2026. augusztus 19. · Triox Informatika · 6 perc olvasás
Nem az a kérdés, használnak-e AI-t a kollégái
Hanem az, hogy melyiket, és mit másolnak bele. Az ingyenes AI-eszközök ott is bent vannak a cégben, ahol hivatalosan nincs AI — és ez nem fegyelmi kérdés, hanem vezetői.
Röviden
- Ahol hivatalosan nincs AI a cégben, ott is használják — a böngészőben, a saját telefonon, munka közben.
- Ez nem szabályszegés, hanem hiánypótlás: a kolléga meg akarja csinálni a munkáját, és talált hozzá eszközt.
- A kockázat nem az AI, hanem az, hogy a céges adat olyan helyre kerül, ahol nincs szerződés, nincs napló, és nincs kontroll.
- A tiltás nem működik. Ami működik, az egy engedélyezett út és három egyszerű szabály.
Egy hétköznapi jelenet. A kolléga kap egy húszoldalas angol szerződéstervezetet, és holnapra kellene összefoglalni a lényegét. Megnyit egy ingyenes AI-oldalt, bemásolja a szöveget, és negyed óra alatt kész a feladat, ami különben fél napig tartott volna.
Nem tett rosszat. Senkinek nem akart ártani. A cég szerződése viszont ebben a pillanatban átkerült egy olyan szolgáltatóhoz, akivel a cégnek nincs megállapodása — és erről a cégnél senki nem tud.
Ez nem fegyelmi kérdés
A jelenségnek van neve: árnyék-AI. Ugyanaz a mintázat, mint amit korábban az árnyék-informatikánál láttunk, amikor a kollégák saját fájlmegosztót vagy üzenetküldőt kezdtek használni, mert a hivatalos eszköz nehézkes volt.
Érdemes rögtön leszögezni: ez nem hanyagság. Aki így dolgozik, jellemzően a legmotiváltabb kollégák közül kerül ki — az, aki gyorsabban akar haladni. Ha a cég erre fegyelmi ügyként reagál, két dolgot ér el: a használat nem szűnik meg, csak jobban titkolják, és a következő hasonló ötlet sem jut el a vezetésig.
Ha a hivatalos út lassabb, mint a nem hivatalos, akkor nem szabályzat kell, hanem jobb hivatalos út.
Mi történik az adattal?
Itt szokott elcsúszni a beszélgetés, mert az emberek vagy alábecsülik a kockázatot („úgyse olvassa senki”), vagy eltúlozzák („mostantól mindenki látja”). A valóság prózaibb, és három kérdésen múlik.
Hol tárolják? Egy ingyenes fiók esetén a beszélgetés a szolgáltatónál marad, jellemzően a fiókhoz kötve. Hogy melyik országban, meddig, és ki férhet hozzá, azt a felhasználási feltételek mondják meg — nem egy Önökkel kötött szerződés.
Tanulnak-e belőle? Több ingyenes szolgáltatásnál alapértelmezés, hogy a beírt tartalom felhasználható a rendszer további fejlesztéséhez. A fizetős, céges csomagokban ez jellemzően nem így van — de pont ez a különbség tűnik el, amikor valaki magánfiókkal dolgozik.
Ki tud róla? Ez a legfontosabb. Ha egy adat magánfiókon keresztül távozik, akkor a cégnek nincs naplója, nincs visszakeresési lehetősége, és egy adatvédelmi incidensnél nem tud választ adni arra az egyszerű kérdésre, hogy milyen adat érintett.
A tiltás miért nem működik
A kézenfekvő reakció egy körlevél: „AI-eszközök használata tilos.” Ez három ok miatt bukik meg.
Az első, hogy nem ellenőrizhető. A saját telefon és a magánfiók a céghálózaton kívül esik.
A második, hogy versenyhátrányt okoz. Ha a konkurencia harmadannyi idő alatt készít el egy ajánlatot, azt előbb-utóbb megérzi a cég.
A harmadik pedig, hogy elveszi a láthatóságot. Aki tiltás mellett is használja, az nem fog szólni, ha valami félremegy — pedig épp azt kellene megtudni.
Ami helyette működik
Nem szabályzatvastagság kell, hanem egy használható út és néhány mondat, amit mindenki megjegyez.
Az első a hivatalos eszköz. Ha van céges előfizetés, amit a kollégák céges azonosítóval érnek el, akkor a magánfiókos használatnak megszűnik az oka. Erről és a bevezetés buktatóiról korábban külön írtunk: a legnagyobb meglepetés jellemzően nem az AI képessége, hanem a jogosultságok állapota.
A második a három kategória. Nem kell részletes lista — elég ennyi:
| Nyugodtan mehet | Csak céges eszközbe | Soha, sehová |
|---|---|---|
| Nyilvános információ, általános szakmai kérdés | Belső anyag, ajánlat, ügyfélnév, szerződés | Jelszó, hozzáférési kulcs |
| Saját fogalmazvány, amiben nincs ügyféladat | Pénzügyi kimutatás, üzleti terv | Személyes adat nagy tételben (bér, egészségügyi adat) |
| Sablon, minta, példaszöveg | Belső dokumentáció, hálózati leírás | Amiről titoktartási szerződés szól |
A harmadik pedig a bejelentés lehetősége. Legyen kimondva, hogy aki utólag jelzi, hogy talán olyan adatot másolt be, amit nem kellett volna, az nem kerül bajba. Ez az egyetlen módja annak, hogy a cég egyáltalán megtudja.
Ami nincs engedélyezve, azt nem lehet felügyelni. Amit nem lehet felügyelni, arról csak akkor derül ki valami, amikor már késő.
Öt lépés, amivel el lehet indulni
- Kérdezzék meg, ki mit használ — retorzió nélkül. Egy őszinte körkérdés többet mutat, mint bármilyen technikai felmérés. A cél a kép, nem a felelősségre vonás.
- Adjanak hivatalos eszközt. Egy céges előfizetés általában olcsóbb, mint egyetlen adatvédelmi incidens kivizsgálása — és megszünteti a magánfiókos használat okát.
- Írják le a három kategóriát. Egy A4-es lap elég: mi mehet, mi csak céges eszközbe, és mi nem mehet sehová. Ha hosszabb, senki nem fogja elolvasni.
- Mondják ki, hogy a kimenetet ellenőrizni kell. Az AI meggyőzően fogalmaz akkor is, amikor téved. A számért, a határidőért és a jogi tartalomért továbbra is az felel, aki kiküldi.
- Nézzék meg újra fél év múlva. Ezen a területen fél év alatt annyi változik, mint máshol három alatt. Ami ma jó szabály, arról fél év múlva érdemes eldönteni, hogy még mindig az-e.
Technikai részletek
- Céges előfizetés és belépés a cég saját azonosítójával (SSO), hogy a hozzáférés a kilépéskor is megszűnjön
- Az adatkezelési feltételek tisztázása a szolgáltatóval: hol tárolják, meddig, felhasználják-e fejlesztésre — a céges csomagoknál ez jellemzően szerződéses kérdés, nem beállítás
- Adatszivárgás-megelőzés (DLP) a levelezésre és a felhőtárhelyre, hogy a nagy tételű, érzékeny adatmozgás legalább látszódjon
- Naplózás és riportálás: ki mikor használta, milyen körben — az incidenskezeléshez ez az alap
- Jogosultság-átvilágítás a bevezetés előtt: az AI azt éri el, amit a felhasználó, ezért a rendetlen megosztások itt is felszínre kerülnek
- Belső szabályzatba illesztés: az adatkezelési tájékoztató és a munkavállalói tájékoztató is érintett lehet
- Rendszeres újranézés: az eszközök és a feltételeik gyorsan változnak
A vezetői döntés
Ez a téma nem informatikai kérdésként indul és nem is ott dől el. Az informatika be tudja szerezni az eszközt, be tudja állítani a belépést és tud naplózni — de azt, hogy mi kerülhet bele és mi nem, a cég vezetése tudja megmondani.
Amíg ez a döntés nem születik meg, addig is használják. Csak épp úgy, hogy senki nem tud róla.
Kezdjük azzal, hogy megnézzük, mi a helyzet ma Önöknél. A felmérés végén kap egy dokumentált állapotképet és egy kockázati listát — ebben az is benne van, hol tart a jogosultságkezelés, ami minden AI-bevezetés alapja. Kérjen felmérést, vagy olvasson a biztonsági megközelítésünkről.