Lãnh đạo tư tưởng

Quên Shadow AI Panic: Sprawl Is Here to Stay

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Hãy hình dung này: Một công ty hậu cần lớn đang dưới áp lực nghiêm trọng để cải thiện dự báo giao hàng đúng hạn trong mùa cao điểm. Đội ngũ hoạt động ở Bắc Mỹ bắt đầu cung cấp dữ liệu giao hàng, chỉ số vận chuyển, báo cáo chậm trễ và ghi chú ngoại lệ vào các công cụ AI (một số được cấp phép doanh nghiệp, một số khác là tài khoản cá nhân) để tạo ra dự đoán nhanh hơn và hướng dẫn xử lý tốt hơn. Kết quả ban đầu rất ấn tượng. Các chuyến hàng có rủi ro được xác định nhanh hơn 30-40%. Tin tức lan truyền nhanh. Trong vài tuần, nhiều đội khu vực và kế hoạch trung tâm đã chạy các thí nghiệm tương tự với các công cụ được họ ưa chuộng, thấy được những lợi ích tương tự.

Không có kiến trúc nào được thiết kế. Không có phân loại dữ liệu nào được áp dụng. Không có chính sách sử dụng được phê duyệt. Không ai theo dõi nơi dữ liệu giao hàng hàng ngày (tên khách hàng, địa chỉ, giá trị hàng hóa, tờ khai hải quan) thực sự được gửi.

Từ góc độ bảo mật và rủi ro, đây rõ ràng là một sự phơi nhiễm vật chất với dữ liệu thương mại và cá nhân nhạy cảm chảy không kiểm soát qua nhiều mô hình bên ngoài mà không có ghi nhật ký nhất quán, kiểm soát truy cập hoặc cơ chế thu hồi. Một tài khoản bị xâm phạm hoặc rò rỉ lời nhắc có thể nhanh chóng trở thành một sự cố lớn.

Từ góc độ hoạt động, tuy nhiên, các đội đã không bao giờ hiệu quả như vậy. Họ đã đáp ứng hoặc vượt quá các SLA (Hợp đồng cấp độ dịch vụ) đầy tham vọng theo cách mà các công cụ trước đây không thể cung cấp.

Giá trị kinh doanh thực sự được tạo ra nhanh hơn nhiều so với quản trị có thể theo kịp là chính xác cách AI sprawl trở thành mẫu采用 hàng đầu trong hầu hết các tổ chức lớn ngày nay.

Và đó là trái tim của vấn đề.

Mọi người đang nói về “AI sprawl”, nhưng rất ít người diễn đạt rõ ràng nó là gì hoặc tại sao nó tiếp tục xảy ra. Nó thường bị coi là hỗn loạn hoặc dấu hiệu cho thấy các đội đang chạy trước mà không có kỷ luật xung quanh việc sử dụng AI. Từ góc độ bảo mật và rủi ro, cách định hình đó feels hợp lý, nhưng nó bỏ qua bức tranh lớn hơn.

Hầu hết các tổ chức ngày nay đang di chuyển nhanh hơn so với các mô hình hoạt động từng được thiết kế để xử lý. AI đang xuất hiện trong các quy trình làm việc hàng ngày và giải quyết các vấn đề thực sự với tốc độ mà giám sát truyền thống không thể theo kịp. Sprawl xuất hiện trong sự tăng tốc đó và không phải là kết quả của sự bất cẩn – nó là hệ quả tự nhiên của các đội tìm kiếm các công cụ nhanh nhất có sẵn để hoàn thành công việc trong khi quản trị vẫn đang tìm kiếm chỗ đứng.

Thách thức đối với các nhà lãnh đạo thực sự không phải là ngăn chặn sự lan rộng (thực sự con tàu đó đã ra khơi), mà là thiết kế các hệ thống cho phép AI tăng trưởng một cách sản xuất và có chủ đích trong khi giữ cho các chi phí ẩn, điểm mù và kéo vận hành tích lũy im lặng.

Nơi AI Sprawl Thực Sự Xuất Hiện

AI sprawl hiếm khi bắt đầu với một chiến lược toàn diện hoặc triển khai chính thức. Nó thường bắt đầu với ai đó dưới áp lực phải di chuyển nhanh hơn, giải quyết một vấn đề hoặc đóng một khoảng trống, và họ tìm kiếm công cụ đầu tiên giúp họ đến đó.

Theo thời gian, những lựa chọn cá nhân đó tích lũy. Các công cụ khác nhau xử lý dữ liệu khác nhau. Kiểm soát danh tính không được căn chỉnh. Nhật ký kiểm toán trở nên không đồng đều. Thông tin nhạy cảm trôi vào những nơi không ai lên kế hoạch. Cuối cùng, các nhà lãnh đạo nhận ra rằng AI đã lan rộng nhanh hơn so với giám sát được xây dựng để hỗ trợ nó, và không có đội nào có thể nhìn thấy toàn bộ cảnh quan.

Cybernews báo cáo rằng 59% nhân viên sử dụng các công cụ AI không được phê duyệt tại nơi làm việc, cho rằng các tùy chọn được phê duyệt không thể sánh với tốc độ hoặc khả năng sử dụng mà họ cần để hoàn thành công việc.

Thống kê đó không phải là một bản án đối với nhân viên. Đó là một tín hiệu cho thấy nhu cầu đã vượt quá quản trị. Khi điều đó xảy ra, chính sách đơn thuần không khôi phục lại sự cân bằng. Thiết kế làm được điều đó.

Chi Phí Ẩn Của AI Không Kiểm Soát

AI sprawl trở thành một vấn đề khi nó vẫn vô hình trong một thời gian đủ lâu để các chi phí và rủi ro tích lũy.

Tác động tài chính thường là tín hiệu cảnh báo đầu tiên, nhưng các tín hiệu sớm rất tinh vi. Đăng ký có vẻ nhỏ. Các thí nghiệm trông có vẻ rẻ. Giá dựa trên sử dụng vẫn im lặng cho đến khi việc áp dụng tăng tốc. Sau đó, các đội tài chính bắt đầu hỏi tại sao chi tiêu cho AI đang tăng nhanh hơn giá trị kinh doanh.

Kéo vận hành theo sau. Các đội giải quyết cùng một vấn đề trong các công cụ khác nhau. Các kỹ sư xây dựng lại các tự động hóa tương tự một cách lặp đi lặp lại. Nhân viên phải đối mặt với các giao diện và quy trình làm việc không phù hợp. Tổ chức trông có vẻ bận rộn, nhưng tốc độ bắt đầu phẳng.

Rủi ro bảo mật và tuân thủ là nơi mà hậu quả nhanh chóng leo thang. Các công cụ AI không được theo dõi tạo ra các điểm mù mà các kiểm soát truyền thống không được thiết kế để xử lý. Dữ liệu di chuyển nhanh hơn. Quyết định xảy ra ở tốc độ máy. Khi điều gì đó thất bại, phát hiện và phản ứng chậm lại phía sau tác động.

Phân tích vi phạm của IBM năm 2025 cho thấy rằng các tổ chức có mức độ AI bóng tối cao phải đối mặt với chi phí vi phạm trung bình khoảng 670.000 đô la cao hơn so với những tổ chức có mức độ phơi nhiễm thấp hơn.

Những kết quả này thường bắt nguồn từ các kiểm soát đến quá muộn hoặc cảm thấy không liên quan đến công việc thực sự. Khi quản trị chậm lại, các đội không ngừng đổi mới. Họ tìm đường vòng quanh các khoảng trống, và rủi ro tích lũy im lặng.

Đặt Tốc Độ, Giữ Các Rào Cản

Các mô hình quản trị hiệu quả nhất chia sẻ một đặc điểm định nghĩa: chúng di chuyển với tốc độ tương tự như kinh doanh.

Điều đó bắt đầu với việc nhận ra rằng không mọi trường hợp sử dụng AI đều yêu cầu sự giám sát giống nhau. Trong một doanh nghiệp được quản lý, các nhà lãnh đạo đã tổ chức công việc AI thành các cấp dựa trên tác động và độ nhạy. Các công cụ năng suất thấp rủi ro di chuyển nhanh trong các ranh giới được xác định. Các hệ thống quyết định và khách hàng có tác động cao kích hoạt việc xem xét sâu hơn và giám sát con người bắt buộc. Các kỳ vọng được rõ ràng, vì vậy các đội không cần phải đoán.

Quản trị không phải là điều gì đó mà các đội gặp phải ở cuối một dự án. Nó được xây dựng từ đầu. Các nguồn dữ liệu được phê duyệt, ranh giới danh tính, yêu cầu ghi nhật ký và kiểm soát nội dung được nhúng vào các nền tảng được chia sẻ. Các đội làm việc trong những môi trường đó di chuyển nhanh hơn vì họ không cần phải tái tạo các kiểm soát hoặc đàm phán các ngoại lệ.

Các tổ chức đang dẫn đầu không phải là những tổ chức đã cố gắng cấm AI bóng tối. Họ là những tổ chức đã làm cho con đường đến “có” nhanh hơn và dễ dàng hơn so với con đường bóng tối.

Thiết Kế Cho Sprawl Thay Vì Chasing Nó

Nếu các triệu chứng của sự lan rộng có vẻ quen thuộc, hãy bắt đầu với ba bước để AI và quản trị của nó hoạt động cho bạn – thay vì im lặng chiếm lấy.

1. Tăng Cường Tính Minh Bạch

Một khi các nhà lãnh đạo chấp nhận rằng sự tăng trưởng của AI không chậm lại, các ưu tiên chuyển sang việc làm cho sự tăng trưởng đó trở nên minh bạch và có chủ đích.

Tính minh bạch đến đầu tiên. Điều đó bao gồm việc hiểu nơi AI đã được sử dụng, bao gồm cả các tính năng được nhúng vào các công cụ SaaS mà không bao giờ đi qua quá trình tiếp nhận chính thức. Báo cáo của Netskope năm 2025 cho thấy rằng gần nửa số người dùng AI tạo vẫn phụ thuộc vào các tài khoản cá nhân, ngay cả trong các doanh nghiệp hỗ trợ việc áp dụng AI.

Các tổ chức trưởng thành tập trung vào việc làm cho con đường an toàn trở nên dễ dàng nhất để điều hướng. Họ cung cấp các công cụ phù hợp với các quy trình làm việc thực sự và các rào cản giảm ma sát. Danh tính thích ứng tại thời gian chạy. Khả năng ghi nhật ký được tích hợp vào mặc định.

2. Chấp Nhận Sở Hữu

Sở hữu phát triển từ việc quản lý các công cụ sang quản lý kết quả. Ai đó sở hữu hành vi AI hướng đến khách hàng. Ai đó sở hữu các tác nhân năng suất nội bộ. Ai đó sở hữu phơi nhiễm quy định. Loại trách nhiệm này cắt qua sự phức tạp một cách hiệu quả hơn nhiều so với các kho hàng trung tâm nào.

3. Cố Ý

Các tổ chức trưởng thành cũng xem xét lại sự lan rộng một cách cố ý. Họ loại bỏ các thí nghiệm có giá trị thấp, hợp nhất các khả năng chồng chéo và củng cố các giải pháp mang lại tác động nhất quán. Điều này không chỉ là dọn dẹp – nó là quản lý vòng đời.

Theo Dõi Quy Mô Không Có Tiếng Ồn

Quản trị tốt không phải là về việc biên soạn nhiều bảng điều khiển hơn hoặc theo đuổi các chỉ số hư danh. Nó là về việc có các tín hiệu tập trung đúng vào việc xác nhận rằng các lựa chọn thiết kế của bạn đang mang lại giá trị dự kiến.

Một tập hợp nhỏ các chỉ số gắn với kết quả hoạt động tốt nhất. Ví dụ:

  • Sức khỏe tài chính: Chúng ta có thấy chi phí cho mỗi quy trình làm việc giảm, chi tiêu cho nhà cung cấp trùng lặp giảm và tỷ trọng AI trong ngân sách CNTT phù hợp với giá trị kinh doanh thực sự?
  • Vận tốc hoạt động: Chúng ta có thấy thời gian chu kỳ vẫn ngắn, tỷ lệ lỗi tiếp tục giảm và tự động hóa vẫn tồn tại sau giai đoạn thí điểm?
  • Thái Độ Rủi Ro: Sử dụng AI có đang dưới sự giám sát chính thức, các vấn đề được phát hiện nhanh chóng và sử dụng bóng tối có đang giảm vì các công cụ được phê duyệt thực sự hoạt động.

Tác động của con người cũng quan trọng. Khi AI tăng tốc độ và kỳ vọng, kiệt sức vẫn còn cao. Một báo cáo xu hướng lực lượng lao động năm 2026 cho thấy rằng hơn 80% nhân viên trải qua một số mức độ kiệt sức. Tăng trưởng AI bền vững tính đến cả con người và đầu ra.

Điểm Quyết Định

Gartner dự đoán rằng vào cuối năm 2026, 40% ứng dụng doanh nghiệp sẽ bao gồm các tác nhân AI cụ thể cho nhiệm vụ, tăng từ ít hơn 5% vào năm 2025.

Mức tăng trưởng đó không phù hợp với các mô hình kiểm soát cứng nhắc. Nó đòi hỏi kỷ luật hoạt động, trách nhiệm rõ ràng và quản trị được thiết kế để tăng trưởng.

Các tổ chức dẫn đầu đã nhận ra sớm rằng sự lan rộng không phải là một giai đoạn để vượt qua, mà là một điều kiện vĩnh viễn của công việc được AI kích hoạt. Họ đã đầu tư vào tính minh bạch trước khi chính sách, thiết kế trước khi hạn chế, và các chỉ số thúc đẩy quyết định thay vì bảng điều khiển.

Sự lựa chọn thực sự đã ở đây: Tổ chức của bạn sẽ dành 18 tháng tiếp theo để theo đuổi nó hay định hình nó?

Adam Magill là một nhà điều hành An ninh Thông tin có kinh nghiệm với hơn 25 năm kinh nghiệm trong các lĩnh vực tư nhân và công cộng trên khắp Hoa Kỳ và Canada. Với vai trò là Giám đốc An ninh Thông tin Toàn cầu (CISO) tại Tập đoàn Concentrix, một công ty thuộc Fortune 400, ông dẫn đầu một đội gồm 500 chuyên gia trên 50 quốc gia, thúc đẩy các sáng kiến an ninh mạng chiến lược và hoạt động.