Myslitelé
Co skrývají čísla Shadow AI

Zaměstnanci ve většině organizací již používají AI nástroje, které jejich zaměstnavatel nikdy neschválil. Dnes by to už nemělo nikoho překvapit. Zaměstnanci se vždy přitahovali k technologiím, které jim pomáhají pracovat efektivněji, ať už byly tyto nástroje oficiálně představeny IT nebo ne. AI jen urychlila toto chování.
Rychlost adopce AI je jen částí příběhu. Významnější je to, co nám říká o prostředích, kde k této adopci dochází. Volba vlastních AI nástrojů zaměstnanci často naznačuje, že IT nemá kompletní přehled o tom, jak se práce vykonává. Stejné organizace, které mají potíže identifikovat neschválené používání AI, mohou také čelit pomalejšímu záplatování, nekonzistentnímu šifrování nebo zařízením, která spadají mimo zavedené bezpečnostní politiky. Shadow AI nevytváří tyto slabiny, ale může je zaostřit.
Naše vlastní State of Digital Workspace 2026 Report analyzovala telemetrii z milionů spravovaných zařízení napříč 17 odvětvími, čímž se vyhnula omezením dotazování zaměstnanců na to, jaké nástroje používají. Zjistila, že používání AI asistentů vzrostlo téměř o 1 000 % během roku 2025, což z něj činí nejrychleji rostoucí kategorii aplikací na pracovišti.
Číslo ukazuje, jak rychle se mění chování zaměstnanců. Otevírá také méně známý směr výzkumu: ukazují si organizace s vysokou expozicí neschválených aplikací slabiny v etablovanějších oblastech správy zařízení? Zdravotnictví poskytuje nejjasnější indikaci, že by tomu tak mohlo být. V naší studii se zdravotnictví řadí mezi odvětví nejvíce vystavená riziku nesouladu kvůli neschváleným aplikacím; a jinde ve zprávě jsou také zaznamenány některé z nejpomalejších záplat a vyšší podíly nešifrovaných desktopů.
Adopce je jen část obrazu
Pochopení, které AI nástroje zaměstnanci používají, je jen jednou částí skládačky. Významnější otázkou je, proč si je vybírají, protože tato rozhodnutí často odhalují mezeru mezi tím, jak si IT představuje pracovní prostředí, a tím, co zaměstnanci zažívají každý den.
Rozdělení mezi schválenými a neschválenými AI nástroji se stává výstižnějším, jakmile je používání etablováno. Microsoft Copilot je široce instalován na spravovaných mobilních zařízeních, kde IT řídí nasazení, podpořený jeho začleněním do Microsoft 365. Mimo toto spravované prostředí vede ChatGPT s výraznou převahou. Vyskytuje se na 91 % neschválených iOS zařízení a 61 % neschválených Android zařízení, zatímco Gemini tvoří velkou část zbývajícího využití na Androidu.
Schválené i samostatně vybrané služby mohou snadno koexistovat v jednom pracovním prostředí. Zaměstnanci mohou mít přístup ke korporátní AI službě a přesto přejít k jinému nástroji, protože jej považují za rychlejší, známější nebo lépe vhodný pro konkrétní úkol. Z jejich pohledu je to často nejpraktičnější a nejrychlejší způsob, jak práci dokončit. Pro IT a týmy odpovědné za soulad to vytváří nejistotu, které aplikace zpracovávají firemní informace a zda jsou dodržovány stávající zásady správy.
Vzor u komunikačního softwaru je podobný. Spotřebitelské aplikace pro zasílání zpráv představují téměř polovinu komunikačních nástrojů nainstalovaných na spravovaných desktopových platformách, vedle Teams, Zoom a Slack. Finanční služby a zdravotnictví, navzdory svým přísným povinnostem ohledně archivace, nejsou výjimkou. Problém souladu nastává, když organizace předpokládá, že citlivé konverzace zůstávají v rámci schválených kanálů. Dotaz na politiku, diskuze o pacientovi nebo interní rozhodnutí přesunuté do spotřebitelské aplikace již nemusí být uloženy v systémech používaných pro uchovávání, monitorování nebo vyšetřování. Zaměstnanec nemusí mít úmysl obcházet kontrolní mechanismy a může prostě používat kanál, ve kterém kolega odpovídá nejrychleji.
Tento vzor ukazuje na širší posun v tom, jak se práce vykonává. Zaměstnanci čím dál více přecházejí mezi aplikacemi, prohlížeči a AI službami, které ne vždy zapadají do tradičních modelů správy. Výzvou není jen identifikovat další aplikaci. Jde o udržení jasného přehledu o tom, jak práce probíhá v celém prostředí, aby správa mohla držet krok s chováním zaměstnanců.
Adopce AI a hygiena zařízení postupují různými tempy
Rychlá adopce AI odhalila další realitu podnikového IT: technologie se v organizaci nevyvíjejí stejným tempem. Zaměstnanci mohou začít používat AI službu během několika minut, aniž by prošli procesem nákupu nebo vytvořili ticket podpory.
Uzavření mezery ve správě zařízení může trvat měsíce, zejména v heterogenních prostředích zahrnujících firemní notebooky, sdílená zařízení, odolný hardware a soukromé telefony zaměstnanců. Telemetrie ukazuje široké rozpětí rychlosti aktualizací. iOS zařízení dosahují nejnovější verze přibližně osmkrát rychleji než Android zařízení, zatímco aktualizace macOS jsou asi jednou a půlkrát rychlejší než u Windows.
Krytí šifrováním je také nerovnoměrné; 23 % desktopů v bankovnictví není šifrováno a podíl stoupá na přibližně 27 % ve zdravotnictví a high‑tech sektoru a na 28 % v mediálním a zábavním průmyslu. Více než polovina desktopů a mobilních zařízení ve vzdělávání není šifrována, zatímco ve veřejném sektoru jeden z pěti desktopů nemá šifrování.
Rozdělení podle odvětví ohledně aktualizací operačních systémů poskytuje další kontext. Zdravotnictví, farmaceutický průmysl a maloobchod a velkoobchod mají nejvyšší koncentraci Android zařízení, která jsou čtyři či pět generací pozadu za aktuálním vydáním. Informace odhalené chybějící aktualizací se v těchto prostředích liší – od záznamů o pacientech a klinických dat po výzkum léků a platební informace.
Starší zařízení jsou často zakotvena v provozních prostředích, kde je jejich výměna a údržba obtížná. Odolný ruční terminál na nemocničním oddělení nebo ve skladu může stále běžet na verzi operačního systému, která je několik hlavních verzí zastaralá, zatímco personál v tomto prostředí má přístup k nejnovějším veřejným AI službám. Používání AI může vyvolat okamžitou obavu, i když stárnoucí koncové zařízení představuje dlouhodobější cestu k citlivým informacím.
Zde se vztah mezi adopcí AI a správou koncových zařízení stává zřetelnějším. Zpráva umisťuje riziko stínového perimetru a bezpečnostní hygienu do samostatných kapitol, ale zdravotnictví se v nich obě objevuje. Je identifikováno kvůli expozici souladu vyplývající z neschválených aplikací a znovu se objevuje kvůli pomalým aktualizacím operačních systémů a relativně vysokému podílu nešifrovaných desktopů. Toto překrytí může zůstat skryté, pokud jsou informace o bezpečnosti, správě zařízení a aplikacích v oddělených systémech. Každý tým může mít přesný pohled na svou část prostředí, ale postrádat přehled o soustředění rizik napříč nimi.
Regulační harmonogram se změnil
Některé organizace očekávaly, že regulace vytvoří potřebný tlak k řešení těchto mezer, ačkoliv nový harmonogram jim dává více času, než se původně předpokládalo. Podle politické dohody dosažené vyjednavači EU 7. května se povinnosti vysokého rizika podle AI Act pro samostatné systémy podle Přílohy III posunuly z srpna 2026 na prosinec 2027. Jedná se o kategorii, pod kterou má spadat mnoho podnikových nasazení AI. Povinnosti transparentnosti platí i nadále od srpna 2026, zatímco širší požadavky, které by mnohé organizace přiměly vytvořit AI inventáře a formální hodnocení rizik, přicházejí o šestnáct měsíců později.
Zpoždění poskytuje organizacím více času na přípravu, ale zároveň odstraňuje okamžitý externí termín, který by mohl urychlit investice.
Trh reaguje na rozpoznaný nedostatek v řízení, ačkoliv hodnota těchto výdajů bude záviset na tom, jak dobře tyto platformy propojí s širším prostředím koncových zařízení. Samostatný řídicí panel pro AI governance může identifikovat, které nástroje jsou používány, zatímco stav zařízení, šifrování a výkonnost aplikací zůstane někde jinde. Regulace může stanovit očekávání a definovat odpovědnost, ale nemůže vytvořit kompletní operační obraz, pokud nejsou základní data sloučena.
Koncové zařízení je důležité pro každého, kdo nasazuje AI
Strategie AI každé organizace nakonec závisí na zařízeních, která zaměstnanci denně používají. To platí bez ohledu na to, zda je AI poskytována prostřednictvím prohlížeče, integrována do podnikového aplikace nebo běží přímo na koncovém zařízení.
Vývojáři a podnikové týmy nasazující asistenty, agenty nebo modely běžící na zařízení musí pracovat s těmi zařízeními, která zaměstnanci již používají. Tato zařízení mohou být starší, silně spravovaná nebo již pod tlakem výkonu. Na Windows desktopích tvoří IT správa, bezpečnost a systémové nástroje téměř dvě třetiny nainstalovaného softwarového balíčku. Ochrana koncových zařízení, správa záplat, šifrování a agenty pro inventarizaci majetku soutěží o kapacitu procesoru a paměť ještě před zahájením AI zátěže.
Přidání asistenta do tohoto prostředí mění požadavky kladené na zařízení. To je zvláště relevantní pro inference na zařízení a agentní pracovní postupy, kde spolehlivost a dostupné výpočetní zdroje ovlivňují, zda služba reaguje podle očekávání. The Digital Workspace 2026 Report zjistila, že Windows zařízení zažívají 3,1‑krát více nucených vypnutí a 7,5‑krát více stavů neodpovídajících aplikací než Macy. Jakmile se zaměstnanci během rutinní práce začnou spoléhat na AI asistenty, tyto rozdíly ve spolehlivosti mají přímý dopad na adopci a důvěru. Služba, která není k dispozici, je pomalá nebo nekonzistentní v okamžiku, kdy je potřeba, bude brzy obcházená.
Nedávno vydaný výkonný notebook a sdílené klinické zařízení mohou patřit stejné organizaci, ale nacházet se na opačných koncích co se týče aktualizací, výkonu a kontroly. Navrhovat nasazení AI kolem idealizovaného koncového zařízení představuje riziko přehlédnout místa, kde bude implementace nejnáročnější. Tyto slabiny jsou často koncentrovány v regulovaných a provozních prostředích, kde zařízení zůstávají v provozu déle a přerušení mohou ovlivnit práci na frontové linii. To jsou také prostředí, kde špatná viditelnost přináší největší následky.
Hledání celého prostředí
Zásady zůstávají nezbytné, ale jejich dosah je omezený, pokud organizace nevidí, jaké nástroje zaměstnanci používají ani stav zařízení, přes která k nim přistupují. Zaměstnanci budou i nadále vybírat služby, které jim pomohou úkol rychle dokončit. Někteří použijí schváleného asistenta, zatímco jiní zvolí veřejnou službu, která se jeví jako jednodušší nebo přináší lepší výsledek. Pouze psaná pravidla neposkytnou IT týmům přesný obraz tohoto chování.
Operační výzvou je pochopit využití AI v kontextu, který může zahrnovat stáří zařízení, jeho operační systém, stav aktualizací, pokrytí šifrováním a aplikace již na něm běžící. Samostatně může každý datový soubor vypadat zvládnutelně. V kombinaci mohou odhalit, kde se hromadí několik slabin kolem stejných zaměstnanců, zařízení nebo obchodních procesů. Regulované organizace by měly začít tím, že sjednotí informace o využívání AI, aktualizacích a šifrování do společného přehledu, a poté identifikovat části prostředí, které se v těchto datech opakovaně objevují. Shadow AI může být nejviditelnějším znakem problému, zatímco širší riziko spočívá v mezerách mezi systémy používanými k řízení pracovního prostředí.












