Biztonság

A „shadow AI” terjedése láthatatlan adat- és biztonsági kockázatot jelent a vállalatoknak

A hír főszereplői a vállalatoknál megjelenő, ellenőrizetlen AI-használatot vizsgáló Sicontact Kft.

A „shadow AI” terjedése láthatatlan adat- és biztonsági kockázatot jelent a vállalatoknak

A „shadow AI” kifejezés azokra az esetekre utal, amikor munkavállalók vállalati szabályozáson kívül, saját kezdeményezésre használnak mesterséges intelligencia alapú alkalmazásokat a munka során. A generatív AI-megoldások, például a ChatGPT, a Gemini vagy a Claude, gyors és kényelmes támogatást nyújtanak, ezért a jelenség — Magyarországon is — rohamosan terjed. Ugyanakkor ez az ellenőrizetlen használat rejtett adatvédelmi és biztonsági kockázatokat hordoz.

Konkrét példák és kockázatok

A probléma nem elméleti: 2023-ban a Samsung mérnökei belső vállalati dokumentumokat és bizalmas forráskódot töltöttek fel a ChatGPT-be a munkafolyamatok felgyorsítása és tesztelés érdekében, ami adatszivárgáshoz vezetett. Az érintett adatok külső szervereken tárolódtak, és a vállalatnak korlátozott befolyása volt azok eltávolítására; a Samsung emiatt megtiltotta alkalmazottainak a ChatGPT használatát. Hasonló okból lépett az Amazon is, miután olyan AI-válaszokat tapasztaltak, amelyek szorosan emlékeztettek a saját, bizalmas anyagaikra.

Ezek az esetek jól mutatják, mennyire könnyen kerülhetnek ki üzleti információk ellenőrizetlenül külső rendszerekbe, ahol elveszhet a vállalat feletti kontroll.

Magyar helyzet és kutatási eredmények

Bár hazai incidensek ritkán kerülnek nyilvánosságra, a jelenség Magyarországon is releváns. Sok hazai vállalat még nem rendelkezik átfogó AI-stratégiával vagy belső szabályozással, miközben a dolgozók már aktívan használják a generatív AI-eszközöket.

Ezt a problémakört vizsgálta a Sicontact Kft., amely az ESET termékeket forgalmazza Magyarországon. A cég úttörő jellegű kutatása — amely a mesterséges intelligencia, az IT-biztonság és a mentális egészség kölcsönhatását térképezte fel vállalati környezetben — hiánypótló eredményekkel szolgált. A „MI a baj? mesterséges intelligencia, IT-biztonság és mentális egészség" című iparági riport összegzése szerint a shadow AI gyorsan terjed, és a szervezetek többsége nincs felkészülve a munkavállalói kezdeményezések kezelésére. A válaszadók 75 százaléka szerint túl könnyelműen osztunk meg adatokat az AI-val, és 63 százalékuk úgy vélte, hogy az emberek túlságosan megbíznak az AI javaslataiban.

Milyen konkrét veszélyeket rejt a shadow AI?

  • Adatszivárgás: üzleti információk vagy forráskódok feltöltése külső chatbotokba érzékeny adatok kiszivárgásához vezethet.
  • Jogszabályi kockázatok: az adatok földrajzi tárolása EU-n kívüli szervereken GDPR-problémákat vethet fel.
  • Hibás döntések: ellenőrizetlen, AI által generált tartalom félrevezető lehet, és rossz üzleti döntésekhez vezethet emberi felülvizsgálat nélkül.
  • Sérülékeny kód: fejlesztési feladatoknál hibás vagy biztonsági réseket tartalmazó kód jöhet létre.
  • Kártékony alkalmazások: hamis AI-eszközök célja lehet adat- vagy pénzlopás.

A helyzetet tovább súlyosbítja az autonóm AI-agentek megjelenése, amelyek önállóan képesek feladatokat végrehajtani és potenciálisan érzékeny rendszerekhez hozzáférni.

Hogyan érdemes kezelni a jelenséget?

A Sicontact Kft. szakembere, Béres Péter, hangsúlyozza, hogy a megoldás nem az általános tiltás, hanem a szabályozott, biztonságos alkalmazás kialakítása. Ajánlott lépések:

  • Világos belső irányelvek és AI-használati szabályok megalkotása.
  • Munkavállalók képzése az AI korlátairól és hibalehetőségeiről.
  • Az üzleti döntéseknél kötelező emberi felülvizsgálat bevezetése.
  • Technológiai kontrollok alkalmazása (engedélyezett eszközök kijelölése, hálózati forgalom és adatkezelés monitorozása).

„A cél nem az, hogy megtiltsuk az AI használatát, hanem hogy biztonságos keretek közé tereljük. Ehhez világos irányelvekre, edukációra és megfelelő technológiai kontrollokra van szükség. Kulcsfontosságú a munkavállalók képzése, az engedélyezett eszközök kijelölése, valamint a hálózati forgalom és az adatkezelés folyamatos monitorozása.” – mondja Béres Péter, a Sicontact Kft. IT-vezetője.

Miért számít ez üzleti kérdésnek?

A mesterséges intelligencia a következő években a vállalati növekedés fontos motorja lehet, ugyanakkor új kockázatokat is hoz. Versenyelőnyben lesznek azok a cégek, amelyek egyszerre ösztönzik az innovációt és képesek megvédeni üzleti adataikat. A shadow AI kezelése tehát nem csupán IT-probléma, hanem stratégiai feladat is.


body_en:

What is "shadow AI" and why it matters

"Shadow AI" describes situations where employees use AI applications inside an organisation without formal oversight or corporate policies. Generative AI tools such as ChatGPT, Gemini and Claude offer fast, convenient assistance, and their use is rapidly spreading — including in Hungary. Unchecked, however, this practice poses hidden data protection and security risks.

Concrete incidents and risks

This risk is not hypothetical: in 2023 Samsung engineers uploaded internal corporate documents and confidential source code into ChatGPT to speed workflows and for testing, resulting in data leakage. The information was stored on external servers and the company had limited ability to remove it; following the incident Samsung banned employees from using ChatGPT. Amazon took similar measures after observing AI responses that closely resembled its own confidential material.

These examples illustrate how easily business information can leave corporate control when employees use AI tools without restrictions.

The Hungarian picture and research findings

Although fewer incidents are public in Hungary, the phenomenon is present locally. Many Hungarian companies lack comprehensive AI strategies and internal rules while employees already use generative AI tools in daily work.

Sicontact Kft., the distributor of ESET products in Hungary, investigated this area. Their pioneering study — mapping the interaction of artificial intelligence, IT security and mental health in corporate environments — produced notable findings. The industry report titled "MI a baj? mesterséges intelligencia, IT-biztonság és mentális egészség" concludes that shadow AI is spreading quickly and organisations are largely unprepared to handle employee-driven AI adoption. According to the survey, 75 percent of respondents believe data is shared with AI too freely, and 63 percent think people place too much trust in AI recommendations.

Specific ways shadow AI can harm organisations

  • Data leakage: business information or source code entered into chatbots can end up in external systems.
  • Legal risks: data stored outside the EU can cause GDPR compliance problems.
  • Faulty decisions: unverified AI outputs can be misleading and lead to poor business choices if not human-checked.
  • Vulnerable code: development tasks may produce buggy or insecure code.
  • Malicious applications: fake AI tools can be used to steal data or money.

The emergence of autonomous AI agents — able to perform tasks independently and potentially access sensitive systems — further complicates the situation.

How should organisations respond?

Béres Péter of Sicontact Kft. stresses that outright bans are not the solution; AI use is already widespread and cannot realistically be stopped. Instead, organisations should channel AI adoption into controlled, secure frameworks. Recommended actions include:

  • Establish clear internal policies and acceptable-use rules for AI.
  • Train employees on AI limitations and failure modes.
  • Require human review for significant business decisions influenced by AI.
  • Apply technical controls (designate approved tools, monitor network traffic and data handling).

"The aim is not to prohibit AI use but to direct it into safe boundaries. This requires clear guidelines, education and appropriate technological controls. Employee training, designation of permitted tools and continuous monitoring of network traffic and data handling are key," says Béres Péter, IT director at Sicontact Kft.

Why this is a business issue

Artificial intelligence can be a growth engine for companies in the coming years, but it also brings new types of risk. Firms that can both support innovation and protect their data will gain competitive advantage. Managing shadow AI is therefore not just an IT task but a strategic priority.