Myslitelé
Stínová AI je designová chyba, ne problém lidí

Chci, abyste si zapamatovali jednu větu z tohoto textu. Pokud zapomenete všechno ostatní, zapamatujte si tohle: stínová AI je přímým výsledkem toho, že bezpečná cesta je pomalejší než rychlá cesta.
To není žhavý názor. To je vzorec, který jsem sledoval po dobu dvaceti pěti let napříč všemi bezpečnostními doménami — od stínového IT po cloudový rozptyl. A teď se to opět děje s AI, ale rychleji a s vyššími sázkami.
Mezera, která by vás měla držet v noci
Index trendů práce Microsoftu a LinkedInu z roku 2024 přinesl čísla, která většina bezpečnostních lídrů již cítila ve svém nitru: 75 % znalostních pracovníků používá nástroje AI a 78 % z nich si je přináší. To není experimentování. To je pracovní síla, která se rozhodla, že nebude čekat, až IT dožene.
A tady je ta část, která bolí: řízení se nevyvíjí dostatečně rychle. Průzkum Checkmarx z roku 2025 ukázal, že pouze 18 % organizací má směrnice pro řízení AI-pomocené generace kódu — navzdory tomu, že většina inženýrských týmů již tyto nástroje denně používá. Pokud je mezera tak široká pro kód, zkuste si představit, jak to vypadá pro každý jiný AI-poháněný workflow, který vaše týmy spouštějí. Adopce nečeká na řízení. Předbíhá ho.
Vaši lidé nejsou bezohlední. Jsou racionální. Našli si nástroj, který je činí rychlejšími, a oficiální cesta k jeho bezpečnému použití zahrnuje instalaci Pythonu, vytváření projektů GCP, generování účtů služeb, stahování přihlašovacích údajů JSON na jejich notebooky a konfiguraci místních serverů MCP. Skutečný příběh. Skutečný výsledek: osoba se vzdala tři kroky předtím.
Režim selhání, který stále vidím
Chci udělat tento vzorec konkrétním. Sledoval jsem varianty tohoto vzoru napříč desítkami organizací.
Ředitelka marketingu čte blogový příspěvek: připojte AI asistenta k serveru Google Analytics MCP, spusťte libovolnou SEO zprávu za sekundy. Zní to skvěle. Chce to udělat.
Takže začíná s neřízenou cestou. Instaluje závislosti. Vytvoří cloudový projekt. Vygeneruje účet služby. Stáhne soubor přihlašovacích údajů na svůj notebook. Nakonfiguruje integraci místně.
Vzdává se. Tři kroky předtím. Příliš mnoho tření. Špatný nástroj pro špatnou osobu.
Nyní poslouchejte, co jsem právě řekl. Problém není ředitelka marketingu. Je chytrá. Je motivovaná. Je přesně ten typ osoby, kterého chcete, aby přijímal AI nástroje. Problém je, že bezpečná cesta byla pomalejší než nebezpečná.
To je režim selhání každého programu přístupu, který jsem kdy viděl. Když je řízená cesta obtížnější než neřízená, lidé najdou neřízenou cestu. Každý čas. A dozvíte se o tom při porušení, ne předtím.
Pět hrobů
Viděl jsem, jak organizace пыtají se vyřešit tento problém pěti různými způsoby, než našly to, co skutečně funguje. Každý přístup selhal z téhož základního důvodu: přidával tření bez přidání rychlosti.
První pokus spočívá v tom, že každému týmu umožníte vybrat si自己的 AI nástroj. Výsledek je čtrnáct překrývajících se předplatných a žádná stopa auditu. Demokratizujete adopci a centralizujete nic.
Druhý pokus spočívá v tom, že vše umístíte za SSO. SSO řeší přihlášení. SSO neřeší akci. Jakmile je agent ověřen, vaše vrstva SSO je slepá k tomu, co dělá dále.
Třetí pokus spočívá v tom, že sdílíte účet služby napříč agenty. Jedna nehoda později máte nulovou atribuci. Nemůžete určit, který agent udělal co, když něco půjde špatně.
Čtvrtý pokus spočívá v tom, že napíšete AI politiku a umístíte ji na wiki. Sledoval jsem, jak organizace strávila šest týdnů tvorbou komplexní AI politiky přijatelného použití, rozeslala ji všem a poté objevila tři měsíce později, že méně než třetina zaměstnanců otevřela dokument. Nikdo nečte dokumenty. Lidé čtou výchozí hodnoty. Cokoliv je snadné, je to, co se dělá — a wiki stránka nikdy není to, co je snadné.
Pátý pokus spočívá v tom, že zřídíte centralizovanou kontrolní radu pro každý AI projekt. Myslíte si, že jste zodpovědní. Jste úzkým místem. Do čtvrt roku týmy obcházejí vás — a vytvořili jste přesně ten stínový AI problém, kterého jste se snažili předcházet.
Každý z těchto hrobů má stejný nápis: přihlašovací údaje rozptýlené napříč notebooky, žádná stopa auditu a mnoho zkřížených prstů.
Inverze, která skutečně funguje
Oprava spočívá v inverzi.
Tradiční bezpečnost buduje tření, aby zabránila špatnému chování. Uživatelé se mu vyhýbají. Stínová AI se objevuje. Dozvíte se o tom při porušení.
Inverzní to. Udělejte zajištěnou cestu rychlejší než neřízenou cestu.
Co to vypadá v praxi? Tatáž ředitelka marketingu — místo aby zápasila s Pythonem a účty služeb — žádá přístup k Google Analytics z inside svého AI asistenta. Žádost zasáhne motor politiky. Nízké riziko, známý nástroj, známý uživatel — automaticky schváleno. Přihlašovací údaje jsou uloženy, omezeny a krátkodobé. Nikdy se nedotknou jejího notebooku. Každá dotaz je zaznamenána. Běží reporty za méně než minutu.
Tatáž osoba. Stejný výsledek, který chtěla. Zlomek času. Úplná stopa auditu. Odlišná motivace. Odlišný výsledek.
To je to, co vypadá AI řízení přístupu, když je postaveno správně. Nejrychlejší cesta se stává nejbezpečnější cestou. Motivace k obcházení IT mizí — ne proto, že jste vynutili dodržování předpisů tvrději, ale protože jste učinili dodržování předpisů snadnějším než alternativu. Když je vaše řízená cesta skutečně rychlejší než neřízená, stínová AI začíná sama řešit.
Měření toho, co má význam
Zde je metrika, která nikdy nezmizí: je zajištěná cesta rychlejší než neřízená? Okamžik, kdy je neřízená cesta rychlejší než zajištěná, stínová AI se vrací a začínáte znovu.
To není jednorázové měření. To je kontinuální signál. Každýkrát, když přidáte krok, kontrolu, schválení — zeptejte se, zda jste právě učinili stínovou cestu více atraktivní.
Samoobslužný přístup není funkcí produktivity. Je funkcí bezpečnosti. Ta linie mění, jak většina bezpečnostních týmů myslí o řízení přístupu, a je to nejvýznamnější přeformulování, které mohu nabídnout. Tření vytváří riziko — každý jediný čas.
Pokud chcete chování, udělejte z něj výchozí hodnotu. Pokud nechcete chování, udělejte z něj obtížnější než alternativu. Postavte na tomto principu a většina vašeho problému se stínovou AI sama vyřeší.











