IT SYSTEMS 6/2026 , AI a Business Intelligence , IT Security

Proč rychlost adopce AI předbíhá bezpečnost?

Lucie Odehnalová


Umělá inteligence se stává běžnou součástí firemního fungování – od administrativy přes finance až po strategická rozhodnutí. Firmy si od AI slibují vyšší efektivitu, rychlejší rozhodování i konkurenční výhodu. Jenže s využíváním umělé inteligence současně roste i nový typ kybernetického rizika, na který řada organizací není připravena. Zkušenosti z praxe i nejnovější průzkumy jednoznačně ukazují, že adopce AI probíhá rychleji než budování odpovídající bezpečnosti a řízení rizik. A právě v tomto nesouladu vzniká zásadní problém.


Často nastává situace, kdy samotné vedení společnosti vyčkává, jaké AI nástroje zvolit a kudy se vydat. Mezitím však zaměstnanci, kteří již objevili obrovský potenciál těchto technologií, začínají používat AI na vlastní pěst, bez vědomí a posvěcení managementu. Stávající firemní kybernetická bezpečnost pak absolutně neodpovídá možným kybernetických incidentům.
Mnoho firem žije v přesvědčení, že „AI zatím používají jen okrajově“ nebo že „nejde o kritická data“. Praxe však ukazuje pravý opak. Zaměstnanci používají AI nástroje i bez vědomí IT oddělení, citlivá firemní data se dostávají mimo kontrolované a zabezpečené prostředí a odpovědnost za výstupy z AI není jasně definována. Tento rozpor mezi vnímanou kontrolou a skutečným stavem navozuje falešný pocit bezpečí a představuje jedno z největších kybernetických rizik dneška. 
Vedení firem žije v přesvědčení, že se u nich „AI zatím používá jen okrajově“, ale praxe ukazuje něco jiného.

Z efektivního nástroje hrozbou: Fenomén Shadow AI

Pojem „Shadow AI“ se stává čím dál skloňovanějším tématem. Označuje situaci, kdy zaměstnanci využívají neautorizované nástroje s cílem zrychlit své výstupy a zefektivnit práci. Jejich motivaci nelze nic vyčítat, snaží se pracovat lépe a rychleji. Bez jasných pravidel a oficiálních, bezpečných alternativ je však toto chování přímou cestou k závažným bezpečnostním incidentům.
 
Typické příklady Shadow AI ve firemní praxi:
 
1. Lidské zdroje a personalistika
  • Co se děje: Zaměstnanci nahrávají do veřejných AI nástrojů strukturované životopisy, poznámky z pohovorů nebo interní hodnocení kolegů.
  • Riziko: Porušení nařízení GDPR, nekontrolovaná práce s citlivými osobními údaji a nulová auditovatelnost.
2. Finance a controlling
  • Co se děje: Lidé využívají externí nástroje pro tvorbu shrnutí, interpretaci finančních výsledků a analýzu trendů či interních ukazatelů.
  • Riziko: Únik citlivých obchodních dat a strategických informací, riziko špatných manažerských rozhodnutí založených na neověřených či zkreslených výstupech (tzv. halucinacích) AI.
3. Vývoj a IT
  • Co se děje: Vývojáři kopírují části zdrojového kódu, konfigurace nebo chybová hlášení do generativní AI, aby „rychle našli řešení“.
  • Riziko: Ztráta duševního vlastnictví, odhalení vnitřní architektury systémů a potenciální zanesení nových bezpečnostních slabin do kódu.
 
V těchto případech se jedná pouze o izolované úkony jednotlivců. S nastupujícím trendem autonomních AI agentů, kteří úkoly plní samostatně a v řetězcích, se tato rizika násobí.
Slabě řízené identity znamenají, že AI okamžitě násobí existující rizika.

Achillova pata bezpečné adopce: Řízení identit (IAM)

Pokud bychom měli vybrat jednu technologickou oblastí, která je v kombinaci s AI dlouhodobě podceňována, je to řízení digitálních identit a přístupů (Identity and Access Management – IAM). AI dramaticky zvyšuje naléhavost řady otázek: Kdo má k danému AI nástroji přístup? Jaká data může tento nástroj v rámci firemní sítě vidět a používat? Co se stane s přístupy a datovou stopou při změně role nebo odchodu zaměstnance?
Slabě řízené identity znamenají, že AI okamžitě násobí existující rizika. Případné útoky zneužívající kompromitovanou identitu jsou s podporou AI rychlejší, jejich dopady fatálnější a dohledový audit složitější. Bez stoprocentně zvládnutého IAM nelze o bezpečné adopci AI ve firmě vůbec hovořit.
Místo plošných zákazů je potřeba na Shadow AI reagovat konstruktivně:

Jak zacyklený kruh Shadow AI rozetnout?

Zodpovědná adopce AI není jednorázový IT projekt. Jde o kontinuálně řízený proces, který v sobě kombinuje technologii, lidský faktor, governance a bezpečnost. Pokud ve firmě identifikujete přítomnost Shadow AI, berte to jako indikátor. Znamená to, že u vás vznikla přirozená poptávka po moderních nástrojích. Místo plošných zákazů je potřeba na tuto situaci reagovat konstruktivně:
  • Poznejte realitu: Bez detailního přehledu o tom, jaké nástroje zaměstnanci využívají a zkoušejí, za jakým účelem a jaká data do nich proudí, nelze řídit riziko ani compliance. Analýza současného stavu je proto prvním krokem.
  • Nabídněte bezpečné alternativy: Poskytněte zaměstnancům dostupné, firemně schválené a bezpečné nástroje (např. enterprise verze s garancí nevyužívání dat k trénování modelů) a stanovte jasná pravidla hry.
  • Postavte obranu na pevných principech: Bezpečný přístup k AI musí dlouhodobě stát na jasně definované odpovědnosti, striktním řízení přístupových práv, minimalistické, ale funkční AI policy a kontinuálním vzdělávání zaměstnanců.
Firmy, které si tyto základy nastaví včas, získávají obrovský náskok – nejen technologický a konkurenční, ale i regulatorní a reputační.
 
Lucie Odehnalová
Autorka článku působí jako Senior Consultant ve společnosti RSM Technology CZ.
Chcete získat časopis IT Systems s tímto a mnoha dalšími články z oblasti informačních systémů a řízení podnikové informatiky? Objednejte si předplatné nebo konkrétní vydání časopisu IT Systems z našeho archivu.

Inzerce

„Největší rezervu mají firmy ve schopnosti propojit AI s daty a procesy…“

Firmy investují do umělé inteligence, ale většina AI projektů se nikdy nedostane do běžného provozu. Proč mezi úspěšným pilotem a skutečně fungujícím řešením vzniká tak velká propast? O tom, kde podniky při nasazování AI nejčastěji chybují a proč většina AI pilotních projektů nikdy nepřekročí fázi experimentu, hovoří konzultant společnosti Hewlett Packard Enterprise Ladislav Pecen. Uvádí také, jak AI mění požadavky na IT infrastrukturu, jaké nároky přinášejí agentické systémy a proč se dnes do popředí dostává téma datové suverenity.