Generativní AI nástroje jsou dnes dostupné každému — stačí internetové připojení a e-mailová adresa. ChatGPT, Gemini, Claude, Perplexity nebo desítky specializovaných aplikací. Zaměstnanci je používají k psaní e-mailů, přípravě prezentací, analýze dat i překladu dokumentů. Často bez vědomí vedení, bez schválení IT oddělení a bez jakýchkoli pravidel.
Tomuto fenoménu se říká shadow AI — a představuje jedno z nejvážnějších rizik, kterým české firmy v roce 2026 čelí.
À retenir
- Shadow AI je využívání AI nástrojů zaměstnanci bez vědomí a schválení organizace
- Hlavní příčinou je nedostatečná nabídka schválených AI nástrojů a chybějící interní pravidla
- Detekce vyžaduje kombinaci technických opatření a otevřeného dialogu se zaměstnanci
- AI Act EU vyžaduje od firem přehled o všech používaných AI systémech — shadow AI znamená automatický nesoulad
Co je shadow AI
Shadow AI je podmnožinou širšího fenoménu shadow IT. Zatímco shadow IT zahrnuje jakékoli neautorizované technologie (cloudové úložiště, komunikační aplikace, SaaS nástroje), shadow AI se specificky týká neautorizovaného využívání nástrojů umělé inteligence zaměstnanci v pracovním kontextu.
Typické příklady shadow AI ve firmě:
- Zaměstnanec kopíruje interní finanční report do ChatGPT, aby vytvořil shrnutí pro vedení
- Právník zadává důvěrnou smlouvu do AI překladače
- HR specialista používá AI generátor k tvorbě inzerátů s osobními údaji kandidátů
- Obchodník nahrává záznam klientského hovoru do přepisovací služby
- Analytik exportuje zákaznická data do AI nástroje pro vizualizaci
Ve všech těchto případech opouštějí firemní data kontrolované prostředí a vstupují do systémů třetích stran — často bez jakékoli smluvní ochrany.
75 %
organizací má zaměstnance, kteří používají AI nástroje bez vědomí IT oddělení
Source : Gartner AI in the Enterprise Survey, 2025
Proč shadow AI vzniká
Shadow AI není projevem zlého úmyslu zaměstnanců. Naopak — většina lidí, kteří používají neautorizované AI nástroje, se snaží pracovat efektivněji. Příčiny shadow AI jsou systémové:
1. Firma nenabízí schválené alternativy
Pokud organizace neposkytne zaměstnancům přístup k podnikovým verzím AI nástrojů (ChatGPT Enterprise, Microsoft Copilot, Google Gemini for Workspace), lidé si najdou cestu sami. Bezplatné verze jsou vzdáleny jedno kliknutí.
2. Chybějí jasná pravidla
Mnoho firem nemá interní předpis (AI policy), který by definoval, co je a co není přípustné. Zaměstnanci nevědí, že porušují jakákoli pravidla — protože žádná neexistují.
3. Nedostatečné proškolení
Zaměstnanci často nerozumí rizikům spojeným s AI — neví, že data zadaná do bezplatné verze ChatGPT mohou být použita k trénování modelů, ani že tím potenciálně porušují GDPR.
4. Tlak na produktivitu
V prostředí, kde se od zaměstnanců očekává vyšší výkon s menšími zdroji, je AI vnímána jako přirozené řešení. Lidé nechtějí čekat, než firma schválí nástroj — potřebují ho teď.
NÚKIB ve své zprávě o stavu kybernetické bezpečnosti ČR za rok 2025 výslovně upozornil na shadow AI jako rostoucí bezpečnostní hrozbu. Organizace spadající pod zákon o kybernetické bezpečnosti mají povinnost mít přehled o všech informačních systémech — včetně AI nástrojů používaných zaměstnanci.
Jaká rizika shadow AI přináší
Shadow AI generuje rizika ve čtyřech rovinách:
Únik dat a porušení GDPR. Když zaměstnanec zadá osobní údaje klientů nebo interní dokumenty do veřejného AI nástroje, dochází k přenosu dat mimo kontrolu správce. ÚOOÚ může uložit pokutu až do výše 20 milionů EUR nebo 4 % ročního obratu.
Nesoulad s AI Actem. AI Act vyžaduje, aby firmy měly přehled o AI systémech, které používají, a aby zajistily odpovídající úroveň AI gramotnosti zaměstnanců (Článek 4). Shadow AI znamená, že firma nemá přehled — a tedy automaticky nesplňuje regulatorní požadavky.
Bezpečnostní incidenty. Neautorizované AI nástroje mohou být zneužity prostřednictvím prompt injection, mohou obsahovat škodlivý kód nebo mohou sloužit jako vektor pro sociální inženýrství.
Nekvalitní rozhodnutí. AI nástroje bez firemního kontextu a bez ověření produkují halucinace. Zaměstnanci, kteří neprošli odpovídajícím proškolením, nedokáží chybné výstupy rozpoznat.
Jak shadow AI ve firmě detekovat
Detekce shadow AI vyžaduje kombinaci technických a organizačních opatření:
Technická opatření
- Analýza síťového provozu: Monitoring přístupů k doménám AI služeb (openai.com, gemini.google.com, claude.ai, perplexity.ai a dalších)
- DLP (Data Loss Prevention): Nástroje, které detekují a blokují odesílání citlivých dat do neautorizovaných služeb
- Audit licencí a aplikací: Pravidelná kontrola nainstalovaných aplikací a browserových rozšíření na firemních zařízeních
- CASB (Cloud Access Security Broker): Řešení pro správu přístupu ke cloudovým službám včetně AI nástrojů
Organizační opatření
- Anonymní průzkum: Zeptejte se zaměstnanců, jaké AI nástroje skutečně používají. Anonymita je klíčová — lidé musí mít jistotu, že nebudou sankcionováni
- Rozhovory s vedoucími týmů: Manažeři často vědí, že jejich lidé používají AI, ale nereportují to nahoru
- Analýza procesů: Identifikujte úkoly, kde je pravděpodobné, že zaměstnanci sahají po AI — tvorba obsahu, překlady, analýza dat, kódování
68 %
zaměstnanců by přestalo používat neautorizované AI, pokud by firma nabídla schválené alternativy
Source : Microsoft Work Trend Index, 2025
Jak shadow AI řídit: 5 kroků ke governance
Cílem není shadow AI zakázat — to nefunguje. Cílem je přeměnit neřízené využívání AI na řízené. Následující kroky vycházejí z doporučení NÚKIB a principů governance AI.
1. Zmapujte aktuální stav
Proveďte kompletní audit využívání AI ve firmě. Kombinujte technická data (síťový provoz, licence) s kvalitativními informacemi (dotazníky, rozhovory). Výstupem by měl být seznam všech AI nástrojů, které zaměstnanci používají, včetně účelu a typu zpracovávaných dat.
2. Vytvořte interní AI politiku
Definujte jasná pravidla, která pokrývají:
- Schválené nástroje: Seznam AI nástrojů, které firma povoluje k používání
- Datová klasifikace: Jaká data lze do AI nástrojů zadávat (veřejná, interní, důvěrná, přísně důvěrná)
- Schvalovací proces: Jak zaměstnanci mohou navrhnout nový AI nástroj k posouzení
- Oznamovací povinnost: Jak nahlásit bezpečnostní incident spojený s AI
3. Poskytněte schválené alternativy
Investice do podnikových verzí AI nástrojů (ChatGPT Enterprise, Microsoft Copilot, Google Gemini for Workspace) dramaticky snižuje motivaci zaměstnanců používat neautorizované nástroje. Podnikové verze nabízejí smluvní garanci, že data nebudou použita k trénování modelů.
4. Proškolte zaměstnance
Proškolení je nejefektivnějším nástrojem proti shadow AI. Zaměstnanci, kteří rozumí rizikům a vědí, jaké nástroje mohou používat, přirozeně přecházejí na schválené alternativy. Proškolení zároveň plní požadavek Článku 4 AI Actu na AI gramotnost zaměstnanců.
5. Monitorujte a revidujte
Governance AI není jednorázový projekt. Pravidelně (minimálně kvartálně) revidujte:
- Zda se neobjevily nové neautorizované nástroje
- Zda interní politika odpovídá aktuální nabídce AI nástrojů na trhu
- Zda zaměstnanci pravidla dodržují
- Zda regulatorní požadavky nevyžadují úpravu pravidel
Nezačínejte zákazem. Firmy, které jako první reakci na shadow AI zvolily plošný zákaz AI nástrojů, typicky čelí vyšší míře obcházení pravidel a ztrátě konkurenceschopnosti. Efektivnější je přístup “povolit a řídit” — poskytnout schválené nástroje, proškolit zaměstnance a monitorovat dodržování pravidel.
Shadow AI a AI Act: regulatorní rozměr
AI Act přináší pro téma shadow AI konkrétní důsledky:
Článek 4 (AI literacy): Firma musí zajistit, aby všichni zaměstnanci pracující s AI měli dostatečnou úroveň znalostí. Pokud firma neví, kdo s AI pracuje (protože jde o shadow AI), nemůže tento požadavek splnit. Maximální pokuta: 15 milionů EUR nebo 3 % ročního obratu.
Povinnost přehledu o AI systémech: Nasazovatelé (deployers) AI systémů musí vést evidenci používaných AI nástrojů. Shadow AI z definice v této evidenci chybí.
Vysokorizikové systémy: Pokud zaměstnanec bez vědomí firmy použije AI nástroj v oblasti, kterou AI Act klasifikuje jako vysoce rizikovou (nábor, hodnocení úvěruschopnosti, přístup k veřejným službám), firma se vystavuje nejvyšším sankcím — až 35 milionů EUR nebo 7 % obratu.
V českém kontextu se očekává, že dohled nad AI Actem bude svěřen NÚKIB, který již dnes dohlíží na kybernetickou bezpečnost. Pro firmy to znamená, že řízení rizik AI a eliminace shadow AI budou v centru pozornosti regulátora.
Začněte řídit shadow AI s Brain
Brain je platforma pro přípravu zaměstnanců na práci s umělou inteligencí. Pomáháme firmám přeměnit nekontrolované využívání AI na řízenou konkurenční výhodu.
Co nabízíme:
- Moduly zaměřené na shadow AI: Rozpoznávání rizik, ochrana dat, správné návyky při práci s AI
- Soulad s AI Actem: Dokumentace a certifikáty prokazující AI gramotnost zaměstnanců podle Článku 4
- Přizpůsobení vaší firmě: Moduly reflektují vaše odvětví, vaše interní pravidla a vaše schválené nástroje
- Měřitelné výsledky: Skóre připravenosti týmu s konkrétními doporučeními
Shadow AI nevyřešíte zákazem. Vyřešíte ho vzdělanými zaměstnanci, jasnými pravidly a schválenými nástroji. Začněte proškolením vašeho týmu.
Související články
Rizika AI ve firmě: průvodce identifikací a řízením
Identifikujte a řiďte rizika AI ve vaší firmě. Typy hrozeb, mitigace, AI Act a governance s doporučeními NÚKIB a ÚOOÚ.
AI Act v ČR: povinnosti, sankce a termíny (2026)
Co AI Act znamená pro české firmy — povinnosti, Článek 4, sankce a jak se připravit na regulaci AI. Kompletní průvodce.
AI governance v Česku: 5 kroků k účinnému rámci
Vybudujte efektivní AI governance ve vaší firmě. Průvodce od politiky přes řízení rizik po audit a soulad s AI Act.