FISMA

Blog FISMA

Shadow AI vo firme: ako začať s pravidlami používania AI

Zamestnanci používajú AI skôr, než firma stihne vytvoriť pravidlá. Ako získať prehľad o Shadow AI, chrániť údaje a pripraviť firmu na AI agentov aj vibe coding?

Publikované: September 5, 2026 · Aktualizované: September 5, 2026 · Autor:

Zamestnanci firmy používajú rôzne nástroje umelej inteligencie vrátane AI asistentov, agentov a nástrojov na generovanie kódu, zatiaľ čo firma nastavuje pravidlá ich bezpečného používania.

Predstavme si bežný pracovný deň.

Obchodník vloží zákaznícku požiadavku do AI asistenta a nechá si pripraviť návrh odpovede.

Marketing vytvorí obrázok pomocou generatívnej AI.

Vývojár požiada AI o doprogramovanie časti aplikácie.

Personalista použije AI na zhrnutie životopisov.

Projektový manažér si nechá automaticky spracovať zápis zo stretnutia.

A nový AI agent dostane prístup k e-mailu a kalendáru, aby dokázal samostatne pripravovať odpovede a plánovať stretnutia.

Každý z týchto prípadov môže byť užitočný.

Každý však predstavuje iné riziko.

A vedenie firmy o niektorých z nich nemusí vôbec vedieť.

Čo je Shadow AI

Shadow AI možno zjednodušene opísať ako používanie nástrojov alebo funkcií umelej inteligencie bez dostatočného vedomia, schválenia alebo riadenia zo strany organizácie.

Neznamená to automaticky, že zamestnanec robí niečo úmyselne nesprávne.

Často je dôvod oveľa jednoduchší.

AI mu pomáha pracovať rýchlejšie.

Problém vzniká vtedy, keď firma nevie:

  • aké AI nástroje sa používajú,
  • kto ich používa,
  • na aký účel,
  • aké údaje do nich vstupujú,
  • kde sa tieto údaje ďalej spracúvajú,
  • čo AI vytvára,
  • a či môže AI iba radiť alebo už aj samostatne konať.

Práve preto je Shadow AI predovšetkým problémom riadenia, nie konkrétnej technológie.

Shadow AI už dávno nie je iba ChatGPT

Prvé firemné diskusie o generatívnej AI často vyzerali jednoducho:

Môžu naši zamestnanci používať ChatGPT?

Dnes je táto otázka príliš úzka.

AI môže byť súčasťou:

  • kancelárskych aplikácií,
  • CRM a helpdesku,
  • nástrojov na videokonferencie,
  • grafických a marketingových aplikácií,
  • vývojových prostredí,
  • cloudových služieb,
  • analytických nástrojov,
  • bezpečnostných produktov.

Zamestnanec si teda nemusí vedome „začať používať AI“. AI funkcia sa môže objaviť priamo v službe, ktorú používal už predtým.

Pre firmu preto nie je rozhodujúce iba to, aký AI nástroj používa.

Dôležitejšie je:

K akým informáciám má AI prístup a čo s nimi môže robiť?

Od asistenta k agentovi

Rozdiel je dobre viditeľný pri nástupe AI agentov.

Klasický AI asistent väčšinou dostane otázku a pripraví odpoveď.

Agent môže dostať aj nástroje a oprávnenia.

Môže napríklad:

  • čítať e-maily,
  • vyhľadávať v interných dokumentoch,
  • zapisovať údaje do CRM,
  • vytvárať úlohy,
  • pracovať so súbormi,
  • komunikovať s ďalšími aplikáciami prostredníctvom API,
  • spúšťať určité pracovné postupy.

Tým sa mení aj charakter rizika.

Pri klasickom AI nástroji sa pýtame najmä:

Aké údaje doň používateľ vložil a či je jeho odpoveď správna?

Pri agentovi pribúda ďalšia otázka:

Čo môže AI vykonať v mene firmy?

S rastúcou mierou samostatnosti preto rastie význam riadenia oprávnení, zaznamenávania činností, kontroly výsledkov a možnosti človeka zasiahnuť.

Prečo sú AI agenti aktuálnou bezpečnostnou témou

Vývoj posledných mesiacov ukazuje, že pozornosť bezpečnostných tímov sa presúva od samotných modelov k celému prostrediu, v ktorom AI pracuje.

Nestačí riešiť iba to, či model vytvorí nesprávnu odpoveď. Potrebné je sledovať aj nástroje, doplnky, oprávnenia a externé systémy, ku ktorým má agent prístup.

Pre firmu z toho nevyplýva, že AI agentov nemá používať.

Vyplýva z toho skôr jednoduchý princíp:

Čím viac môže AI samostatne konať, tým dôležitejšie je presne určiť jej oprávnenia, hranice a ľudskú kontrolu.

Agent, ktorý iba pripraví návrh e-mailu, predstavuje iné riziko ako agent, ktorý môže e-mail bez potvrdenia odoslať.

Vibe coding: keď AI už iba neradí programátorovi

Podobný posun vidíme pri vývoji softvéru.

Pojem vibe coding sa používa pre spôsob tvorby softvéru, pri ktorom človek opisuje požadovanú funkcionalitu prirodzeným jazykom a AI následne generuje významnú časť kódu alebo dokonca celé riešenie.

Pre prototypovanie je to mimoriadne efektívne.

Človek môže za niekoľko hodín vytvoriť aplikáciu, ktorej vývoj by predtým trval podstatne dlhšie.

Vo firemnom prostredí však vznikajú nové otázky:

  • kto výslednému kódu skutočne rozumie,
  • kto ho skontroloval,
  • aké knižnice a komponenty AI použila,
  • či nevytvorila nebezpečnú konfiguráciu,
  • či sa v kóde nenachádzajú prihlasovacie údaje alebo iné citlivé informácie,
  • kto bude aplikáciu udržiavať,
  • a kto za ňu preberá zodpovednosť.

Najväčším problémom nemusí byť samotné použitie AI.

Problém môže vzniknúť vo chvíli, keď sa rýchlo vytvorený prototyp bez primeranej kontroly zmení na produkčnú aplikáciu.

Keď AI vytvára ďalšie závislosti

Vibe coding zároveň prepája riadenie AI s produktovou a softvérovou bezpečnosťou.

AI môže pri generovaní aplikácie automaticky navrhnúť alebo pridať:

  • open-source knižnice,
  • frameworky,
  • balíky,
  • API,
  • externé služby.

Vývojár tak môže v krátkom čase vytvoriť riešenie s množstvom komponentov, ktoré osobne nevybral.

Firma potom potrebuje vedieť nielen:

Kto napísal tento kód?

ale aj:

Z čoho je výsledná aplikácia vytvorená a kto tieto komponenty skontroloval?

Tu sa Shadow AI prirodzene prepája so secure developmentom, riadením zraniteľností a SBOM.

Nie každé používanie AI predstavuje rovnaké riziko

Jednou z chýb pri zavádzaní firemných pravidiel je snaha vytvoriť jedno pravidlo pre všetky AI nástroje.

Praktickejšie je pozerať sa na spôsob použitia.

Spôsob použitia AI

Príklad

Hlavná otázka

AI ako pomocník

preklad, zhrnutie, návrh textu

Aké údaje do AI vkladáme?

AI ako tvorca

dokument, obrázok, zdrojový kód

Kto kontroluje výsledok?

AI ako súčasť aplikácie

CRM, helpdesk, kancelársky nástroj

Vieme, že je AI zapnutá a čo spracúva?

AI ako agent

e-mail, CRM, API, súbory

Čo môže vykonať bez potvrdenia človeka?

AI pri vývoji

coding assistant, vibe coding

Kto rozumie výslednému kódu a nesie zaň zodpovednosť?

Takéto rozdelenie je pre firmu praktickejšie než jednoduchý zoznam povolených a zakázaných značiek.

Rovnaký nástroj totiž môže byť pri jednom použití relatívne neškodný a pri inom predstavovať významné riziko.

Prvým krokom nie je zákaz. Je ním prehľad

Prvou reakciou na Shadow AI môže byť:

Zakážeme všetky neschválené AI nástroje.

Takéto pravidlo môže byť pri niektorých činnostiach potrebné. Samo osebe však problém nevyrieši.

Ak AI zamestnancom výrazne uľahčuje prácu, plošný zákaz môže iba presunúť jej používanie mimo dohľadu firmy.

Praktickejšie je najskôr zistiť:

  • ktoré AI nástroje sa už používajú,
  • v ktorých tímoch,
  • na aké činnosti,
  • s akými údajmi,
  • či sú bezplatné alebo firemné,
  • či sú súčasťou existujúcich SaaS služieb,
  • či majú prístup k ďalším firemným systémom.

Výsledkom nemusí byť komplikovaný register.

Na začiatok môže stačiť jednoduchá mapa používania AI vo firme.

Čo do AI nesmie ísť?

Jednou z prvých praktických otázok firemných pravidiel by malo byť:

Aké informácie môžu zamestnanci vkladať do externých AI služieb?

Firma môže pracovať napríklad s:

  • osobnými údajmi,
  • obchodným tajomstvom,
  • zákazníckymi informáciami,
  • cenovými ponukami,
  • zdrojovým kódom,
  • technickou dokumentáciou,
  • heslami a prístupovými údajmi,
  • internými finančnými údajmi.

Nie všetky AI služby majú rovnaké zmluvné podmienky, spôsob spracovania údajov ani administrátorské možnosti.

Preto nemusí stačiť pravidlo:

„Nepoužívajte citlivé údaje.“

Zamestnanec potrebuje vedieť, čo firma za citlivú informáciu považuje a ktoré nástroje sú schválené na aký typ údajov.

AI výstup nie je automaticky správny

Ďalším rizikom je prílišná dôvera vo výsledok.

AI môže vytvoriť presvedčivo pôsobiaci:

  • právny text,
  • technický návrh,
  • zdrojový kód,
  • analýzu,
  • odpoveď zákazníkovi,
  • finančný výpočet.

Presvedčivý však neznamená správny.

Pravidlá používania AI by preto mali určiť aj to, kedy musí výsledok skontrolovať človek a kto za jeho použitie nesie zodpovednosť.

Pri návrhu marketingového sloganu môže byť kontrola jednoduchá.

Pri zmene produkčného kódu, rozhodnutí týkajúcom sa zamestnanca alebo odpovedi zákazníkovi môže byť potrebná podstatne vyššia úroveň overenia.

AI gramotnosť už nie je iba dobrá prax

AI Act priniesol aj povinnosť týkajúcu sa AI gramotnosti.

Od 2. februára 2025 majú poskytovatelia a subjekty nasadzujúce AI systémy prijímať opatrenia na zabezpečenie dostatočnej úrovne AI gramotnosti ľudí, ktorí s AI pracujú v ich mene. Pri jej zabezpečovaní sa má zohľadniť ich technická znalosť, skúsenosti, vzdelanie, kontext použitia aj osoby, voči ktorým sa AI používa.

To neznamená, že každý zamestnanec musí absolvovať rovnaké rozsiahle školenie.

Účtovník používajúci AI na zhrnutie dokumentu potrebuje inú úroveň znalostí než developer pracujúci s AI agentom, ktorý dokáže meniť zdrojový kód.

AI gramotnosť by preto mala byť primeraná reálnemu používaniu.

AI Act sa netýka iba firiem, ktoré AI vyvíjajú

Častým omylom je predstava:

AI Act sa nás netýka, pretože žiadny AI model nevyrábame.

AI Act však rozlišuje viacero rolí.

Firma môže AI systém sama vyvíjať alebo poskytovať, ale môže ho aj nasadzovať a používať vo vlastnej činnosti.

Ak zamestnanci používajú AI systém pod autoritou spoločnosti, relevantným subjektom je spravidla samotná organizácia, nie každý používateľ jednotlivo.

Konkrétne povinnosti potom závisia od:

  • typu AI systému,
  • spôsobu jeho použitia,
  • rizikovej kategórie,
  • úlohy organizácie.

Dôležité je zároveň nepreháňať rozsah regulácie.

Bežné používanie generatívneho AI asistenta vo firme automaticky neznamená, že firma prevádzkuje vysokorizikový AI systém.

AI Act je postavený na rizikovom prístupe a povinnosti sa líšia podľa konkrétneho použitia.

Pozor na AI pri práci s ľuďmi

Vyššiu pozornosť si zaslúžia prípady, keď AI ovplyvňuje ľudí.

Napríklad použitie AI pri:

  • nábore,
  • hodnotení uchádzačov,
  • rozhodovaní o zamestnancoch,
  • prideľovaní práce,
  • monitorovaní výkonu,
  • rozhodovaní o prístupe k určitým službám.

Niektoré AI systémy používané v oblasti zamestnania a riadenia pracovníkov môžu podľa AI Actu patriť medzi vysokorizikové systémy. Pri nich vznikajú podstatne konkrétnejšie povinnosti vrátane ľudského dohľadu a monitorovania používania.

Firma by preto nemala posudzovať AI iba podľa toho, aký model používa, ale najmä podľa toho, na aké rozhodnutie ho používa.

Transparentnosť je od augusta 2026 ešte aktuálnejšia

Od 2. augusta 2026 sa uplatňujú aj transparentnostné povinnosti podľa článku 50 AI Actu pre vybrané AI systémy a spôsoby použitia.

Európska komisia v júli 2026 vydala k týmto pravidlám osobitné usmernenia. Týkajú sa napríklad informovania človeka pri priamej interakcii s určitými AI systémami a označovania vybraného AI-generovaného alebo manipulovaného obsahu.

To je ďalší dôvod, prečo firma potrebuje vedieť:

Kde vlastne AI používa?

Ak organizácia nemá prehľad o svojich AI nástrojoch a spôsoboch ich využitia, len ťažko posúdi, ktoré pravidlá sa na jednotlivé prípady vzťahujú.

Ako môžu vyzerať jednoduché pravidlá používania AI

Dobré pravidlá nemusia mať desiatky strán.

Pre bežnú firmu môže byť na začiatok užitočnejšie vytvoriť niekoľko zrozumiteľných zásad, ktoré zamestnanec dokáže použiť v praxi.

Napríklad:

  • používať iba schválené AI nástroje,
  • nevkladať do verejných AI služieb dôverné alebo citlivé informácie,
  • nepoužívať AI na rozhodnutia s významným dopadom na človeka bez osobitného posúdenia,
  • overovať dôležité výstupy pred ich použitím,
  • pri generovaní kódu zachovať štandardné kontroly vývoja,
  • nepripájať AI agenta k firemným systémom bez schválenia,
  • pri novom AI nástroji alebo novej AI funkcii vedieť, kto za jej používanie zodpovedá.

Takéto pravidlá by nemali byť izolovanou „AI smernicou“, ktorú si nikto neprečíta.

Mali by nadväzovať na existujúce pravidlá firmy pre:

  • ochranu informácií,
  • používanie cloudových služieb,
  • riadenie prístupov,
  • vývoj softvéru,
  • ochranu osobných údajov,
  • riadenie dodávateľov.

AI totiž nevytvára úplne nový svet bezpečnosti. Často iba mení spôsob, akým sa už známe riziká prejavujú.

Tri jednoduché kategórie môžu byť lepšie než dlhý zoznam zákazov

Firma si môže používanie AI rozdeliť napríklad na tri úrovne.

Povolené použitie

Sem môžu patriť činnosti s nízkym rizikom, napríklad:

  • návrh verejného marketingového textu,
  • preklad verejne dostupného obsahu,
  • brainstorming,
  • tvorba všeobecných konceptov bez citlivých údajov.

Takéto použitie môže byť povolené pri dodržaní základných pravidiel.

Použitie vyžadujúce schválenie

Sem môžu patriť napríklad:

  • práca s internými dokumentmi,
  • generovanie alebo úprava zdrojového kódu,
  • napojenie AI na firemné systémy,
  • AI agent s prístupom k e-mailu alebo CRM,
  • spracovanie zákazníckych údajov,
  • používanie AI pri procesoch týkajúcich sa zamestnancov.

Tu už má zmysel posúdiť konkrétny nástroj, účel a spôsob spracovania údajov.

Nepovolené použitie

Sem môžu patriť napríklad:

  • zadávanie hesiel a prístupových údajov,
  • vkladanie obchodného tajomstva do neschválených verejných služieb,
  • samostatné rozhodovanie AI o ľuďoch bez schváleného procesu,
  • pripájanie neschválených agentov k produkčným systémom,
  • používanie súkromných AI účtov na spracovanie dôverných firemných údajov.

Takéto rozdelenie je pre zamestnanca omnoho zrozumiteľnejšie než dvadsať strán všeobecných formulácií.

Prvých 30 dní nemusí znamenať veľký projekt

Firma nemusí zavádzať komplexný systém riadenia AI zo dňa na deň.

Prvých tridsať dní môže vyzerať veľmi prakticky.

  1. Zistiť, kde sa AI používa

Osloviť jednotlivé tímy a zmapovať:

  • používané nástroje,
  • AI funkcie v existujúcich aplikáciách,
  • používané AI coding nástroje,
  • experimenty s agentmi,
  • oblasti, kde ľudia AI používajú neformálne.

Cieľom nie je hľadať vinníkov.

Cieľom je získať reálny obraz.

  1. Určiť najväčšie riziká

Nie všetko treba riešiť naraz.

Ako prvé má zmysel pozrieť sa na prípady, kde AI:

  • pracuje s citlivými údajmi,
  • ovplyvňuje zákazníkov alebo zamestnancov,
  • generuje produkčný kód,
  • má prístup k interným systémom,
  • môže vykonávať akcie bez človeka.
  1. Nastaviť základné pravidlá

Firma by mala vedieť zamestnancom jednoducho povedať:

  • ktoré nástroje môžu používať,
  • na aké účely,
  • aké údaje do nich nesmú vkladať,
  • kedy potrebujú schválenie,
  • komu sa majú ozvať pri novom nápade.
  1. Určiť zodpovednosť

Niekto musí rozhodovať:

  • či sa nový AI nástroj schváli,
  • kto posúdi jeho bezpečnostné a regulačné riziko,
  • kto sleduje zmeny,
  • kto vlastní konkrétny spôsob použitia.

Ak je odpoveď „IT“, nemusí to byť vždy správne.

Pri AI sa často stretáva:

  • IT,
  • bezpečnosť,
  • právo,
  • ochrana osobných údajov,
  • HR,
  • vývoj,
  • biznis vlastník.

Preto potrebuje firma skôr jasný spôsob rozhodovania než jediné oddelenie, ktoré „vlastní AI“.

  1. Vysvetliť pravidlá ľuďom

Jednorazové školenie nestačí, ak zamestnanec nevie, ako pravidlo použiť pri konkrétnej situácii.

Praktickejšie je ukázať mu príklady:

Môžem vložiť verejný článok? Áno.

Môžem vložiť internú cenovú ponuku? Záleží od schváleného nástroja a pravidiel firmy.

Môžem dať AI prístup k firemnému e-mailu? Nie bez posúdenia a schválenia.

Takéto príklady vytvárajú AI gramotnosť omnoho lepšie než všeobecné tvrdenie „používajte AI zodpovedne“.

AI register nemusí byť komplikovaný

Jedným z najpraktickejších výstupov môže byť jednoduchý register používania AI.

Pri každom prípade môže obsahovať:

Oblasť Čo evidovať
Nástroj názov AI systému alebo funkcie
Účel na čo sa používa
Vlastník kto za používanie zodpovedá
Používatelia kto systém používa
Údaje aký typ informácií spracúva
Integrácie ku ktorým systémom má prístup
Oprávnenia čo môže AI vykonať
Dodávateľ kto službu poskytuje
Riziko základná úroveň rizika
Stav povolené / podmienené / nepovolené

Nie je potrebné evidovať každý jednotlivý prompt.

Dôležité je mať prehľad o spôsobe použitia AI vo firme.

Pri agentoch treba myslieť aj na identitu a oprávnenia

AI agent sa môže v praxi správať podobne ako nový používateľ informačného systému.

Ak mu firma umožní:

  • čítať dokumenty,
  • pristupovať k CRM,
  • meniť záznamy,
  • posielať správy,
  • volať API,

potom by mala vedieť aj:

  • pod akou identitou agent vystupuje,
  • aké oprávnenia má,
  • či používa vlastný účet,
  • či sú jeho činnosti zaznamenané,
  • kto môže oprávnenia odobrať,
  • čo sa stane pri chybe.

Z pohľadu bezpečnosti je veľmi nebezpečné uvažovať:

Je to iba AI, nepotrebuje klasické pravidlá prístupu.

Práve naopak.

Ak môže agent konať, jeho oprávnenia by mali byť minimálne také prísne kontrolované ako oprávnenia človeka alebo integračnej služby.

Pri vibe codingu netreba vytvárať druhý vývojový proces

AI-assisted development nemusí znamenať, že firma potrebuje úplne nový SDLC.

Rozumnejší prístup je zachovať existujúce kontroly:

  • kontrolu kódu,
  • riadenie verzií,
  • správu závislostí,
  • bezpečnostné testovanie,
  • kontrolu tajomstiev v kóde,
  • schvaľovanie releasu.

Rozdiel je v tom, že firma si musí uvedomiť, že AI dokáže vytvoriť veľké množstvo kódu veľmi rýchlo.

To môže viesť k paradoxu:

Kód vzniká rýchlejšie, než ho organizácia dokáže skontrolovať.

Preto má pri vibe codingu význam obmedziť, čo sa môže dostať do produkcie bez ľudskej kontroly.

ISO/IEC 42001 môže byť ďalším krokom

Ak firma používa AI vo väčšom rozsahu, môže byť vhodné vytvoriť systematickejší rámec riadenia.

ISO/IEC 42001 poskytuje rámec systému manažérstva umelej inteligencie a pomáha organizáciám riadiť:

  • zodpovednosti,
  • riziká,
  • životný cyklus AI,
  • používanie údajov,
  • transparentnosť,
  • monitorovanie,
  • neustále zlepšovanie.

To však neznamená, že každá firma musí okamžite budovať formálny systém podľa ISO/IEC 42001.

Pre menšiu organizáciu môže byť prvým krokom oveľa jednoduchšie:

zmapovať AI → určiť riziká → nastaviť pravidlá → určiť zodpovednosti → vzdelávať používateľov.

Až potom sa ukáže, či je potrebný komplexnejší systém.

Shadow AI nie je dôvod AI zastaviť

Najhorším výsledkom by bolo, keby firma z obavy pred rizikom zakázala všetku AI a zároveň ju zamestnanci ďalej používali mimo jej dohľadu.

Lepším cieľom je dostať AI z tieňa.

Firma by mala vedieť:

  • aké AI systémy používa,
  • na aké účely,
  • kto za ne zodpovedá,
  • aké údaje spracúvajú,
  • k čomu majú prístup,
  • čo môžu samostatne vykonať,
  • kde je potrebná ľudská kontrola.

Až potom môže rozhodnúť, čo chce podporovať, čo potrebuje obmedziť a čo je pre ňu neprijateľné.

Shadow AI preto nie je primárne problém neposlušných zamestnancov. Je to signál, že technológia sa vo firme rozšírila rýchlejšie než pravidlá jej používania.

Prvým krokom nemusí byť zákaz ani rozsiahla smernica.

Môže ním byť jednoduchá otázka:

Kde dnes v našej firme používame AI a vieme o tom?

Ak firma na túto otázku nedokáže odpovedať, práve tam má zmysel začať.

Zdroje a ďalšie informácie
  • Nariadenie (EÚ) 2024/1689 – AI Act – základný právny rámec EÚ pre používanie a poskytovanie systémov umelej inteligencie.
  • Európska komisia – AI literacy – vysvetlenie požiadaviek na AI gramotnosť a praktických prístupov organizácií.
  • Európska komisia – Regulatory framework for AI – prehľad rizikového prístupu AI Actu a jednotlivých kategórií AI systémov.
  • Európska komisia – Guidelines on transparency obligations under Article 50 AI Act – usmernenie k transparentnosti pri vybraných AI systémoch a AI-generovanom obsahu.
  • European AI Office / AI Act Service Desk – Article 26 – povinnosti nasadzujúcich subjektov pri vysokorizikových AI systémoch.
  • ISO/IEC 42001:2023 – Artificial intelligence management system – medzinárodný rámec pre systematické riadenie umelej inteligencie v organizácii.