Liderzy opinii
Co ukrywają liczby Shadow AI

Pracownicy w większości organizacji już korzystają z narzędzi AI, które ich pracodawca nigdy nie zatwierdził. Obecnie nie powinno to nikogo dziwić. Pracownicy zawsze skłaniają się ku technologiom, które pomagają im pracować wydajniej, niezależnie od tego, czy narzędzia te zostały formalnie wprowadzone przez dział IT. AI po prostu przyspieszyło to zachowanie.
Szybkość przyjmowania AI to tylko część historii. Bardziej pouczające jest to, co mówi nam o środowiskach, w których to przyjmowanie ma miejsce. Wybór własnych narzędzi AI przez pracowników często wskazuje, że dział IT nie ma pełnego obrazu tego, jak wykonywana jest praca. Te same organizacje, które mają trudności z identyfikacją niezatwierdzonych zastosowań AI, mogą także borykać się ze spowolnionym wdrażaniem poprawek, niespójnym szyfrowaniem lub urządzeniami, które nie mieszczą się w ustalonych politykach bezpieczeństwa. Shadow AI nie tworzy tych słabości, ale może uwydatnić je bardziej.
Nasze własne State of Digital Workspace 2026 Report przeanalizowało telemetrię z milionów zarządzanych urządzeń w 17 branżach, unikając ograniczeń związanych z pytaniem pracowników o to, jakich narzędzi używają. Stwierdzono, że wykorzystanie asystentów AI wzrosło o blisko 1000 % w 2025 roku, co czyni tę kategorię najszybciej rosnącą w miejscu pracy.
Ten wskaźnik pokazuje, jak szybko zmienia się zachowanie pracowników. Otwiera również mniej znany wątek badawczy: czy organizacje z dużym narażeniem na niezatwierdzone aplikacje wykazują słabości w bardziej ugruntowanych obszarach zarządzania urządzeniami? Opieka zdrowotna daje najjaśniejsze wskazanie, że tak może być. W naszym badaniu sektor opieki zdrowotnej znajduje się wśród branż najbardziej narażonych na ryzyko zgodności związane z niezatwierdzonymi aplikacjami; a w raporcie odnotowano także jedne z najwolniej aktualizowanych systemów i wyższe wskaźniki niezaszyfrowanych komputerów stacjonarnych.
Adopcja jest tylko częścią obrazu
Zrozumienie, których narzędzi AI używają pracownicy, to tylko jedna część układanki. Bardziej pouczające pytanie brzmi, dlaczego je wybierają, ponieważ te decyzje często uwidaczniają lukę między środowiskiem IT w miejscu pracy, które uważa za stworzone, a tym, które pracownicy doświadczają na co dzień.
Rozkład pomiędzy zatwierdzonymi a niezatwierdzonymi narzędziami AI staje się bardziej pouczający po ustaleniu ich użycia. Microsoft Copilot jest szeroko instalowany na zarządzanych urządzeniach mobilnych, gdzie IT kontroluje wdrożenie, co wspiera jego pozycja w ramach Microsoft 365. Poza tym zarządzanym środowiskiem, ChatGPT dominuje z wyraźną przewagą. Występuje na 91 % niezatwierdzonych urządzeń iOS oraz 61 % niezatwierdzonych urządzeń Android, podczas gdy Gemini odpowiada za dużą część pozostałego użycia Androida.
Zatwierdzone i samodzielnie wybrane usługi mogą łatwo współistnieć w jednym środowisku pracy. Pracownicy mogą mieć dostęp do korporacyjnej usługi AI, a mimo to sięgać po inne narzędzie, ponieważ uważają je za szybsze, bardziej znane lub lepiej dopasowane do konkretnego zadania. Z ich perspektywy jest to często najbardziej praktyczny i najszybszy sposób wykonania pracy. Dla zespołów IT i zgodności tworzy to niepewność co do tego, które aplikacje przetwarzają informacje firmowe i czy obowiązujące zasady zarządzania są przestrzegane.
Wzorzec w oprogramowaniu komunikacyjnym jest podobny. Konsumenckie aplikacje do komunikacji stanowią prawie połowę narzędzi komunikacyjnych instalowanych na zarządzanych platformach desktopowych, obok Teams, Zoom i Slack. Sektor usług finansowych i opieki zdrowotnej, pomimo surowych wymogów dotyczących przechowywania dokumentacji, nie jest wyłączony. Problem zgodności pojawia się, gdy organizacja zakłada, że wrażliwe rozmowy pozostają w zatwierdzonych kanałach. Zapytanie polityki, dyskusja pacjenta lub wewnętrzna decyzja przeniesiona do aplikacji konsumenckiej może już nie znajdować się w systemach używanych do archiwizacji, monitorowania lub dochodzenia. Zaangażowany pracownik może nie mieć zamiaru omijać kontroli i po prostu korzystać z kanału, w którym kolega odpowiada najszybciej.
Te wzorce wskazują na szerszą zmianę w sposobie wykonywania pracy. Pracownicy coraz częściej przechodzą między aplikacjami, przeglądarkami i usługami AI, które nie zawsze pasują do tradycyjnych modeli zarządzania. Problem nie polega jedynie na zidentyfikowaniu kolejnej aplikacji. Chodzi o utrzymanie jasnego zrozumienia, jak praca odbywa się w całym środowisku, aby zarządzanie mogło nadążać za zachowaniem pracowników.
Przyjmowanie AI i higiena urządzeń postępują w różnym tempie
Szybkie przyjmowanie AI ujawniło kolejną rzeczywistość w przedsiębiorstwie IT: technologia nie rozwija się w tym samym tempie w całej organizacji. Pracownicy mogą rozpocząć korzystanie z usługi AI w ciągu kilku minut, bez procesu zakupowego czy zgłoszenia wsparcia.
Zamknięcie luki w zarządzaniu urządzeniami może trwać miesiące, szczególnie w mieszanych środowiskach zawierających firmowe laptopy, współdzielone urządzenia, wytrzymały sprzęt oraz telefony należące do pracowników. Telemetria wykazuje dużą zmienność w szybkości wdrażania poprawek. Urządzenia iOS osiągają najnowszą wersję około osiem razy szybciej niż urządzenia Android, podczas gdy aktualizacje macOS są około półtora raza szybsze niż Windows.
Pokrycie szyfrowaniem jest również nierówne; 23 % komputerów stacjonarnych w sektorze bankowym jest niezaszyfrowanych, a wskaźnik rośnie do około 27 % w opiece zdrowotnej i wysokich technologiach oraz 28 % w mediach i rozrywce. Ponad połowa komputerów stacjonarnych i urządzeń mobilnych w edukacji jest niezaszyfrowana, podczas gdy w sektorze rządowym każdy piąty komputer nie ma szyfrowania.
Podział branżowy pod kątem aktualizacji systemów operacyjnych dodaje kontekst. Opieka zdrowotna, farmaceutyki oraz handel detaliczny i hurtowy mają największe koncentracje urządzeń Android działających cztery lub pięć generacji za aktualnym wydaniem. Informacje ujawnione przez brakująca poprawkę różnią się w zależności od środowiska – od rekordów pacjentów i danych klinicznych po badania leków i informacje płatnicze.
Starsze urządzenia często są wbudowane w środowiska operacyjne, w których wymiana i konserwacja są trudne. Wytrzymały ręczny terminal na oddziale szpitalnym lub w magazynie może nadal działać na wersji systemu operacyjnego, która jest kilka głównych wersji przestarzała, podczas gdy personel w tym środowisku ma dostęp do najnowszych publicznych usług AI. Korzystanie z AI może wywołać natychmiastową troskę, mimo że starzejący się punkt końcowy stanowi długotrwałą drogę do wrażliwych informacji.
To jest moment, w którym relacja między przyjmowaniem AI a zarządzaniem punktami końcowymi staje się jaśniejsza. Raport umieszcza ryzyko cieniowego obszaru i higienę bezpieczeństwa w oddzielnych rozdziałach, ale opieka zdrowotna pojawia się w obu. Została zidentyfikowana pod kątem narażenia na niezgodność wynikającą z niezatwierdzonych aplikacji, a następnie ponownie pojawia się ze względu na wolne aktualizacje systemu operacyjnego i stosunkowo wysoki odsetek niezaszyfrowanych komputerów. To nakładanie się może pozostać niewidoczne, gdy bezpieczeństwo, zarządzanie urządzeniami i informacje o aplikacjach znajdują się w oddzielnych systemach. Każdy zespół może mieć dokładny obraz swojej części środowiska, jednocześnie pomijając koncentrację ryzyka w całym ekosystemie.
Harmonogram regulacji uległ zmianie
Niektóre organizacje spodziewały się, że regulacje wywołają potrzebny nacisk, aby rozwiązać te luki, choć harmonogram daje im teraz więcej czasu niż wcześniej przewidywano. Zgodnie z porozumieniem politycznym osiągniętym przez negocjatorów UE 7 maja, obowiązki wysokiego ryzyka wynikające z ustawy AI dla samodzielnych systemów w Załączniku III zostały przesunięte z sierpnia 2026 roku na grudzień 2027 roku. To kategoria, w której spodziewa się, że znajdzie się wiele wdrożeń AI w przedsiębiorstwach. Obowiązki dotyczące przejrzystości obowiązują nadal od sierpnia 2026, natomiast szersze wymagania, które skłoniłyby wiele organizacji do tworzenia inwentaryzacji AI i formalnych ocen ryzyka, pojawią się dopiero szesnaście miesięcy później.
Opóźnienie daje organizacjom więcej czasu na przygotowanie, ale jednocześnie usuwa natychmiastowy zewnętrzny termin, który mógł przyspieszyć inwestycje.
Rynek reaguje na rozpoznany brak zarządzania, choć wartość tych wydatków będzie zależała od tego, jak dobrze te platformy połączą się z szerszym ekosystemem punktów końcowych. Oddzielny pulpit nawigacyjny zarządzania AI może zidentyfikować, które narzędzia są używane, pozostawiając jednocześnie informacje o stanie urządzeń, szyfrowaniu i wydajności aplikacji w innym miejscu. Regulacje mogą określać oczekiwania i definiować odpowiedzialność, ale nie mogą stworzyć pełnego obrazu operacyjnego, dopóki nie zostaną połączone podstawowe dane.
Punkt końcowy ma znaczenie dla każdego wdrażającego AI
Strategia AI każdej organizacji ostatecznie będzie zależała od urządzeń, których pracownicy używają codziennie. Dotyczy to zarówno sytuacji, gdy AI jest dostarczane przez przeglądarkę, wbudowane w aplikację biznesową, jak i uruchamiane bezpośrednio na punkcie końcowym.
Deweloperzy i zespoły przedsiębiorstw wdrażające asystentów, agenty lub modele działające na urządzeniach muszą pracować z urządzeniami, które pracownicy już używają. Mogą to być starsze, mocno zarządzane lub już obciążone pod względem wydajności. Na komputerach z systemem Windows, administracja IT, bezpieczeństwo i narzędzia systemowe stanowią prawie dwie trzecie zainstalowanego stosu oprogramowania. Ochrona punktu końcowego, zarządzanie poprawkami, szyfrowanie i agenci inwentaryzacji zasobów rywalizują o zasoby procesora i pamięci przed rozpoczęciem obciążenia AI.
Dodanie asystenta do tego środowiska zmienia wymagania stawiane przed urządzeniem. Jest to szczególnie istotne w przypadku wnioskowania na urządzeniu i przepływów pracy opartych na agentach, gdzie niezawodność i dostępne zasoby obliczeniowe wpływają na to, czy usługa reaguje zgodnie z oczekiwaniami. The Digital Workspace 2026 Report wykazał, że urządzenia z systemem Windows doświadczają 3,1‑krotnie więcej wymuszonych wyłączeń i 7,5‑krotnie więcej stanów nieodpowiadających aplikacji niż komputery Mac. Gdy pracownicy zaczynają polegać na asystentach AI w codziennej pracy, te różnice w niezawodności mają bezpośredni wpływ na przyjmowanie i zaufanie. Usługa, która jest niedostępna, wolna lub niespójna w momencie, gdy jest potrzebna, wkrótce zostanie pominięta.
Ostatnio wydany laptop dla kadry zarządzającej i współdzielone urządzenie kliniczne mogą należeć do tej samej organizacji, a jednak znajdować się na przeciwnych biegunach pod względem aktualizacji, wydajności i kontroli. Projektowanie wdrożenia AI wokół idealizowanego punktu końcowego ryzykuje pominięcie miejsc, w których implementacja będzie najtrudniejsza. Te słabości często koncentrują się w regulowanych i operacyjnych środowiskach, gdzie urządzenia pozostają w użyciu dłużej, a przerwy mogą wpływać na pracę frontową. Są to także miejsca, w których słaba widoczność niesie największe konsekwencje.
Widzenie całego środowiska
Polityki pozostają niezbędne, ale ich zasięg jest ograniczony, gdy organizacja nie może zobaczyć, jakich narzędzi używają pracownicy ani w jakim stanie są urządzenia, przez które uzyskują dostęp. Pracownicy będą nadal wybierać usługi, które pomagają im szybko wykonać zadanie. Niektórzy będą korzystać z zatwierdzonego asystenta, inni wybiorą publiczną usługę, która wydaje się łatwiejsza lub przynosi lepszy rezultat. Same zasady pisemne nie dostarczą zespołom IT dokładnego obrazu tego zachowania.
Wyzwanie operacyjne polega na zrozumieniu użycia AI w kontekście, który może obejmować wiek urządzenia, jego system operacyjny, status poprawek, zakres szyfrowania oraz aplikacje już na nim działające. Rozpatrywane oddzielnie, każdy zestaw danych może wydawać się zarządzalny. Po połączeniu mogą ujawnić, gdzie gromadzą się liczne słabości wokół tych samych pracowników, urządzeń lub procesów biznesowych. Organizacje regulowane powinny rozpocząć od zestawienia informacji o użyciu AI, aktualizacjach i szyfrowaniu w wspólnym widoku, a następnie zidentyfikować części środowiska, które pojawiają się wielokrotnie w tych zestawach danych. Shadow AI może być najbardziej widocznym objawem problemu, podczas gdy szersze ryzyko leży w lukach pomiędzy systemami używanymi do zarządzania miejscem pracy.












