← Wróć do materiałów

AI w firmie: wygoda rośnie szybciej niż zasady bezpieczeństwa

Pracownicy używają AI, bo to działa. Problem zaczyna się wtedy, gdy firma nie wie, jakie dane tam trafiają, z jakich kont i jakie to niesie ryzyko. Dwie strony tego samego problemu i checklista na tydzień.

Co się właściwie zmieniło

Twój pracownik wkleja fragment umowy do narzędzia AI, żeby szybciej przygotować podsumowanie. Ktoś inny wrzuca dane do wygenerowania tabeli albo wykresu. Jeszcze ktoś prosi model o przeredagowanie maila klienta. Najczęściej nie wynika to ze złej woli. Chodzi o wygodę, tempo pracy i brak jasnych zasad.

Według raportu LayerX z 2025 roku, opartego na obserwacjach środowisk enterprise, 45% użytkowników w badanych organizacjach korzystało z narzędzi GenAI w pracy. Z tej grupy 77% wklejało dane do promptów, a 82% tych interakcji odbywało się z kont niezarządzanych przez firmę.

Te liczby nie opisują każdej firmy jeden do jednego, ale pokazują kierunek: korzystanie z AI bardzo szybko stało się zwykłym elementem pracy, a zasady i kontrola nie nadążają za tym tempem. Wystarczy zespół, który pracuje na dokumentach, mailach, danych klientów albo materiałach wewnętrznych.

Strona 1: pracownicy korzystają z AI bez jasnych granic

Pracownicy zwykle nie myślą o takich narzędziach jak o zewnętrznym dostawcy przetwarzającym dane. Traktują je jak wyszukiwarkę albo edytor tekstu z podpowiedziami. Dlatego łatwo przeoczyć kilka ważnych kwestii.

Dane wklejane do narzędzi AI mogą podlegać innym zasadom w zależności od produktu, planu i ustawień konta. Przykładowo OpenAI deklaruje, że danych z ofert biznesowych (ChatGPT Business i Enterprise) nie używa domyślnie do trenowania modeli, ale przy kontach konsumenckich trzeba świadomie sprawdzić ustawienia.

Jeśli pracownicy używają prywatnych kont, historia rozmów i przesłane treści są poza kontrolą firmy. Nawet bez żadnego incydentu po stronie dostawcy oznacza to problem z nadzorem, retencją i zgodnością z wewnętrznymi zasadami.

Treści mogą też trafić szerzej, niż użytkownik zakładał. W 2025 roku głośno było o udostępnionych rozmowach z ChatGPT, które mogły zostać zaindeksowane przez wyszukiwarki po włączeniu opcji publicznej odkrywalności. To nie argument przeciwko AI, tylko dobry przykład, jak łatwo pomylić „wygodne udostępnienie” z realną kontrolą nad danymi.

Co konkretnie wrzucają pracownicy

W praktyce do narzędzi AI najczęściej trafiają treści maili od klientów, fragmenty umów i NDA, dane finansowe, dane osobowe, kod źródłowy, konfiguracje systemów oraz wewnętrzne notatki. Część z tego wydaje się „niewinna” w danym momencie, ale po zebraniu całości widać, jak duży obraz firmy można z nich odtworzyć.

Warto zadać kilka prostych pytań. Czy umowa z klientem dopuszcza taki sposób pracy? Czy NDA pozwala przekazywać treści do zewnętrznego narzędzia? Czy pracownik w ogóle wie, że właśnie podejmuje decyzję o przekazaniu danych poza firmę?

Strona 2: atakujący używają AI przeciwko Tobie

Te same narzędzia, które pomagają pisać szybciej i lepiej, pomagają też przestępcom przygotowywać bardziej przekonujące oszustwa.

  • Phishing jest coraz bardziej przekonujący. Dawniej próby oszustwa zdradzały literówki albo nienaturalny język. Dziś sam styl wiadomości przestaje być dobrym filtrem.
  • Podszywanie się pod ludzi staje się tańsze. Dotyczy to nie tylko maili, ale też głosu, obrazu i dokumentów. Procedury weryfikacji poleceń finansowych są dziś ważniejsze niż kilka lat temu.
  • Fałszywe dokumenty wyglądają wiarygodnie. Rośnie znaczenie prostych mechanizmów: potwierdzania zmiany numeru konta, dodatkowej weryfikacji nietypowych próśb i zasady „nie działaj na podstawie jednego maila”.
  • Skala ataków rośnie. Automatyzacja ułatwia prowadzenie większej liczby kampanii, lepiej dopasowanych i tańszych w przygotowaniu.

Dlaczego to dotyczy właśnie małych firm

Możesz pomyśleć: „kto miałby atakować moją firmę?”. Wiele współczesnych ataków nie jest szytych pod jedną organizację. Są zautomatyzowane, tanie i nastawione na wykorzystanie najprostszych słabości. A kwestia danych w narzędziach AI często nie wymaga żadnego ataku z zewnątrz. Wystarczy brak zasad, brak widoczności i codzienne używanie wygodnych narzędzi bez ustalonego kontekstu.

Co z tym zrobić

Nie trzeba zaczynać od zakazów. W większości firm lepszy efekt daje proste uporządkowanie zasad.

  1. Ustal, co wolno, a czego nie. Krótka polityka korzystania z AI jest lepsza niż brak zasad i lepsza niż rozbudowany dokument, którego nikt nie czyta.
  2. Wyjaśnij ludziom, gdzie naprawdę jest ryzyko. Krótkie, konkretne omówienie: jakie dane są wrażliwe, czego nie wklejać, jak korzystać z kont firmowych, jak weryfikować nietypowe prośby.
  3. Rozważ konta firmowe zamiast prywatnych. Oferta biznesowa dostawcy daje lepszy punkt wyjścia w kwestii danych, administracji i widoczności użycia.
  4. Dodaj AI do istniejących zasad. Jeśli firma ma politykę bezpieczeństwa albo onboarding, temat AI powinien się tam po prostu pojawić jako kolejny kanał pracy z informacją.
  5. Wzmocnij podstawy weryfikacji. Potwierdzanie nietypowych przelewów innym kanałem, nieopieranie decyzji na jednej wiadomości, ostrożność wobec presji czasu.

Checklista: 7 rzeczy do zrobienia w tym tygodniu

  1. Sprawdź, kto w zespole już używa narzędzi AI i do jakich zadań.
  2. Spisz kilka prostych zasad: co wolno, czego nie wolno, z jakich kont korzystać.
  3. Określ typy danych, których nie wolno wklejać do zewnętrznych narzędzi.
  4. Omów z zespołem dwa lub trzy realistyczne przykłady ryzyka.
  5. Sprawdź, czy kluczowe konta firmowe mają włączone MFA.
  6. Ustal prostą procedurę potwierdzania nietypowych próśb finansowych lub dostępowych.
  7. Zdecyduj, czy firma potrzebuje narzędzia AI w wersji biznesowej, czy najpierw wystarczą jasne zasady.

AI może realnie pomagać w pracy, ale tylko wtedy, gdy firma rozumie, gdzie kończy się wygoda, a zaczyna ryzyko. Największym problemem zwykle nie jest technologia, tylko brak prostych zasad, wspólnego języka i podstawowej kontroli nad tym, jak zespół z niej korzysta.

Chcesz sprawdzić, czy zasady AI w Twojej firmie w ogóle istnieją?

Podczas Przeglądu sprawdzę, gdzie zespół używa AI, jakie dane trafiają do narzędzi i czego brakuje w zasadach.

Zapytaj o Przegląd Najpierw zrób samoocenę