Shadow AI: 74 procent av organisationer kör fler AI-verktyg än de vet om
Hela 74 procent av organisationer kör fler AI-verktyg än de visste om, visar en ny studie från säkerhetsföretaget ThreatDown. Majoriteten av de tillfrågade förväntade sig fem verktyg eller färre i sin miljö, men 30 procent hittade 16 eller fler aktiva AI-tjänster. Det här fenomenet kallas shadow AI och det skapar en ny attackyta som många IT-avdelningar inte har kontroll över.
Medianföretaget i studien hade 58 procent av sin personal som faktiskt använde AI-verktyg, trots att man bara räknat med 33 procent. Det innebär att anställda på egen hand tar in AI-tjänster utan att IT eller säkerhetsteamet godkänt eller ens känner till dem.
Varför är shadow AI ett säkerhetsproblem?
När anställda använder okontrollerade AI-verktyg kan känslig företagsdata hamna i tjänster som inte uppfyller organisationens säkerhetskrav. Dokument, kunduppgifter och intern kod kan laddas upp till externa AI-modeller utan att någon vet om det. Det skapar läckor som varken syns i loggar eller hanteras av befintliga säkerhetsverktyg.
Problemet förvärras av att AI-verktyg ofta genererar så kallade icke-mänskliga identiteter: API-nycklar, OAuth-token och tjänstekonton som saknar samma säkerhetskontroller som mänskliga användarkonton. Varje ny AI-integration är potentiellt en ny ingång för en angripare.
Styrning halkar efter adoption
Enligt ISACA:s AI Pulse Poll 2026 uppger 90 procent av yrkesverksamma att anställda använder AI på jobbet, men bara 38 procent av organisationerna har en formell AI-policy. Det innebär att de flesta företag saknar tydliga regler för vilka AI-verktyg som är tillåtna och hur de får användas.
ThreatDown lanserade nyligen ett verktyg för att kartlägga och hantera shadow AI i organisationer, vilket speglar den växande efterfrågan på just den typen av synlighet.
Tre steg mot bättre kontroll
- Inventera aktivt: Använd nätverksövervakning och endpoint-verktyg för att kartlägga vilka AI-tjänster som faktiskt används i organisationen.
- Skapa en tydlig AI-policy: Definiera vilka verktyg som är godkända, vilken data som får användas i AI-tjänster och vad som gäller vid överträdelse.
- Utbilda medarbetarna: Många väljer shadow AI av bekvämlighet. Gör det enkelt att använda godkända alternativ och förklara riskerna med okontrollerade tjänster.
Rapporten i sin helhet finns på ThreatDowns blogg.