Shadow AI (هوش مصنوعی سایه) چیست؟ وقتی کارکنان بدون اطلاع مدیریت از هوش مصنوعی استفاده میکنند
Shadow AI یعنی استفادهی کارکنان از ابزارهای هوش مصنوعی تأییدنشده. آمار واقعی، ریسکها، نحوهی کشف آن در سازمان و چرا ممنوعیت راهحل نیست.
Shadow AI یا «هوش مصنوعی سایه» به استفادهی کارکنان از ابزارها، اپلیکیشنها و قابلیتهای هوش مصنوعی گفته میشود که بدون تأیید، اطلاع یا نظارت واحد فناوری اطلاعات، امنیت یا مدیریت سازمان به کار میروند. این مفهوم از اصطلاح قدیمیتر Shadow IT آمده، با یک تفاوت مهم: ابزارهای هوش مصنوعی نهتنها داده را نگه میدارند، بلکه آن را پردازش میکنند، از آن یاد میگیرند و بر اساسش خروجی تولید میکنند که مستقیم وارد تصمیمها و اسناد سازمان میشود.
Shadow AI چقدر رایج است؟
آمار نشان میدهد این پدیده استثنا نیست، قاعده است:
- طبق گزارش Work Trend Index ۲۰۲۴ مایکروسافت و لینکدین، ۷۵٪ کارکنان دانشی در محل کار از هوش مصنوعی مولد استفاده میکنند و ۷۸٪ این افراد ابزارهای خودشان را به کار میآورند (Bring Your Own AI). در همین گزارش، ۵۲٪ کاربران گفتهاند تمایلی ندارند اعتراف کنند برای مهمترین کارهایشان از AI کمک میگیرند.
- نظرسنجی Fishbowl در سال ۲۰۲۳ نشان داد حدود ۷۰٪ متخصصانی که در کار از ChatGPT استفاده میکنند، این موضوع را به مدیرشان نگفتهاند.
- گزارش هزینهی نشت دادهی IBM در ۲۰۲۶ — طبق خلاصهی منتشرشده از یافتههای آن — نشان میدهد سهم سازمانهای آسیبدیده که رخدادشان به Shadow AI مربوط بوده بهشدت افزایش یافته و بیشتر سازمانها هنوز سیاستی برای مدیریت یا کشف Shadow AI ندارند.
به بیان ساده: اگر فکر میکنید در سازمان شما کسی از ابزار هوش مصنوعی تأییدنشده استفاده نمیکند، به احتمال زیاد فقط از آن خبر ندارید.
چرا کارکنان سراغ Shadow AI میروند؟
- فشار بهرهوری: ابزار واقعاً کار را سریعتر میکند.
- نبود گزینهی رسمی: سازمان ابزار تأییدشدهای معرفی نکرده است.
- نبود قاعدهی روشن: کسی نگفته چه چیزی مجاز است و چه چیزی نه؛ پس هر کس خودش تصمیم میگیرد.
- ترس از قضاوت: همانطور که آمار مایکروسافت نشان داد، بسیاری نمیخواهند استفاده از AI را علنی کنند.
یعنی Shadow AI بیشتر نشانهی خلأ حاکمیتی است تا تخلف فردی.
ریسکهای Shadow AI برای سازمان
۱. نشت داده
کارمندی که صورتجلسه، قرارداد یا فایل مشتری را در یک ابزار عمومی وارد میکند، آن داده را از چتر حفاظتی سازمان خارج کرده است. دادههای Cyberhaven نشان میدهد بخش قابلتوجهی از آنچه کارکنان در چتباتها وارد میکنند، محرمانه است. جزئیات را در مقالهی امنیت اطلاعات در چت جی پی تی آوردهایم.
۲. نقض تعهدات قراردادی و قانونی
بسیاری از قراردادهای محرمانگی، انتقال دادهی مشتری به «اشخاص ثالث» را منع میکنند. ارائهدهندهی یک ابزار AI دقیقاً یک شخص ثالث است.
۳. تصمیمهای بدون ردپا
وقتی بخشی از یک تحلیل یا گزارش با AI تولید شده و هیچکس خبر ندارد، کسی هم آن را از نظر توهم هوش مصنوعی بازبینی نمیکند.
۴. افزونهها و اپهای ناشناخته
Shadow AI فقط ChatGPT نیست: افزونههای مرورگر که «کل صفحه را خلاصه میکنند»، ابزارهای یادداشتبرداری که به جلسات آنلاین وصل میشوند و اپهای موبایل با دسترسی به فایلها، هرکدام دریچهای به دادهی سازماناند.
چطور Shadow AI را در سازمان کشف کنیم؟
- بپرسید، بدون تنبیه. یک نظرسنجی ناشناس کوتاه: «از چه ابزار AI برای چه کاری استفاده میکنید؟» معمولاً بیشترین اطلاعات را در کمترین زمان میدهد؛ به شرطی که پیام روشن باشد: هدف، شناخت است نه مجازات.
- ترافیک شبکه و لاگها را بررسی کنید. دامنههای سرویسهای رایج هوش مصنوعی در لاگ فایروال یا پراکسی قابل شناساییاند.
- افزونهها و اپهای نصبشده را فهرست کنید. روی دستگاههای سازمانی، ابزارهای مدیریت دستگاه این فهرست را میدهند.
- قراردادها و فاکتورها را ببینید. اشتراکهایی که با کارت شرکت پرداخت شدهاند، سرنخ خوبیاند.
- قابلیتهای AI در نرمافزارهای موجود را فراموش نکنید. خیلی از نرمافزارهایی که سالهاست استفاده میکنید، بهتازگی قابلیت هوش مصنوعی گرفتهاند که شاید بهطور پیشفرض فعال باشد.
چارچوب NIST AI RMF در کارکرد Govern دقیقاً روی همین موضوع تأکید دارد: سازمان باید فهرستی (Inventory) از سیستمهای هوش مصنوعی خود داشته باشد و برای ابزارها و دادههای اشخاص ثالث سیاست داشته باشد.
چرا ممنوعیت کامل جواب نمیدهد؟
ممنوع کردن همهی ابزارهای AI، در عمل Shadow AI را بیشتر میکند: کارکنان به گوشی شخصی و حساب شخصی منتقل میشوند و سازمان همان دید محدود قبلی را هم از دست میدهد. رویکرد مؤثر، سهگانه است:
- یک گزینهی رسمی و امن بدهید (ابزار سازمانی با تنظیمات کنترلشده).
- قواعد را روشن کنید: چه دادهای مجاز است، چه ابزاری تأییدشده است و درخواست ابزار جدید چطور بررسی میشود.
- فرایند سریع تأیید بسازید: اگر بررسی یک ابزار جدید سه ماه طول بکشد، کارکنان منتظر نمیمانند.
جمعبندی
Shadow AI نشانهی این است که کارکنان ارزش هوش مصنوعی را فهمیدهاند و سازمان هنوز نه. هدف، حذف استفاده نیست؛ آوردن آن به روشنایی است. نقطهی شروع، یک سیاست سادهی استفاده از هوش مصنوعی و یک فهرست صادقانه از ابزارهای در حال استفاده است. برای دیدن کنترلهای امنیتی بیشتر، صفحهی امنیت هوش مصنوعی را ببینید.
منابع
- Microsoft & LinkedIn — 2024 Work Trend Index: AI at Work Is Here. Now Comes the Hard Part
- Fishbowl by Glassdoor — 70% of workers using ChatGPT at work are not telling their boss
- IBM — Cost of a Data Breach Report 2026
- Kiteworks — The IBM 2026 Cost of a Data Breach Report: AI governance findings
- Cyberhaven — 4.2% of workers have pasted company data into ChatGPT
- NIST AI RMF 1.0 — GOVERN function (inventory and third-party policies)
این مطلب برایتان مفید بود؟
این موضوع در سازمان شما چه وضعیتی دارد؟
ارزیابی رایگان آمادگی، شکافها و اولویتهای سازمان را در ۱۰ دقیقه نشان میدهد.
ارزیابی رایگان سازمانمطالب مرتبط
امنیت AI
دیپفیک و کلاهبرداری با هوش مصنوعی: چطور یک تماس ویدیویی جعلی ۲۵ میلیون دلار از یک شرکت برد
دیپ فیک چیست و کلاهبرداری با هوش مصنوعی در سازمانها چطور اتفاق میافتد؟ پروندهی Arup، هشدار FBI و FinCEN و ۷ کنترل عملی برای جلوگیری از جعل هویت مدیران.
۸ مهر ۱۴۰۵ · ۵ دقیقه مطالعه
امنیت AI
Prompt Injection چیست؟ حملهای که با یک جمله، سیستم هوش مصنوعی سازمان را فریب میدهد
Prompt Injection (تزریق پرامپت) اولین ریسک امنیتی در فهرست OWASP برای مدلهای زبانی است. انواع مستقیم و غیرمستقیم، نمونههای واقعی مثل EchoLeak و راههای کاهش ریسک.
۸ مهر ۱۴۰۵ · ۵ دقیقه مطالعه
امنیت AI
امنیت اطلاعات در چت جی پی تی: کارمندان چطور دادهی محرمانهی شرکت را ناخواسته لو میدهند؟
وقتی کارمند سند داخلی یا اطلاعات مشتری را در ChatGPT وارد میکند چه اتفاقی برای داده میافتد؟ پروندهی سامسونگ، آمار واقعی و قواعد عملی برای جلوگیری از نشت داده.
۸ مهر ۱۴۰۵ · ۵ دقیقه مطالعه
دیدگاهها (۰)
هنوز دیدگاهی ثبت نشده است. اولین نفر باشید؛ سؤالها و تجربههای شما به بهتر شدن این مطلب کمک میکند.