Shadow AI trafia do firm jako incydent bezpieczeństwa: ktoś wkleił coś do czatu, trzeba to zablokować. To złe postawienie sprawy. Lista narzędzi, po które pracownicy sięgnęli sami, jest najtańszym audytem procesów, jaki firma może zrobić — pokazuje dokładnie te miejsca, w których ktoś uznał, że praca jest zbyt żmudna, i zrobił z tym coś na własną rękę. Blokada usuwa listę, nie przyczynę.
Ten tekst jest o inżynierii i organizacji, nie o prawie. Klasyfikacja danych, podstawa prawna i ocena skutków należą do administratora oraz do jego prawnika lub inspektora ochrony danych — zaznaczamy to niżej wszędzie tam, gdzie granica przebiega blisko.
Skala jest zmierzona. Badanie „Cyberportret polskiego biznesu 2026” pokazuje, że 62 procent badanych korzysta z narzędzi AI w pracy służbowej, 35 procent użytkowników AI deklaruje, że gdyby pracodawca odciął dostęp do ich ulubionego narzędzia, próbowałoby obejść firmowe blokady, a 26 procent — że w takiej sytuacji wygenerowałoby potrzebne treści na prywatnym sprzęcie i przesłało je na służbową pocztę. Ta ostatnia liczba jest najmocniejszym mierzonym argumentem przeciwko blokadzie jako pierwszej reakcji, z zastrzeżeniem, że mierzy deklarację, a nie zachowanie. Badanie zrealizował instytut ARC Rynek i Opinia metodą CAWI w marcu 2026 r. na próbie 1026 osób pracujących przy komputerze co najmniej trzy dni w tygodniu; wydawcami są ESET i DAGMA, dystrybutor oprogramowania zabezpieczającego, więc czytamy je jak materiał dostawcy.
Shadow AI — co to jest i czym różni się od shadow IT
Definicję, która w polskich warunkach ma najwięcej sensu, podaje PARP: „Termin shadow AI oznacza każde wykorzystanie narzędzi i rozwiązań sztucznej inteligencji w trakcie pracy bez wiedzy i zgody przełożonych lub działu IT” (materiał z 11 kwietnia 2025 r.). Czego w tej definicji nie ma: dla shadow AI nie istnieje norma ISO ani definicja NIST czy ENISA, więc każdy dostawca opisuje to pojęcie tak, jak pasuje do jego oferty.
Od shadow IT różni się dwiema rzeczami, obiema praktycznymi. Nie trzeba niczego instalować — wystarczy karta w przeglądarce, więc klasyczne narzędzia inwentaryzacji oprogramowania niczego nie znajdą. I ryzyko nie polega na nieznanym systemie w firmie, tylko na tym, co wychodzi z firmy w treści zapytania.
Jedno ostrzeżenie: liczby krążące po polskim internecie mierzą różne rzeczy i nie da się ich ze sobą porównywać. Cytowane wyżej 62 procent mierzy korzystanie. 55 procent z badania KPMG Polska i Uniwersytetu w Melbourne (dane zbierane od listopada 2024 do połowy stycznia 2025 r., 1082 osoby z Polski) mierzy ukrywanie, czyli przedstawianie wyniku pracy modelu jako własnego. A 95,9 procent z Raportu Strategicznego UODO z 28 stycznia 2026 r. (n = 492 organizacje) mierzy gotowość organizacji, a nie korzystanie. UODO używa w tym raporcie sformułowania „shadow AI” — i to mocniejszy sygnał niż którakolwiek z tych liczb.
Dwa poziomy inwentaryzacji: co policzysz bez konsoli, a co z konsolą
To, jak wykryć shadow AI, zależy od jednej rzeczy: czy firma ma konsolę administratora. Inwentaryzacja narzędzi AI ma więc dwa poziomy. Pierwszy — wyciągi, skrzynki, treść zgłoszeń, rozmowy — nie wymaga niczego poza dostępem do księgowości i do systemów, które już macie. Drugi wymaga Microsoft 365 albo Google Workspace z administratorem, a spora część firm zatrudniających od dwudziestu do pięćdziesięciu osób tego nie ma.
Test jest prosty: otwórz konsolę administratora i poszukaj sekcji poświęconej dostępowi do danych i kontroli nad nimi. Jeśli jej nie ma, poziom drugi jest poza Waszym zasięgiem — i lepiej powiedzieć to wprost, niż obiecywać komplet. Jeśli jest, te dwie platformy i tak nie dadzą tego samego: co dokładnie je różni, widać w tabeli niżej.
Jak wykryć shadow AI bez konsoli administratora: trzy źródła i jedna rozmowa
Przy każdej z tych czterech pozycji zapisuj dwie rzeczy: co dowodzi i czego nie pokaże. Bez tej drugiej rubryki powstaje fałszywe poczucie kompletu, a to jest gorsze niż brak inwentaryzacji.
Wyciągi z kart i rozliczenia wydatków. Szukaj nazw dostawców, a nie stałych opisów transakcji: opis na wyciągu ustala agent rozliczeniowy, różni się między bankami i żaden dostawca go nie publikuje. Przejrzyj wyciągi kart służbowych, rozliczenia PayPal i Stripe oraz wnioski o zwrot kosztów, wpisując po kolei nazwy narzędzi, które ludzie faktycznie kupują. Kwoty są małe i wracają co miesiąc, więc w zestawieniu kosztów giną, a przy okazji często wychodzi, że firma płaci kilka razy za zbliżone narzędzia. Dowodzi: że ktoś płaci, od kiedy i z czyjej karty. Nie pokaże: wszystkiego, co darmowe — a darmowe jest regułą. W badaniu KPMG Polska i Uniwersytetu w Melbourne (dane z przełomu 2024 i 2025 r.) blisko 90 procent osób korzystających z AI w pracy sięga po narzędzia publicznie dostępne, a 77 procent z nich po bezpłatne.
Skrzynki pocztowe. Potwierdzenia założenia konta, faktury i wiadomości powitalne przychodzą z domen dostawców, więc szukaj po domenie, a nie po adresie nadawcy — adresy się zmieniają. To jedyne źródło z tej trójki, przy którym trzeba się zatrzymać: przeszukiwanie korespondencji pracownika jest formą kontroli, a jej podstawę i zakres ustala pracodawca ze swoim prawnikiem, nie osoba prowadząca inwentaryzację. Dowodzi: że konto powstało na adres służbowy i mniej więcej kiedy. Nie pokaże: konta na prywatnym adresie — narzędzie, które nie wystawia firmie faktury, nie wymusza służbowej poczty.
Treść zgłoszeń, notatek w CRM i dokumentów. Pełnotekstowe wyszukanie nazw narzędzi oraz zwrotów w rodzaju „wygenerowane”, „przetłumaczone” czy „wkleiłem” w systemie zgłoszeń, w CRM i na dysku firmowym. To najbardziej niedoceniane źródło, bo jako jedyne pokazuje nie narzędzie, tylko proces: miejsce, w którym ktoś uznał, że da się szybciej. Dowodzi: które zadania są już częściowo zautomatyzowane i przez kogo. Nie pokaże: narzędzi używanych po cichu, bez śladu w treści.
Jedna rozmowa z każdym kierownikiem działu. Nie „przyznaj się”, tylko „co robisz dziś szybciej niż rok temu i czym”. Pytanie o narzędzie daje wymijające odpowiedzi, pytanie o zadanie daje listę. Dowodzi: celu, czyli tego, po co ktoś w ogóle sięgnął po narzędzie. Nie pokaże: tego, czego nikt nie chce nazwać — a jeżeli w firmie nie ma zatwierdzonego narzędzia ani spisanych zasad, to luka po stronie organizacji jest częścią przyczyny.
Wspólne ograniczenie całej czwórki: sesja w przeglądarce na prywatnym telefonie w sieci komórkowej nie zostawia ani linii na wyciągu, ani zgody OAuth, ani wpisu w rejestrze rozszerzeń. To ćwiczenie daje dolną granicę, nie spis powszechny — i tak trzeba je podpisać.
Cztery źródła w konsoli: Google Workspace i Microsoft 365 (stan na 8 września 2026 r.)
| Źródło | Ścieżka w konsoli | Co dowodzi | Czego nie pokaże |
|---|---|---|---|
| Google Workspace — aplikacje z dostępem do danych | Menu → Bezpieczeństwo → Dostęp do danych i kontrola nad nimi → Dostęp do interfejsów API → Zarządzaj dostępem aplikacji → aplikacje, które uzyskały dostęp; pobranie listy do CSV | nazwę aplikacji, status weryfikacji, liczbę użytkowników, jednostkę organizacyjną i zakresy OAuth | narzędzi, których nikt nie podłączał — kopiuj-wklej w karcie przeglądarki nie zostawia tu nic |
| Google Workspace — dziennik zdarzeń OAuth | Menu → Raportowanie → Kontrola i badanie → zdarzenia w dzienniku OAuth; działa we wszystkich edycjach | kto i kiedy autoryzował aplikację zewnętrzną do firmowej poczty lub dysku | korzystania bez autoryzacji; domyślnie pokazuje siedem ostatnich dni, zakres trzeba rozszerzyć ręcznie |
| Chrome — raport rozszerzeń | Menu → Urządzenia → Chrome → Raporty → korzystanie z aplikacji i rozszerzeń; eksport do CSV | które rozszerzenia, na ilu przeglądarkach i z iloma uprawnieniami | rozszerzeń w Edge i Firefoksie oraz w profilach prywatnych; wymaga przeglądarek zarejestrowanych w Chrome Enterprise Core, włączonego raportowania i do 24 godzin na dane |
| Microsoft Entra — aplikacje korporacyjne i zgody | Entra ID → Enterprise apps → All applications, filtr Application Type; ustawienia zgód w Enterprise apps → Consent and permissions → User consent settings | każdą aplikację, która ma w tenancie obiekt principal — także taką, do której ktoś po prostu zalogował się kontem służbowym | wszystkiego na koncie prywatnym; logi logowań w Entra ID Free obejmują siedem dni, a przejście na plan płatny nie odzyskuje starszych |
Ścieżki i warunki sprawdziliśmy 8 września 2026 r. bezpośrednio w dokumentacji producentów: Google Workspace Admin Help, dziennik zdarzeń OAuth, Chrome Enterprise Help, retencja logów w Entra i ustawienia zgód użytkowników. Nazewnictwo menu po stronie Microsoftu zmienia się w trakcie przebudowy panelu — na części stron dokumentacji ta sama ścieżka zaczyna się od „Identity”, na innych od „Entra ID”; wynik jest ten sam.
Uprawnienia uzgodnijcie przed startem. Po stronie Google potrzebne są uprawnienie do ustawień usług oraz osobne do kontroli i badania. Po stronie Microsoftu — rola Cloud Application Administrator do przeglądania aplikacji i Privileged Role Administrator do zmiany ustawień zgód, a jeżeli robicie to w panelu Entra, a nie przez Graph, Microsoft wymaga do tego dodatkowo roli Global Administrator. Te cztery źródła wystarczają do inwentaryzacji i nie wymagają dokupienia niczego ponad to, co firma już ma.
Jedna rzecz nie mieści się w tej tabeli. Microsoft opisuje własną ścieżkę wykrywania narzędzi AI — katalog aplikacji chmurowych w Defender for Cloud Apps z filtrem kategorii „Generative AI”. Który wariant Defendera obejmuje Wasz abonament, zależy od licencji, a Microsoft nie rozstrzyga tego na stronie funkcji: odsyła do arkusza licencyjnego. Różnica jest duża — pełny Defender wykrywa ponad 34 000 aplikacji i zbiera logi automatycznie, węższy Office 365 Cloud App Security obejmuje ponad 750 aplikacji o funkcjach zbliżonych do Office 365 i wyłącznie z logów wgranych ręcznie. To pytanie do Waszej umowy licencyjnej, bo do samej inwentaryzacji ta ścieżka nie jest potrzebna.
Złożony przykład z kilku projektów, zanonimizowany, pokazuje proporcje między źródłami: wyciąg z karty ujawnia zwykle dwie albo trzy subskrypcje, których nikt nie zatwierdzał; lista aplikacji z dostępem — kilka pozycji z uprawnieniami do dysku; raport rozszerzeń — jedno narzędzie na kilkunastu przeglądarkach, o którym nikt już nie pamięta. Rozmowy dokładają najmniej pozycji i najwięcej kontekstu. To ilustracja proporcji, a nie prognoza, ile narzędzi znajdziecie u siebie.
Tabela uzgodnień: jedna kartka, sześć kolumn
Wynikiem inwentaryzacji nie jest raport, tylko jedna tabela, którą da się wydrukować i podpisać. Sześć kolumn wystarcza i sześć to maksimum — siódma zamienia roboczy dokument w projekt.
| Narzędzie | Kto | Od kiedy | Klasa danych | Konto prywatne czy firmowe | Decyzja |
|---|---|---|---|---|---|
| — | — | — | — | — | — |
Wypełniona tabela wygląda mniej więcej tak:
| Narzędzie | Kto | Od kiedy | Klasa danych | Konto prywatne czy firmowe | Decyzja |
|---|---|---|---|---|---|
| ChatGPT | dwie osoby w marketingu | maj 2026 | wewnętrzne, teksty ofertowe | prywatne | przenieść na konto firmowe |
| Perplexity | jedna osoba w sprzedaży | luty 2026 | publiczne | prywatne | zostaje, bez danych klienta |
| rozszerzenie do streszczania spotkań | jedenaście przeglądarek | nieustalone | dane osobowe, nagrania rozmów | prywatne | wyłączyć do czasu rozstrzygnięcia |
| tłumacz online | księgowość | nieustalone | dane klienta objęte NDA | prywatne | zastąpić narzędziem na koncie firmowym |
| Copilot Chat | cały zespół | sierpień 2026 | wewnętrzne | firmowe | zatwierdzone |
Przykład złożony z kilku projektów, zanonimizowany — ilustracja metody, nie wynik pomiaru.
Puste pola są informacją samą w sobie. Brak daty w kolumnie „od kiedy” znaczy, że narzędzie weszło poza jakimkolwiek procesem; brak wpisu w kolumnie „kto” znaczy, że macie ślad, ale nie właściciela, i że trzeba wrócić do konsoli albo do rozmowy.
Triaż według klasy danych, a nie według narzędzia
Pytanie, czy konkretne narzędzie jest bezpieczne, nie ma odpowiedzi. Pytanie, czy trafiają do niego materiały klienta objęte umową o poufności, ma. Dlatego triaż robi się po kolumnie z klasą danych, a nie po nazwie w pierwszej kolumnie.
W firmie tej wielkości wystarczą klasy: publiczne, wewnętrzne, dane klienta objęte NDA, dane osobowe i dane szczególnych kategorii. To są wartości w tabeli, a nie kwalifikacja prawna — czy w danym przepływie w ogóle występują dane osobowe, jaka jest podstawa prawna i czy potrzebna jest ocena skutków, rozstrzyga administrator ze swoim prawnikiem lub inspektorem ochrony danych. Co z takiego rozstrzygnięcia wynika technicznie, rozpisaliśmy w tekście o tym, co ustalić, zanim dane trafią do modelu. Wyjście z triażu jest decyzją konfiguracyjną: zatwierdzić na koncie firmowym, zastąpić czymś, co da się pod takie konto podpiąć, albo wyłączyć.
Na koniec pułapka, w którą łatwo wpaść: plan firmowy nie znaczy automatycznie, że dane zostają w Unii. OpenAI wymienia rezydencję danych w spoczynku w Europie przy ChatGPT Enterprise, Edu, Healthcare i platformie API, a ChatGPT Business na tej liście nie występuje (OpenAI, „Business data privacy, security, and compliance”, stan na 8 września 2026 r.). Regionu plan firmowy nie załatwia sam z siebie i trzeba to sprawdzić osobno, w warunkach konkretnej usługi.
Zatwierdzona furtka: co skonfigurować, zanim napiszesz zasady
Kolejność ma znaczenie: najpierw furtka, potem zasady. Zasady bez zatwierdzonego narzędzia to zakaz w innej okładce. Każda z czterech pozycji poniżej odsyła dalej, zamiast powtarzać to, co już opisaliśmy gdzie indziej:
- Konto firmowe zamiast prywatnego, a umowa powierzenia przed startem. Co dokładnie sprawdzić w warunkach konkretnej usługi — ustawienia trenowania, retencję, rolę dostawcy — znajdziecie w tekście o siedmiu decyzjach RODO przed wdrożeniem modelu.
- Sześć pytań do dostawcy. Pełna lista jest na stronie o bezpieczeństwie danych i RODO.
- Wpis do rejestru. Na czym ten rejestr się opiera, rozstrzygamy niżej.
- Trzydziestominutowa odprawa na narzędziach, które faktycznie zatwierdziliście, z datą i listą obecnych, zapisana w trakcie wdrożenia.
Zanim cokolwiek kupicie, sprawdźcie jedno. Firmy z Microsoft 365 Business Basic, Standard albo Premium mają Copilot Chat bez dodatkowej opłaty, a przy logowaniu służbowym kontem Entra obejmuje go ochrona danych przedsiębiorstwa (dokumentacja Microsoft Learn, „Manage Microsoft Copilot Chat”, sprawdzona 8 września 2026 r.). Dwa zastrzeżenia, o których łatwo zapomnieć. Ten wariant czerpie z sieci, a nie z dokumentów firmy — żeby rozmawiać o własnym pliku, trzeba go wgrać albo mieć otwarty w Teams lub Outlooku; szerszy dostęp do dokumentów idzie już przez agenty rozliczane za użycie. I zapytania wyszukiwania webowego trafiają do usługi Bing, gdzie — jak pisze sam Microsoft — działa on jako niezależny administrator danych, czyli poza granicą ochrony danych przedsiębiorstwa. Który z trzech planów firmowych — Copilota, ChatGPT czy Claude’a — wybrać i co każdy z nich robi z danymi, porównaliśmy osobno przy licencji dla wszystkich albo własnym wdrożeniu.
Odprawę traktujemy tak, jak nazywa to rozporządzenie: jako środek, nie jako kurs. Artykuł 4 AI Act w brzmieniu nadanym rozporządzeniem (UE) 2026/1744 z 8 lipca 2026 r., obowiązującym od 27 lipca 2026 r., stanowi wprost, że obowiązek nie wymaga zagwarantowania żadnego określonego poziomu kompetencji u konkretnej osoby; resztę tego obowiązku omawiamy przy technicznym sprincie zgodności z AI Act. Szkolenia jako osobnej usługi nie sprzedajemy.
Plan na 30 dni: cztery tygodnie, cztery rezultaty
Tydzień pierwszy — surowa lista. Trzy źródła bez konsoli i jedna rozmowa z każdym kierownikiem działu. Rezultat: nazwy narzędzi z przypisanymi osobami, jeszcze bez decyzji.
Tydzień drugi — tabela. Przejście przez konsolę, jeżeli jest, i uzupełnienie sześciu kolumn. Bez konsoli ten tydzień jest krótszy, a lista mniej kompletna — i to trzeba zapisać obok tabeli, zamiast przemilczeć.
Tydzień trzeci — decyzje. Triaż po klasie danych, konfiguracja tego, co zostaje, wyłączenie tego, co odpada. Każda decyzja z nazwiskiem osoby, która ją podjęła; decyzja bez nazwiska nie jest decyzją.
Tydzień czwarty — domknięcie. Odprawa na zatwierdzonych narzędziach, wpis do rejestru czynności przetwarzania dla tych zastosowań, w których faktycznie występują dane osobowe — artykuł 30 RODO obejmuje przetwarzanie danych osobowych, a nie każde narzędzie AI — oraz ustalenie, co zapisujecie, żeby powtórzyć to za kwartał szybciej.
Cztery tygodnie to kalendarz, a nie nakład pracy — ćwiczenie czeka na odpowiedzi ludzi i na eksporty z konsoli. Warunek jest jeden: nikt nie próbuje przy okazji napisać polityki. Polityka jest wynikiem tego ćwiczenia, nie jego częścią.
Od listy do rejestru i do listy kandydatów na pilotaż
Lista ma dwa dalsze ciągi. Pierwszy to rejestr systemów AI — ale jego podstawą nie jest AI Act, tylko RODO. Artykuł 49 AI Act nakłada obowiązek rejestracji w bazie unijnej na dostawców oraz, po stronie podmiotów stosujących, na organy publiczne korzystające z systemów wysokiego ryzyka; prywatna firma używająca zwykłego czatu nie jest tam adresatem. Zwykłym domem takiego spisu jest rejestr czynności przetwarzania z artykułu 30 RODO. Czy wyłączenie dla firm zatrudniających mniej niż 250 osób ma u Was zastosowanie i czy firma jest w ogóle podmiotem stosującym narzędzie, którego nigdy nie autoryzowała — to pytania dla prawnika, nie dla wdrożeniowca, i tak je zostawiamy. Co wpisujemy do takiego rejestru i jak się go porządkuje, opisujemy przy rejestrze systemów AI.
Drugi ciąg jest ciekawszy. Procesy, które wyszły z rozmów i z treści zgłoszeń, to gotowa lista kandydatów na pierwszy pilotaż — zwykle lepsza niż lista wymyślona na warsztacie, bo ktoś już sprawdził, że problem jest realny. Jak wybrać z niej jeden proces, opisaliśmy w tekście o tym, jak wdrożyć AI w firmie, a po czym poznać dobrego kandydata — w zestawieniu przykładów automatyzacji AI, które faktycznie działają.
Kiedy zakaz jest właściwą odpowiedzią
Polski internet jest zgodny co do tego, że zakazywać nie warto, i prawie nikt nie mówi, kiedy wyłączenie konkretnego narzędzia jest po prostu słuszne. Takich sytuacji jest pięć.
- Nie ma wariantu firmowego. Narzędzia, którego nie da się kupić inaczej niż na konto prywatne, nie ma jak skonfigurować.
- Warunki nie pozwalają wyłączyć uczenia na Waszych danych. Jeżeli wyłączenie jest ustawieniem, które użytkownik cofa jednym kliknięciem, nie jest zabezpieczeniem.
- Wchodzą tam materiały klienta objęte NDA. Decyduje umowa z klientem, a nie ocena ryzyka zrobiona wewnętrznie.
- Wchodzą tam dane szczególnych kategorii. Zdrowie, przekonania, przynależność związkowa — próg jest wyraźnie wyższy i nie przechodzi się go przy okazji.
- Narzędzia nie da się podpiąć pod konto firmowe. Bez tego nie ma ani logu, ani właściciela, ani drogi wyjścia, gdy trzeba będzie usunąć dane.
Różnica między zakazem, który działa, a takim, który nie działa, leży w zakresie i w uzasadnieniu. Zakaz na jedno narzędzie albo na jedną klasę danych, wypowiedziany z powodem, da się egzekwować. Zakaz na całą kategorię przenosi część korzystania na prywatny sprzęt — deklaruje to 26 procent użytkowników AI w cytowanym wyżej badaniu z marca 2026 r.
Co dalej
Kolejność jest jedna i nie zmienia się między firmami: policz, uporządkuj, dopiero potem zapisz zasady. Ten tekst nie produkuje polityki korzystania z AI — produkuje to, z czego się ją pisze: listę narzędzi, klasy danych, decyzje i osoby, które je podjęły. Bez niej polityka jest zbiorem zdań, których nie da się z niczym skonfrontować.
Żeby powtórzyć ćwiczenie za kwartał szybciej, zapiszcie obok tabeli:
- datę przebiegu i osobę, która go prowadziła;
- które źródła sprawdziliście, a które pominęliście i dlaczego;
- jakie narzędzia przybyły od ostatniego razu;
- które decyzje zmieniliście i z jakiego powodu;
- jakie ustawienia zweryfikowaliście w konsoli i kiedy.
I uczciwa uwaga na koniec. Jeżeli inwentaryzacja kończy się na czterech osobach używających translatora i jednym rozszerzeniu do streszczeń, to nie jest materiał na program — wystarczy jedna kartka i jedno zatwierdzone narzędzie. Programu potrzebuje firma, która znajduje na tej liście proces, a nie narzędzie: powtarzalną pracę, którą ktoś już próbował skrócić na własną rękę. Jak wygląda wtedy projekt od diagnozy do utrzymania, opisuje strona o wdrożeniu AI w firmie.