AI

Shadow AI în Companie: Cum Controlezi Folosirea ChatGPT, Copilot și Claude Fără să Blochezi Inovația

Shadow AI este folosirea unor instrumente AI în activitatea companiei fără aprobare, inventar sau controale suficiente. Răspunsul practic nu este o interdicție generică, ci o politică simplă care separă datele și utilizările permise, instrumentele administrate, verificarea umană și traseul de raportare.

18 minute de lectură · Publicat: 3 august 2026 · Actualizat: 3 august 2026

Scris de Vlad Covaci

Pe scurt

Shadow AI este folosirea unor instrumente AI în activitatea companiei fără aprobare, inventar sau controale suficiente. Răspunsul practic nu este o interdicție generică, ci o politică simplă care separă datele și utilizările permise, instrumentele administrate, verificarea umană și traseul de raportare.

Ce este Shadow AI

Shadow AI apare când un angajat, colaborator sau echipă folosește un chatbot, copilot, extensie, agent ori funcție AI fără ca organizația să știe ce date intră, ce termeni se aplică și cum este verificat rezultatul. Poate fi un cont personal folosit pentru rezumarea unui contract, o extensie de browser care vede pagini interne sau un instrument conectat la CRM fără evaluare.

Problema nu este simpla existență a instrumentului. Riscul vine din combinația dintre date, scop, permisiuni, furnizor și decizia luată pe baza rezultatului. Aceeași aplicație poate avea un risc mic pentru reformularea unui text public și unul mare pentru analiza datelor salariale.

De ce apare

De ce interdicția totală rareori rezolvă problema

O interdicție care nu oferă alternativă poate muta utilizarea în conturi personale și canale invizibile. În plus, tratează la fel o reformulare fără date sensibile și o decizie critică. O regulă eficientă reduce fricțiunea pentru utilizările cu risc mic și crește controlul acolo unde impactul este mare.

Există situații în care blocarea este justificată: un incident activ, lipsa unui acord cu furnizorul, o funcție care copiază automat date interne sau imposibilitatea de a controla accesul. Măsura trebuie legată de risc, explicată și însoțită de o cale aprobată.

Riscurile reale, pe categorii de date

CategorieExemplu de riscControl minim
Date personalePromptul conține informații despre client sau angajatMinimizare, temei, contract, acces și retenție
Date ale cliențilorConținut încărcat contrar contractuluiClasificare și aprobare contractuală
Secrete comercialeStrategie, ofertă sau formulă introdusă într-un cont personalInstrument administrat și reguli de confidențialitate
Cod sursăChei, vulnerabilități sau cod proprietar ajung la un serviciu externScanare, cont aprobat și eliminarea secretelor
ContracteClauze și identități procesate fără controlRedactare, acces limitat și review juridic
Informații financiareBugete, conturi sau prognoze expuseNeed-to-know, audit și interdicție pentru plăți
Rezultate neverificateRăspuns incorect folosit într-o decizieSursă, prag și verificare umană

Cont personal versus cont administrat

Nu presupune că politica unui produs este identică pentru toate planurile. De exemplu, OpenAI descrie separat protecțiile pentru produsele business și API, iar Microsoft documentează controalele pentru Microsoft 365 Copilot și precizează că unele funcții conectate au fluxuri diferite. Verifică planul, termenii, retenția, antrenarea, regiunea, subprocesatorii, auditul și controalele administrative la data achiziției.

Un cont enterprise nu face automat utilizarea sigură. Dacă un utilizator are acces la documente supra-partajate, copilotul poate recupera informația pe care permisiunile existente o permit. Guvernanța identității și a documentelor trebuie rezolvată înaintea conectării extinse.

Inventarul instrumentelor: începe fără vânătoare de vinovați

În prima etapă, cere echipelor să declare instrumentele, scopurile și datele folosite fără o sancțiune automată pentru raportare. Combină răspunsurile cu datele disponibile legal din SSO, achiziții, extensii aprobate și aplicațiile conectate. Scopul este reducerea riscului, nu ascunderea lui.

CâmpÎntrebare
Instrument și planCe produs, ce tip de cont și cine îl plătește?
ScopCe sarcină rezolvă și ce decizie influențează?
DateCe categorii intră și de unde provin?
IntegrareCe email, drive, CRM, cod sau browser poate accesa?
RezultatCine îl verifică și unde este salvat?
OwnerCine răspunde de utilizare și revizuire?

Clasificarea datelor și a utilizărilor

Folosește puține clase ușor de înțeles: public, intern, confidențial și strict restricționat. Leagă fiecare clasă de exemple reale din companie. Un manual public poate intra într-un instrument aprobat; o listă cu date medicale nu trebuie tratată la fel.

Matrice simplă pentru decizia de utilizare
UtilizareDate publiceDate interneDate confidențiale
Brainstorming și reformularePermisPermis doar în instrument aprobatNecesită aprobare specifică
Rezumat și extragerePermisInstrument aprobat + verificareRedactare/minimizare + aprobare
Recomandare operaționalăVerificare umanăPrag și surseReview de owner și risc
Acțiune în sistemPermisiuni limitateJurnal și aprobareDe regulă blocat până la control formal

Instrumente aprobate, restricționate și interzise

O listă de instrumente aprobate trebuie să precizeze planul, configurația și scopurile, nu doar numele brandului. Un produs poate fi aprobat pentru redactare și interzis pentru conectarea la întregul drive. Un instrument restricționat cere aprobare punctuală. Categoria interzisă acoperă produse sau funcții care nu pot respecta controalele minime.

Use cases aprobate și review uman

Human review trebuie să aibă o sarcină concretă: compară cu sursa, verifică destinatarii, aprobă acțiunea sau respinge rezultatul. Un buton «Approve» apăsat automat nu este control. Pentru ghidaj operațional detaliat, folosește checklistul de trecere din pilot în producție.

Logging, acces și raportarea incidentelor

Folosește identități de companie, autentificare multifactor, roluri cu privilegiu minim și revocare la plecarea angajatului. Păstrează loguri proporționale cu riscul și politica de retenție, fără a transforma supravegherea angajaților într-un scop ascuns. Incidentul trebuie raportat când au fost introduse date interzise, s-a acordat acces excesiv, s-a executat o acțiune greșită sau rezultatul a produs un impact.

AI literacy și training aplicat

Q&A-ul AI Office recomandă adaptarea competențelor la rol și risc. Trainingul trebuie să folosească exemple din companie: ce înseamnă o halucinație în oferta comercială, ce date nu intră într-un prompt și când se oprește un workflow. Confirmarea citirii unei politici nu dovedește că oamenii pot aplica regulile.

Șablon de politică internă AI

SecțiuneCe trebuie să conțină
ScopDe ce permite compania AI și ce risc controlează
DomeniuAngajați, colaboratori, dispozitive, date și sisteme
Instrumente aprobateProdus, plan, configurare și owner
Date interziseExemple pe clase și excepții aprobate
Utilizări permiseSarcini, limite și exemple
Review obligatoriuCine verifică ce și înaintea cărei acțiuni
AccesSSO, MFA, roluri, conectări și revocare
RaportareCanal, incidente, termen și non-retaliere
TrainingModule pe rol și verificarea înțelegerii
OwnershipSponsor, IT, securitate, juridic, DPO și process owners
RevizuireCadentă și declanșatori: produs, model, incident, lege

Cine răspunde: model RACI simplificat

ActivitateResponsabil operaționalConsultat
Inventarul instrumentelorIT / owner AIProcurement și manageri
Clasificarea datelorData ownerSecurity, DPO și juridic
Aprobarea use case-uluiBusiness ownerIT, security și juridic după risc
Configurarea produsuluiIT / securityFurnizor și utilizatori
Verificarea rezultatuluiUtilizator / process ownerExpert de domeniu
IncidentIncident ownerSecurity, DPO, juridic și business
Revizuirea politiciiSponsor executivToți ownerii relevanți

Titlurile funcțiilor diferă între companii; important este ca fiecare decizie să aibă un owner și un termen. Pentru un IMM, aceeași persoană poate ocupa mai multe roluri, dar nu trebuie să aprobe singură un caz în care există conflict de interese sau impact mare.

Exemple ipotetice de aplicare

Exemplu ipotetic: o echipă de marketing vrea să reformuleze descrieri deja publice. Compania poate aproba un cont administrat și poate interzice introducerea listelor de clienți, a contractelor și a informațiilor despre campanii nelansate. Reviewerul verifică faptele și drepturile asupra materialelor înainte de publicare.

Exemplu ipotetic: un coleg din financiar încarcă o factură într-un cont personal pentru extragere. Chiar dacă sarcina pare banală, documentul poate conține nume, adrese, conturi și informații comerciale. Politica trebuie să ofere un flux aprobat sau să interzică utilizarea până când există unul, apoi incidentul se tratează conform procedurii, nu prin ștergerea informală a conversației.

Exemplu ipotetic: un dezvoltator folosește un copilot aprobat, dar include din greșeală o cheie în cod. Controlul nu este doar instruirea: secret scanning, rotația cheii și limitarea privilegiilor reduc impactul. Lecția se transformă într-un test și într-un exemplu de training.

Proces rapid pentru aprobarea unui instrument nou

  1. Solicitantul descrie sarcina, datele, utilizatorii, integrarea și beneficiul așteptat.
  2. IT verifică planul, autentificarea, controalele administrative, exportul și dezactivarea.
  3. Security și privacy evaluează fluxul, furnizorii, retenția, permisiunile și incidentele.
  4. Business owner aprobă domeniul și review-ul; juridicul intervine după risc și obligații.
  5. Instrumentul intră într-un pilot cu utilizatori, date și perioadă limitate.
  6. Rezultatul este aprobare, aprobare cu condiții, respingere motivată sau cerere de alternativă.

Publică un timp-țintă pentru răspuns. Dacă aprobarea nu are un SLA, angajații revin la soluția instantanee. O decizie negativă trebuie să explice riscul și, când este posibil, să propună un produs ori un mod de lucru acceptabil.

Cum măsori dacă politica funcționează

IndicatorInterpretare utilă
Instrumente declarateCreșterea inițială poate însemna vizibilitate mai bună, nu risc mai mare
Cereri aprobate la termenArată dacă procesul este utilizabil
Utilizatori instruiți pe rolMăsoară acoperirea, apoi verifică înțelegerea
Incidente pe categorieUrmărește severitatea și recurența, nu doar numărul
Utilizare în conturi administrateSemnal de migrare din shadow către control
Excepții repetatePot arăta o regulă neclară sau un instrument lipsă

Cum lansezi politica în patru săptămâni

  1. Săptămâna 1: inventar anonim sau fără sancțiune, interviuri și clasificarea datelor.
  2. Săptămâna 2: selectează instrumentele administrate și testează setările, accesul și contractele.
  3. Săptămâna 3: publică o politică scurtă, exemple și o cale rapidă de aprobare.
  4. Săptămâna 4: instruiește pe roluri, rezolvă excepțiile și urmărește adoptarea.

Limitări și când nu este suficientă o politică

Politica nu repară permisiuni greșite, contracte absente sau procese în care AI execută acțiuni fără limite. Nu este suficientă nici pentru sisteme high-risk ori decizii cu impact asupra persoanelor. În aceste cazuri sunt necesare controale tehnice, evaluări, consultanță juridică și guvernanță continuă. Ghidul AI Act explică primul inventar de conformitate, iar pagina de securitate și AI responsabil descrie principiile NextChapter.

Resurse pentru pasul următor

Aplică acest cadru într-o situație reală

Vlad CovaciScris deVlad CovaciFondator & Partener Produs și Tehnologie

Întrebări frecvente

Ar trebui interzis ChatGPT în companie?
Nu există un răspuns universal. Blochează utilizările pe care nu le poți controla, dar oferă o cale aprobată pentru sarcinile cu risc mic. Decizia trebuie bazată pe date, plan, integrare și impact.
Un cont business rezolvă toate riscurile?
Nu. Termenii și controalele sunt importanți, dar rămân necesare clasificarea datelor, permisiunile, verificarea rezultatelor, instruirea și managementul incidentelor.
Cum aflu ce instrumente folosesc angajații?
Începe cu o declarare fără sancțiune, interviuri și datele disponibile legal din SSO, achiziții și aplicații conectate. Clarifică scopul înainte de a bloca.
Cât de des se revizuiește politica?
Cel puțin la intervalul stabilit de companie și ori de câte ori se schimbă un produs, un model, un flux de date, o obligație ori apare un incident relevant.

Termeni cheie din acest ghid

  • Shadow AI Shadow AI este utilizarea unor instrumente AI în activitatea organizației fără inventar, aprobare sau controale suficiente.
  • AI Literacy AI literacy reprezintă cunoștințele și abilitățile necesare pentru a folosi sau opera un sistem AI în mod adecvat contextului și riscului.
  • Human in the Loop Human in the loop este un control prin care o persoană competentă verifică, aprobă, corectează sau oprește o recomandare ori acțiune AI.
  • Prompt Injection Prompt injection este o intrare care încearcă să schimbe instrucțiunile sau comportamentul unui sistem bazat pe modele de limbaj.

Surse și documentație

Ai nevoie de ajutor cu implementarea?

NextChapter ajută companiile românești să aplice exact ce ai citit în acest ghid.

Discută cu echipa NextChapter →

Esti pregatit pentru urmatorul capitol?

Programeaza o discutie si vedem cum putem ajuta afacerea ta sa creasca mai rapid cu ajutorul AI. Fara sales, fara presiune, doar o conversatie utila.

Raspundem in maxim 24h · Consultatie gratuita · Fara obligatii