Skip to content
امنیت AI

Shadow AI (هوش مصنوعی سایه) چیست؟ وقتی کارکنان بدون اطلاع مدیریت از هوش مصنوعی استفاده می‌کنند

Shadow AI یعنی استفاده‌ی کارکنان از ابزارهای هوش مصنوعی تأییدنشده. آمار واقعی، ریسک‌ها، نحوه‌ی کشف آن در سازمان و چرا ممنوعیت راه‌حل نیست.

عرفان احمدیانتشار: ۸ مهر ۱۴۰۵بازبینی: ۸ مهر ۱۴۰۵۴ دقیقه مطالعه
۰ دیدگاه

Shadow AI یا «هوش مصنوعی سایه» به استفاده‌ی کارکنان از ابزارها، اپلیکیشن‌ها و قابلیت‌های هوش مصنوعی گفته می‌شود که بدون تأیید، اطلاع یا نظارت واحد فناوری اطلاعات، امنیت یا مدیریت سازمان به کار می‌روند. این مفهوم از اصطلاح قدیمی‌تر Shadow IT آمده، با یک تفاوت مهم: ابزارهای هوش مصنوعی نه‌تنها داده را نگه می‌دارند، بلکه آن را پردازش می‌کنند، از آن یاد می‌گیرند و بر اساسش خروجی تولید می‌کنند که مستقیم وارد تصمیم‌ها و اسناد سازمان می‌شود.

Shadow AI چقدر رایج است؟

آمار نشان می‌دهد این پدیده استثنا نیست، قاعده است:

  • طبق گزارش Work Trend Index ۲۰۲۴ مایکروسافت و لینکدین، ۷۵٪ کارکنان دانشی در محل کار از هوش مصنوعی مولد استفاده می‌کنند و ۷۸٪ این افراد ابزارهای خودشان را به کار می‌آورند (Bring Your Own AI). در همین گزارش، ۵۲٪ کاربران گفته‌اند تمایلی ندارند اعتراف کنند برای مهم‌ترین کارهایشان از AI کمک می‌گیرند.
  • نظرسنجی Fishbowl در سال ۲۰۲۳ نشان داد حدود ۷۰٪ متخصصانی که در کار از ChatGPT استفاده می‌کنند، این موضوع را به مدیرشان نگفته‌اند.
  • گزارش هزینه‌ی نشت داده‌ی IBM در ۲۰۲۶ — طبق خلاصه‌ی منتشرشده از یافته‌های آن — نشان می‌دهد سهم سازمان‌های آسیب‌دیده که رخدادشان به Shadow AI مربوط بوده به‌شدت افزایش یافته و بیشتر سازمان‌ها هنوز سیاستی برای مدیریت یا کشف Shadow AI ندارند.

به بیان ساده: اگر فکر می‌کنید در سازمان شما کسی از ابزار هوش مصنوعی تأییدنشده استفاده نمی‌کند، به احتمال زیاد فقط از آن خبر ندارید.

چرا کارکنان سراغ Shadow AI می‌روند؟

  • فشار بهره‌وری: ابزار واقعاً کار را سریع‌تر می‌کند.
  • نبود گزینه‌ی رسمی: سازمان ابزار تأییدشده‌ای معرفی نکرده است.
  • نبود قاعده‌ی روشن: کسی نگفته چه چیزی مجاز است و چه چیزی نه؛ پس هر کس خودش تصمیم می‌گیرد.
  • ترس از قضاوت: همان‌طور که آمار مایکروسافت نشان داد، بسیاری نمی‌خواهند استفاده از AI را علنی کنند.

یعنی Shadow AI بیشتر نشانه‌ی خلأ حاکمیتی است تا تخلف فردی.

ریسک‌های Shadow AI برای سازمان

۱. نشت داده

کارمندی که صورت‌جلسه، قرارداد یا فایل مشتری را در یک ابزار عمومی وارد می‌کند، آن داده را از چتر حفاظتی سازمان خارج کرده است. داده‌های Cyberhaven نشان می‌دهد بخش قابل‌توجهی از آنچه کارکنان در چت‌بات‌ها وارد می‌کنند، محرمانه است. جزئیات را در مقاله‌ی امنیت اطلاعات در چت جی پی تی آورده‌ایم.

۲. نقض تعهدات قراردادی و قانونی

بسیاری از قراردادهای محرمانگی، انتقال داده‌ی مشتری به «اشخاص ثالث» را منع می‌کنند. ارائه‌دهنده‌ی یک ابزار AI دقیقاً یک شخص ثالث است.

۳. تصمیم‌های بدون ردپا

وقتی بخشی از یک تحلیل یا گزارش با AI تولید شده و هیچ‌کس خبر ندارد، کسی هم آن را از نظر توهم هوش مصنوعی بازبینی نمی‌کند.

۴. افزونه‌ها و اپ‌های ناشناخته

Shadow AI فقط ChatGPT نیست: افزونه‌های مرورگر که «کل صفحه را خلاصه می‌کنند»، ابزارهای یادداشت‌برداری که به جلسات آنلاین وصل می‌شوند و اپ‌های موبایل با دسترسی به فایل‌ها، هرکدام دریچه‌ای به داده‌ی سازمان‌اند.

چطور Shadow AI را در سازمان کشف کنیم؟

  1. بپرسید، بدون تنبیه. یک نظرسنجی ناشناس کوتاه: «از چه ابزار AI برای چه کاری استفاده می‌کنید؟» معمولاً بیشترین اطلاعات را در کمترین زمان می‌دهد؛ به شرطی که پیام روشن باشد: هدف، شناخت است نه مجازات.
  2. ترافیک شبکه و لاگ‌ها را بررسی کنید. دامنه‌های سرویس‌های رایج هوش مصنوعی در لاگ فایروال یا پراکسی قابل شناسایی‌اند.
  3. افزونه‌ها و اپ‌های نصب‌شده را فهرست کنید. روی دستگاه‌های سازمانی، ابزارهای مدیریت دستگاه این فهرست را می‌دهند.
  4. قراردادها و فاکتورها را ببینید. اشتراک‌هایی که با کارت شرکت پرداخت شده‌اند، سرنخ خوبی‌اند.
  5. قابلیت‌های AI در نرم‌افزارهای موجود را فراموش نکنید. خیلی از نرم‌افزارهایی که سال‌هاست استفاده می‌کنید، به‌تازگی قابلیت هوش مصنوعی گرفته‌اند که شاید به‌طور پیش‌فرض فعال باشد.

چارچوب NIST AI RMF در کارکرد Govern دقیقاً روی همین موضوع تأکید دارد: سازمان باید فهرستی (Inventory) از سیستم‌های هوش مصنوعی خود داشته باشد و برای ابزارها و داده‌های اشخاص ثالث سیاست داشته باشد.

چرا ممنوعیت کامل جواب نمی‌دهد؟

ممنوع کردن همه‌ی ابزارهای AI، در عمل Shadow AI را بیشتر می‌کند: کارکنان به گوشی شخصی و حساب شخصی منتقل می‌شوند و سازمان همان دید محدود قبلی را هم از دست می‌دهد. رویکرد مؤثر، سه‌گانه است:

  1. یک گزینه‌ی رسمی و امن بدهید (ابزار سازمانی با تنظیمات کنترل‌شده).
  2. قواعد را روشن کنید: چه داده‌ای مجاز است، چه ابزاری تأییدشده است و درخواست ابزار جدید چطور بررسی می‌شود.
  3. فرایند سریع تأیید بسازید: اگر بررسی یک ابزار جدید سه ماه طول بکشد، کارکنان منتظر نمی‌مانند.

جمع‌بندی

Shadow AI نشانه‌ی این است که کارکنان ارزش هوش مصنوعی را فهمیده‌اند و سازمان هنوز نه. هدف، حذف استفاده نیست؛ آوردن آن به روشنایی است. نقطه‌ی شروع، یک سیاست ساده‌ی استفاده از هوش مصنوعی و یک فهرست صادقانه از ابزارهای در حال استفاده است. برای دیدن کنترل‌های امنیتی بیشتر، صفحه‌ی امنیت هوش مصنوعی را ببینید.

این مطلب برایتان مفید بود؟

۰ دیدگاه

این موضوع در سازمان شما چه وضعیتی دارد؟

ارزیابی رایگان آمادگی، شکاف‌ها و اولویت‌های سازمان را در ۱۰ دقیقه نشان می‌دهد.

ارزیابی رایگان سازمان

دیدگاه‌ها (۰)

هنوز دیدگاهی ثبت نشده است. اولین نفر باشید؛ سؤال‌ها و تجربه‌های شما به بهتر شدن این مطلب کمک می‌کند.

دیدگاه خود را بنویسید

منتشر نمی‌شود؛ فقط برای اطلاع از پاسخ.

دیدگاه‌ها پس از بررسی منتشر می‌شوند. لطفاً اطلاعات محرمانه سازمان را اینجا ننویسید.

مطالب مرتبط