Zaměstnanci už AI používají — ať vaše firma má nebo nemá oficiální politiku. Průzkumy ukazují, že až 75 % pracovníků znalostní ekonomiky využívá AI nástroje alespoň příležitostně, a téměř polovina z nich to dělá bez vědomí zaměstnavatele. Tento fenomén se nazývá Shadow AI a představuje jedno z největších firemních bezpečnostních rizik roku 2026.

Co je Shadow AI a proč je nebezpečná

Shadow AI označuje neautorizované používání AI nástrojů zaměstnanci — typicky veřejně dostupných chatbotů (ChatGPT, Copilot, Claude) — pro pracovní úkoly, o nichž zaměstnavatel neví.

Problém není v samotné AI. Problém je v tom, co zaměstnanci do těchto nástrojů vkládají:

Tyto informace se mohou dostat do trénovacích dat poskytovatele (pokud uživatel nezakáže sdílení dat) nebo být zneužity při úniku. Riziko GDPR porušení je reálné.

Krok 1: Přijměte firemní AI politiku

Každá firma, která chce s AI pracovat odpovědně, potřebuje písemnou AI politiku. Nemusí být složitá — klíčové je, aby existovala a aby ji zaměstnanci znali.

Co by měla AI politika obsahovat

Povolené nástroje: seznam schválených AI nástrojů, které zaměstnanci smějí používat (včetně podmínek pro nastavení soukromí).

Zakázané aktivity: co nesmí zaměstnanci do AI vkládat (osobní údaje klientů, interní finanční data, hesla, know-how chráněné NDA).

Pravidla pro výstupy: povinnost kontrolovat AI výstupy před použitím, zejména faktická tvrzení. AI halucinace mohou způsobit reputační nebo právní škodu.

Odpovědnost: kdo za použití AI odpovídá. Odpovědnost není přenositelná na AI — právně za obsah vždy odpovídá člověk nebo firma.

Krok 2: Zabezpečte firemní AI nástroje technicky

Pokud nasazujete vlastní AI řešení nebo firemní verze komerčních nástrojů, zajistěte:

Izolace dat

Přístupy a oprávnění

Prompt injection ochrana

Pokud vaši AI agenti zpracovávají vstup z externích zdrojů (e-maily, webové formuláře), musí být chráněni proti prompt injection útokům — pokusům manipulovat agenta vloženými instrukcemi v datech.

Krok 3: Školte zaměstnance

Legislativa (EU AI Act, článek 4) od roku 2025 explicitně vyžaduje zajistit AI gramotnost pro všechny zaměstnance pracující s AI. To není jen právní povinnost — je to prevence bezpečnostních incidentů.

Základní školení pro každého zaměstnance by mělo zahrnout:

Krok 4: Zaveďte monitoring a auditní stopu

Odpovědné nasazení AI vyžaduje viditelnost:

Pro regulované obory (finance, zdravotnictví, právo) je auditní stopa zákonnou povinností.

Specifika GDPR a AI

Zpracování osobních údajů přes AI podléhá GDPR stejně jako jakékoli jiné zpracování. Klíčové body:

Závěr

Bezpečné používání AI není překážka inovací — je to podmínka jejich udržitelnosti. Firmy, které AI nasadí bez jasných pravidel, riskují únik dat, regulatorní pokuty a reputační poškození. Ty, které to udělají správně, si vybudují konkurenční výhodu postavenou na důvěryhodné a kontrolované automatizaci.

Zdroje