triox informatika

2026. augusztus 19. · Triox Informatika · 6 perc olvasás

Nem az a kérdés, használnak-e AI-t a kollégái

Hanem az, hogy melyiket, és mit másolnak bele. Az ingyenes AI-eszközök ott is bent vannak a cégben, ahol hivatalosan nincs AI — és ez nem fegyelmi kérdés, hanem vezetői.

Röviden

  • Ahol hivatalosan nincs AI a cégben, ott is használják — a böngészőben, a saját telefonon, munka közben.
  • Ez nem szabályszegés, hanem hiánypótlás: a kolléga meg akarja csinálni a munkáját, és talált hozzá eszközt.
  • A kockázat nem az AI, hanem az, hogy a céges adat olyan helyre kerül, ahol nincs szerződés, nincs napló, és nincs kontroll.
  • A tiltás nem működik. Ami működik, az egy engedélyezett út és három egyszerű szabály.

Egy hétköznapi jelenet. A kolléga kap egy húszoldalas angol szerződéstervezetet, és holnapra kellene összefoglalni a lényegét. Megnyit egy ingyenes AI-oldalt, bemásolja a szöveget, és negyed óra alatt kész a feladat, ami különben fél napig tartott volna.

Nem tett rosszat. Senkinek nem akart ártani. A cég szerződése viszont ebben a pillanatban átkerült egy olyan szolgáltatóhoz, akivel a cégnek nincs megállapodása — és erről a cégnél senki nem tud.

Ez nem fegyelmi kérdés

A jelenségnek van neve: árnyék-AI. Ugyanaz a mintázat, mint amit korábban az árnyék-informatikánál láttunk, amikor a kollégák saját fájlmegosztót vagy üzenetküldőt kezdtek használni, mert a hivatalos eszköz nehézkes volt.

Érdemes rögtön leszögezni: ez nem hanyagság. Aki így dolgozik, jellemzően a legmotiváltabb kollégák közül kerül ki — az, aki gyorsabban akar haladni. Ha a cég erre fegyelmi ügyként reagál, két dolgot ér el: a használat nem szűnik meg, csak jobban titkolják, és a következő hasonló ötlet sem jut el a vezetésig.

Ha a hivatalos út lassabb, mint a nem hivatalos, akkor nem szabályzat kell, hanem jobb hivatalos út.

Mi történik az adattal?

Itt szokott elcsúszni a beszélgetés, mert az emberek vagy alábecsülik a kockázatot („úgyse olvassa senki”), vagy eltúlozzák („mostantól mindenki látja”). A valóság prózaibb, és három kérdésen múlik.

Hol tárolják? Egy ingyenes fiók esetén a beszélgetés a szolgáltatónál marad, jellemzően a fiókhoz kötve. Hogy melyik országban, meddig, és ki férhet hozzá, azt a felhasználási feltételek mondják meg — nem egy Önökkel kötött szerződés.

Tanulnak-e belőle? Több ingyenes szolgáltatásnál alapértelmezés, hogy a beírt tartalom felhasználható a rendszer további fejlesztéséhez. A fizetős, céges csomagokban ez jellemzően nem így van — de pont ez a különbség tűnik el, amikor valaki magánfiókkal dolgozik.

Ki tud róla? Ez a legfontosabb. Ha egy adat magánfiókon keresztül távozik, akkor a cégnek nincs naplója, nincs visszakeresési lehetősége, és egy adatvédelmi incidensnél nem tud választ adni arra az egyszerű kérdésre, hogy milyen adat érintett.

Engedély nélküli úton a céges adat egy magánfiókkal használt ingyenes eszközbe kerül, ahol a cég nem tudja, hol tárolják, tanulnak-e belőle, és nincs róla naplója. Az engedélyezett úton ugyanaz az adat céges előfizetésbe kerül, ahol szerződés, ismert tárolási feltételek és napló tartozik hozzá. ENGEDÉLY NÉLKÜL Céges adat szerződés, ügyféllista Ingyenes eszköz magánfiókkal, a böngészőben Nincs róla tudomás se szerződés, se napló, se visszakeresés ENGEDÉLYEZETT ÚTON Céges adat ugyanaz a szerződés Céges előfizetés céges azonosítóval Ismert feltételek szerződés, tárolási hely, napló UGYANAZ A MUNKA — MÁS KOCKÁZAT

A tiltás miért nem működik

A kézenfekvő reakció egy körlevél: „AI-eszközök használata tilos.” Ez három ok miatt bukik meg.

Az első, hogy nem ellenőrizhető. A saját telefon és a magánfiók a céghálózaton kívül esik.

A második, hogy versenyhátrányt okoz. Ha a konkurencia harmadannyi idő alatt készít el egy ajánlatot, azt előbb-utóbb megérzi a cég.

A harmadik pedig, hogy elveszi a láthatóságot. Aki tiltás mellett is használja, az nem fog szólni, ha valami félremegy — pedig épp azt kellene megtudni.

Ami helyette működik

Nem szabályzatvastagság kell, hanem egy használható út és néhány mondat, amit mindenki megjegyez.

Az első a hivatalos eszköz. Ha van céges előfizetés, amit a kollégák céges azonosítóval érnek el, akkor a magánfiókos használatnak megszűnik az oka. Erről és a bevezetés buktatóiról korábban külön írtunk: a legnagyobb meglepetés jellemzően nem az AI képessége, hanem a jogosultságok állapota.

A második a három kategória. Nem kell részletes lista — elég ennyi:

Nyugodtan mehet Csak céges eszközbe Soha, sehová
Nyilvános információ, általános szakmai kérdés Belső anyag, ajánlat, ügyfélnév, szerződés Jelszó, hozzáférési kulcs
Saját fogalmazvány, amiben nincs ügyféladat Pénzügyi kimutatás, üzleti terv Személyes adat nagy tételben (bér, egészségügyi adat)
Sablon, minta, példaszöveg Belső dokumentáció, hálózati leírás Amiről titoktartási szerződés szól

A harmadik pedig a bejelentés lehetősége. Legyen kimondva, hogy aki utólag jelzi, hogy talán olyan adatot másolt be, amit nem kellett volna, az nem kerül bajba. Ez az egyetlen módja annak, hogy a cég egyáltalán megtudja.

Ami nincs engedélyezve, azt nem lehet felügyelni. Amit nem lehet felügyelni, arról csak akkor derül ki valami, amikor már késő.

Öt lépés, amivel el lehet indulni

  1. Kérdezzék meg, ki mit használ — retorzió nélkül. Egy őszinte körkérdés többet mutat, mint bármilyen technikai felmérés. A cél a kép, nem a felelősségre vonás.
  2. Adjanak hivatalos eszközt. Egy céges előfizetés általában olcsóbb, mint egyetlen adatvédelmi incidens kivizsgálása — és megszünteti a magánfiókos használat okát.
  3. Írják le a három kategóriát. Egy A4-es lap elég: mi mehet, mi csak céges eszközbe, és mi nem mehet sehová. Ha hosszabb, senki nem fogja elolvasni.
  4. Mondják ki, hogy a kimenetet ellenőrizni kell. Az AI meggyőzően fogalmaz akkor is, amikor téved. A számért, a határidőért és a jogi tartalomért továbbra is az felel, aki kiküldi.
  5. Nézzék meg újra fél év múlva. Ezen a területen fél év alatt annyi változik, mint máshol három alatt. Ami ma jó szabály, arról fél év múlva érdemes eldönteni, hogy még mindig az-e.
Technikai részletek
  • Céges előfizetés és belépés a cég saját azonosítójával (SSO), hogy a hozzáférés a kilépéskor is megszűnjön
  • Az adatkezelési feltételek tisztázása a szolgáltatóval: hol tárolják, meddig, felhasználják-e fejlesztésre — a céges csomagoknál ez jellemzően szerződéses kérdés, nem beállítás
  • Adatszivárgás-megelőzés (DLP) a levelezésre és a felhőtárhelyre, hogy a nagy tételű, érzékeny adatmozgás legalább látszódjon
  • Naplózás és riportálás: ki mikor használta, milyen körben — az incidenskezeléshez ez az alap
  • Jogosultság-átvilágítás a bevezetés előtt: az AI azt éri el, amit a felhasználó, ezért a rendetlen megosztások itt is felszínre kerülnek
  • Belső szabályzatba illesztés: az adatkezelési tájékoztató és a munkavállalói tájékoztató is érintett lehet
  • Rendszeres újranézés: az eszközök és a feltételeik gyorsan változnak

A vezetői döntés

Ez a téma nem informatikai kérdésként indul és nem is ott dől el. Az informatika be tudja szerezni az eszközt, be tudja állítani a belépést és tud naplózni — de azt, hogy mi kerülhet bele és mi nem, a cég vezetése tudja megmondani.

Amíg ez a döntés nem születik meg, addig is használják. Csak épp úgy, hogy senki nem tud róla.

Kezdjük azzal, hogy megnézzük, mi a helyzet ma Önöknél. A felmérés végén kap egy dokumentált állapotképet és egy kockázati listát — ebben az is benne van, hol tart a jogosultságkezelés, ami minden AI-bevezetés alapja. Kérjen felmérést, vagy olvasson a biztonsági megközelítésünkről.

← Vissza a bloghoz