koristan za široko istraživanje i višekoračne zadatke — strogo definirajte koje sustave i pristupne podatke agenti smiju koristiti |
| Microsoft / Google | Microsoft 365 Copilot, Gemini for Workspace | Nasljeđuju postojeće dozvole i granice podataka — dobri su onoliko koliko je uredno vaše dijeljenje datoteka |
Program upravljanja shadow AI-jem u 7 koraka
- Otkrijte. Napravite popis iz mrežnih i SSO zapisa, putnih i troškovnih izvještaja, popisa proširenja preglednika i — najučinkovitije — anonimne ankete "bez posljedica" o tome što ljudi koriste i zašto.
- Klasificirajte podatke. Jednostavno definirajte što smije u koji alat: javno, interno, povjerljivo, osobni podaci. Tri do četiri razine su dovoljne.
- Osigurajte odobrene alate. Uvedite barem jedan snažan opći asistent (npr. Claude ili ChatGPT na poslovnom planu) i odobreni asistent za programiranje. Prvo pokrijte najpopularnije slučajeve korištenja.
- Napišite pravila korištenja na jednoj stranici. Odobreni alati, pravila za podatke, ljudska provjera rezultata, transparentnost kada AI sadržaj stiže do kupaca i brz put za zahtjev za nove alate.
- Educirajte. Kratke, praktične radionice o dobrom promptanju, provjeri i rukovanju podacima — čime pokrivate i obvezu AI pismenosti iz EU AI Acta.
- Kontrolirajte i nadzirite. SSO, pristup prema ulogama, revizijski zapisi, guardrails i DLP pravila za osjetljive podatke; pregledajte AI funkcije u postojećim SaaS ugovorima.
- Revidirajte svaki kvartal. Novi alati i agenti pojavljuju se svaki mjesec. Ponovite otkrivanje, ažurirajte popis odobrenih alata i mjerite korištenje odobrenih alata kao ključnu metriku.
Zaključak
Shadow AI nije znak da zaposlenici ignoriraju pravila — to je znak da žele AI, a nitko im nije dao siguran način da ga koriste. Podaci su jasni: većina korisnika AI-ja već donosi vlastite alate, a organizacije bez upravljanja to plaćaju incidentima, rizikom usklađenosti i gubitkom vidljivosti. Tvrtke koje to najbolje rješavaju ne bore se protiv svojih zaposlenika; daju im bolje, odobrene alate pružatelja poput Anthropica, OpenAI-ja ili Mistrala, postavljaju jednostavna pravila za podatke, educiraju ljude i nastavljaju s nadzorom. Shadow AI tada postaje ono što je trebao biti od početka: program produktivnosti.
Želite shadow AI izvući na svjetlo?
Pomažemo tvrtkama u Hrvatskoj i DACH regiji zamijeniti shadow AI kontroliranim i stvarno korisnim AI-jem — od popisa korištenja AI-ja i pravila korištenja do uvođenja Claude for Work ili drugih poslovnih planova sa SSO-om, kontrolom podataka i edukacijom timova. Kao Claude Certified Architect iz Zagreba, siguran AI činimo najlakšim izborom za vaše zaposlenike.
Razgovarajte s AI konzultantom