Tankeledere
Skygge-AI var det enkle problemet: Den virkelige risikoen er skjulte agenter i godkjente programvare

For to ÃĨr siden betydde skygge-AI at ansatte lime kunde data inn i ChatGPT. LÃļsningen var, i bred forstand, hÃĨndterbar: oppdage verktÃļyene, godkjenne de gode og blokkere de dÃĨrlige, og trene personale. De fleste organisasjoner er noen hvor i midten av ÃĨ utfÃļre denne spillboken, der 61% allerede har mÃļtt skygge-AI i sine miljÃļer, og spillboken fungerer for det meste.
Men denne beskrivelsen beskriver ikke lenger problemet. Skygge-AI har flyttet seg fra ÃĨ vÃĶre et atferdsproblem til ÃĨ vÃĶre et arkitekturproblem. Tradisjonell styring kan ikke holde tritt med det moderne landskapet, inkludert leverandÃļr-embeddede og ansatt-wired AI-agenter som opererer innen godkjente systemer med arvede kredensialer, og identitet er det eneste virkelige kontrollpunktet.
De to skygger du ikke ser
Det interessante spÃļrsmÃĨlet i 2026 er ikke hvilket AI-verktÃļy en ansatt ÃĨpner. Det er hvilken AI-agent din godkjente leverandÃļr stille og rolig har levert inn i produktoppdateringen forrige kvartal og hvilke tillatelser den har arvet fra den menneskelige som installerte det.
Skygge-AI var tidligere et spÃļrsmÃĨl om atferd. Du kunne se det, navngi det og sette en politikk mot det. Versjonen som sprenger nÃĨ er strukturell. Den ankommer gjennom programvare du allerede har godkjent, og handler under kredensialer du allerede har utstedt, i arbeidsflyter du allerede har gjennomgÃĨtt. Skyggen er ikke lenger atferdsmessig, den er arkitektonisk. Ansattene er fortsatt i bildet, men de har flyttet seg fra ÃĨ bruke AI til ÃĨ deployere det: ÃĨ koble agenter inn i systemene de allerede har tilgang til, og gjÃļre det gjennom grensesnitt som er designet for ÃĨ gjÃļre det enkelt. Politikkene som er skrevet for den fÃļrste atferden nÃĨr ikke den andre.
Dette er hvorfor âforby detâ aldri var den virkelige debatten. CISO-ene som kom i forkant av skygge-AI ved ÃĨ godkjenne bedriftsverktÃļy og ÃĨ presse ansatte mot styrte alternativer, vant den runden og oppdaget at den neste allerede var i gang, og at den hadde to vektorer, ikke en. Den fÃļrste er hva godkjente leverandÃļrer leverer inn i produkter som allerede er i produksjon: embeddede modeller, agente moduser, nye integrasjoner som ankom i en utgivelsesnotis som ingen leste. Den andre er hva ansatte selv koble opp: en LLM koblet til CRM gjennom en kodefri automatisering, en tilpasset GPT gitt en API-nÃļkkel til datahuset, en MCP-tilkobling fra en skrivebordsassistent til et produksjonssystem. Begge produserer det samme resultatet, som inkluderer agenter som handler under godkjente kredensialer, mot godkjente systemer, i arbeidsflyter som aldri har gÃĨtt gjennom noen gjennomgang som er designet for ÃĨ fange dem. InnkjÃļp kan se den fÃļrste vektoren og overse den andre helt.
Det er verdt ÃĨ vÃĶre ÃĶrlig om hvor ujevn den fÃļrste runden faktisk ble vunnet. Ni av ti organisasjoner planlegger AI-relaterte IT-budsjettÃļkninger, med mange som planlegger en bredere utvidelse av IT-drift i de neste 6-24 mÃĨnedene. Utgiftene flyter mot intelligente kapasiteter. Kontrollene holder tritt med tommer. Denne ubalansen er problemet, ikke en sideeffekt av det.
Perimeteren var alltid menneskelig
Den mentale modellen som fungerte for den fÃļrste bÃļlgen fungerer ikke for denne. Skygge-AI som ansattatferd antok en menneskelig i lÃļkken som tok en beslutning som sikkerhetsteamet kunne pÃĨvirke. Skygge-AI som leverandÃļrarkitektur fjerner valget. Modellen som skrev e-posten, agenten som planla mÃļtet, assistenten som sammenfattet dokumentet og sendte det videre. Ingen av disse trengte en ansatt ÃĨ gjÃļre noe annet enn ÃĨ fortsette ÃĨ bruke programvare de ble fortalt ÃĨ bruke.
Det ÃĶrlige svaret er at perimetersikkerhetsprogrammene som de fleste organisasjoner fortsatt forsvarer, var en perimetre av menneskelig handling. Ansatte ÃĨpner verktÃļy, ansatte gir tilgang, ansatte tar beslutninger som sikkerhetsteamet kan observere og forme. Denne perimetrene er i ferd med ÃĨ forsvinne i to retninger pÃĨ en gang. Ovenfra leverer leverandÃļrer agenter inn i godkjente produkter raskere enn noen gjennomgangsprosess kan holde tritt. Underfra flytter ansatte seg ut av brukerrollen og inn i integratÃļrrollen, ved ÃĨ koble agenter inn i systemer gjennom grensesnitt som var designet for ÃĨ vÃĶre selvbetjent og som aldri var instrumentert for styring. Erstatningsperimetrene, bygget rundt hva identiteter gjÃļr, uavhengig av om disse identitetene er mennesker eller ikke, og uavhengig av hvem deployerte dem, krever en kontrollstruktur som de fleste organisasjoner ennÃĨ ikke har.
Det eneste stedet som er igjen ÃĨ se
Identitet er det riktige kontrollpunktet, men rammen mÃĨ skiftes. Den konvensjonelle formuleringen sier âidentitet er den nye perimetreneâ fordi brukere er overalt og enheter er overalt og SaaS er overalt. Det var sant for ti ÃĨr siden, nÃĨ er det en selvfÃļlge. Versjonen som teller i 2026 er annerledes: identitet er det eneste stedet hvor du kan se hva AI faktisk gjÃļr, fordi nÃĨr det gjÃļr det, har verktÃļysgrensen allerede blitt krysset. Agenten handler under noen kredensialer. Hvem, med hvilken omfang, mot hvilke data, pÃĨ hvis autorisasjon er de eneste spÃļrsmÃĨlene som produserer en nyttig audit-spor.
Din leverandÃļr-gjennomgang har en utlÃļpsdato
Uheldigvis er en leverandÃļr-gjennomgang bare gyldig i en viss periode. Dette har ubehagelige implikasjoner for hvordan sikkerhetsprogrammer er strukturert. De fleste AI-styringskomiteer er organisert rundt verktÃļy-gjennomgang, med leverandÃļrer som kommer inn og blir evaluert, godkjent eller avvist, for ÃĨ bli lagt til i registret. Denne prosessen antar at verktÃļysatferden ved godkjenningstidspunktet er verktÃļysatferden i produksjon. For AI-embeddet programvare er denne antagelsen brutt fÃļr blekket tÃļrker. LeverandÃļren vil levere en ny modell, en ny agentmodus, en ny integrasjon, og styringsgjennomgangen som ble godkjent for seks mÃĨneder siden, beskriver nÃĨ et produkt som ikke lenger eksisterer.
Ut av verktÃļyet, inn pÃĨ identiteten
Programmene som vil holde seg, er de som flytter styringen ut av verktÃļyet og inn pÃĨ identiteten. Hver handling mot dine data, av hver aktÃļr, er sporbar til en identitet med en kjent eier, en omfangsbegrenset tillatelse, og en definert levetid. Uansett om det er menneskelig eller ikke-menneskelig, ansatt eller agent, godkjent verktÃļy eller embeddet modus, spÃļrsmÃĨlet er det samme: hvem er dette, hva er de tillatt ÃĨ gjÃļre, og hvordan vet vi nÃĨr det bÃļr slutte ÃĨ vÃĶre sant? Programmer som kan svare pÃĨ disse spÃļrsmÃĨlene, trenger ikke ÃĨ vinne verktÃļy-godkjenningen. Programmer som ikke kan, vil spille catch-up mot leverandÃļrer og ansatte som leverer raskere enn noen gjennomgangsprosess kan flytte.
Skygge-AI som en kategori forsvinner ikke. Spesielt med den nye tiden av den agente arbeidsstyrken, har 72% av organisasjoner allerede AI-agenter i produksjon. I stedet blir det en mindre del av et stÃļrre problem. Organisasjonene som bruker den neste budsjett-syklusen pÃĨ verktÃļyoppdagelse og godkjenning, er de som lÃļser 2024-problemet pÃĨ en 2026-tidslinje. De som bruker det pÃĨ identitetslag-instrumentering for mennesker, for agenter, for det uoversiktlige kontinuumet mellom dem, er de som lÃļser problemet de faktisk kommer til ÃĨ ha.
Den fÃļrste bÃļlgen av skygge-AI lÃĶrte sikkerhetsteamene at de ikke kunne lÃļpe forbi ansattets nysgjerrighet. Den andre bÃļlgen kommer til ÃĨ lÃĶre dem at de ikke kan lÃļpe forbi leverandÃļrhastighet eller ansatt-innovasjon. Begge leksjonene peker til samme konklusjon. Styringsenheten var aldri going til ÃĨ vÃĶre verktÃļyet. Det var alltid going til ÃĨ vÃĶre identiteten som handler gjennom det.












