Co się właściwie zmieniło
Twój pracownik wkleja fragment umowy do narzędzia AI, żeby szybciej przygotować podsumowanie. Ktoś inny wrzuca dane do wygenerowania tabeli albo wykresu. Jeszcze ktoś prosi model o przeredagowanie maila klienta. Najczęściej nie wynika to ze złej woli. Chodzi o wygodę, tempo pracy i brak jasnych zasad.
Według raportu LayerX z 2025 roku, opartego na obserwacjach środowisk enterprise, 45% użytkowników w badanych organizacjach korzystało z narzędzi GenAI w pracy. Z tej grupy 77% wklejało dane do promptów, a 82% tych interakcji odbywało się z kont niezarządzanych przez firmę.
Te liczby nie opisują każdej firmy jeden do jednego, ale pokazują kierunek: korzystanie z AI bardzo szybko stało się zwykłym elementem pracy, a zasady i kontrola nie nadążają za tym tempem. Wystarczy zespół, który pracuje na dokumentach, mailach, danych klientów albo materiałach wewnętrznych.
Strona 1: pracownicy korzystają z AI bez jasnych granic
Pracownicy zwykle nie myślą o takich narzędziach jak o zewnętrznym dostawcy przetwarzającym dane. Traktują je jak wyszukiwarkę albo edytor tekstu z podpowiedziami. Dlatego łatwo przeoczyć kilka ważnych kwestii.
Dane wklejane do narzędzi AI mogą podlegać innym zasadom w zależności od produktu, planu i ustawień konta. Przykładowo OpenAI deklaruje, że danych z ofert biznesowych (ChatGPT Business i Enterprise) nie używa domyślnie do trenowania modeli, ale przy kontach konsumenckich trzeba świadomie sprawdzić ustawienia.
Jeśli pracownicy używają prywatnych kont, historia rozmów i przesłane treści są poza kontrolą firmy. Nawet bez żadnego incydentu po stronie dostawcy oznacza to problem z nadzorem, retencją i zgodnością z wewnętrznymi zasadami.
Treści mogą też trafić szerzej, niż użytkownik zakładał. W 2025 roku głośno było o udostępnionych rozmowach z ChatGPT, które mogły zostać zaindeksowane przez wyszukiwarki po włączeniu opcji publicznej odkrywalności. To nie argument przeciwko AI, tylko dobry przykład, jak łatwo pomylić „wygodne udostępnienie” z realną kontrolą nad danymi.
Co konkretnie wrzucają pracownicy
W praktyce do narzędzi AI najczęściej trafiają treści maili od klientów, fragmenty umów i NDA, dane finansowe, dane osobowe, kod źródłowy, konfiguracje systemów oraz wewnętrzne notatki. Część z tego wydaje się „niewinna” w danym momencie, ale po zebraniu całości widać, jak duży obraz firmy można z nich odtworzyć.
Warto zadać kilka prostych pytań. Czy umowa z klientem dopuszcza taki sposób pracy? Czy NDA pozwala przekazywać treści do zewnętrznego narzędzia? Czy pracownik w ogóle wie, że właśnie podejmuje decyzję o przekazaniu danych poza firmę?
Strona 2: atakujący używają AI przeciwko Tobie
Te same narzędzia, które pomagają pisać szybciej i lepiej, pomagają też przestępcom przygotowywać bardziej przekonujące oszustwa.
- Phishing jest coraz bardziej przekonujący. Dawniej próby oszustwa zdradzały literówki albo nienaturalny język. Dziś sam styl wiadomości przestaje być dobrym filtrem.
- Podszywanie się pod ludzi staje się tańsze. Dotyczy to nie tylko maili, ale też głosu, obrazu i dokumentów. Procedury weryfikacji poleceń finansowych są dziś ważniejsze niż kilka lat temu.
- Fałszywe dokumenty wyglądają wiarygodnie. Rośnie znaczenie prostych mechanizmów: potwierdzania zmiany numeru konta, dodatkowej weryfikacji nietypowych próśb i zasady „nie działaj na podstawie jednego maila”.
- Skala ataków rośnie. Automatyzacja ułatwia prowadzenie większej liczby kampanii, lepiej dopasowanych i tańszych w przygotowaniu.
Dlaczego to dotyczy właśnie małych firm
Możesz pomyśleć: „kto miałby atakować moją firmę?”. Wiele współczesnych ataków nie jest szytych pod jedną organizację. Są zautomatyzowane, tanie i nastawione na wykorzystanie najprostszych słabości. A kwestia danych w narzędziach AI często nie wymaga żadnego ataku z zewnątrz. Wystarczy brak zasad, brak widoczności i codzienne używanie wygodnych narzędzi bez ustalonego kontekstu.
Co z tym zrobić
Nie trzeba zaczynać od zakazów. W większości firm lepszy efekt daje proste uporządkowanie zasad.
- Ustal, co wolno, a czego nie. Krótka polityka korzystania z AI jest lepsza niż brak zasad i lepsza niż rozbudowany dokument, którego nikt nie czyta.
- Wyjaśnij ludziom, gdzie naprawdę jest ryzyko. Krótkie, konkretne omówienie: jakie dane są wrażliwe, czego nie wklejać, jak korzystać z kont firmowych, jak weryfikować nietypowe prośby.
- Rozważ konta firmowe zamiast prywatnych. Oferta biznesowa dostawcy daje lepszy punkt wyjścia w kwestii danych, administracji i widoczności użycia.
- Dodaj AI do istniejących zasad. Jeśli firma ma politykę bezpieczeństwa albo onboarding, temat AI powinien się tam po prostu pojawić jako kolejny kanał pracy z informacją.
- Wzmocnij podstawy weryfikacji. Potwierdzanie nietypowych przelewów innym kanałem, nieopieranie decyzji na jednej wiadomości, ostrożność wobec presji czasu.
Checklista: 7 rzeczy do zrobienia w tym tygodniu
- Sprawdź, kto w zespole już używa narzędzi AI i do jakich zadań.
- Spisz kilka prostych zasad: co wolno, czego nie wolno, z jakich kont korzystać.
- Określ typy danych, których nie wolno wklejać do zewnętrznych narzędzi.
- Omów z zespołem dwa lub trzy realistyczne przykłady ryzyka.
- Sprawdź, czy kluczowe konta firmowe mają włączone MFA.
- Ustal prostą procedurę potwierdzania nietypowych próśb finansowych lub dostępowych.
- Zdecyduj, czy firma potrzebuje narzędzia AI w wersji biznesowej, czy najpierw wystarczą jasne zasady.
AI może realnie pomagać w pracy, ale tylko wtedy, gdy firma rozumie, gdzie kończy się wygoda, a zaczyna ryzyko. Największym problemem zwykle nie jest technologia, tylko brak prostych zasad, wspólnego języka i podstawowej kontroli nad tym, jak zespół z niej korzysta.
Chcesz sprawdzić, czy zasady AI w Twojej firmie w ogóle istnieją?
Podczas Przeglądu sprawdzę, gdzie zespół używa AI, jakie dane trafiają do narzędzi i czego brakuje w zasadach.
Zapytaj o Przegląd Najpierw zrób samoocenę