Skip to main content

Luvut kertovat tarinan, jota useimmat johtajat mieluummin eivät kuulisi. Organisaatioiden kiirehtiessä ostamaan yritystason tekoälytilauksia 98 prosentilla on nyt työntekijöitä, jotka käyttävät luvattomia tekoälysovelluksia.

Näistä työntekijöistä 38 prosenttia myöntää jakaneensa arkaluonteisia työhön liittyviä tietoja tekoälytyökalujen kanssa ilman lupaa. Ehkä huolestuttavinta on se, että 81 prosenttia työntekijöistä ja 88 prosenttia tietoturvajohtajista – juuri niistä ihmisistä, joiden vastuulla tämän toiminnan estäminen on – kertoo käyttävänsä itse hyväksymättömiä tekoälytyökaluja.

Tämä kuilu yrityksen tekoälystrategian ja työntekijöiden todellisuuden välillä on synnyttänyt tietoturva-ammattilaisten kutsuman ”varjoälyn”, ja haaste kiihtyy. Vuosien 2023 ja 2024 välillä työntekijöiden generatiivisten tekoälysovellusten käyttö kasvoi 74 prosentista 96 prosenttiin. Silti vain 31 prosenttia organisaatioista on laatinut viralliset ja kattavat tekoälyperiaatteet käytön ohjaamiseksi.

Continue Reading for Free

Create a free account to finish this article, plus get ongoing access to timely insights and practical resources.

CIO:ille ja CHRO:ille tämä merkitsee hallinnollista kriisiä, jota ei voida ratkaista pelkällä hankinnalla. Perinteinen lähestymistapa, jossa ”ostetaan oikea työkalu ja määrätään sen käyttö”, epäonnistuu, kun työntekijät voivat käyttää vastaavia ominaisuuksia ilmaisten kuluttajasovellusten kautta. Johtoryhmien on löydettävä tapa luoda valvontaa tukahduttamatta niitä tuottavuushyötyjä, jotka alun perin tekivät tekoälystä houkuttelevan.

Näkymättömän tekoälyn käytön laajuus

Varjoäly eroaa aiemmista varjo-IT:n haasteista sekä laajuutensa että saavutettavuutensa osalta. Työntekijä ei voi käynnistää varjopalvelinta tai hankintajärjestelmää puhelimestaan lounastauon aikana. Hän voi kuitenkin ehdottomasti liittää luottamuksellisia asiakastietoja ChatGPT:hen tai Claudeen vastaussähköpostin luonnostelua, suoritusarvion kirjoittamista tai taulukon analysointia varten.

Maaliskuussa 2024 tekoälytyökaluihin syötetyistä yritystiedoista 27,4 prosenttia luokiteltiin arkaluonteisiksi, kun vuotta aiemmin vastaava osuus oli 10,7 prosenttia. Kyse ei ole vain määrästä vaan myös nopeudesta. 

Tekoälyn käytön hajautunut luonne tekee perinteisistä valvontamenetelmistä riittämättömiä. Toisin kuin ohjelmistoasennukset, jotka edellyttävät ylläpitäjän oikeuksia, tai SaaS-työkalut, joista syntyy hankinnan paperijälki, tekoälyn käyttö henkilökohtaisten tilien kautta jättää vain vähäisen teknisen jäljen.

Organisaatioissa, joissa varjoälyn käyttö on yleistä, tietoturvaloukkaukset johtivat siihen, että henkilötietoja vaarantui enemmän (65 %) ja immateriaalioikeuksia paljastui enemmän (40 %) verrattuna organisaatioihin, joissa varjoälyn käyttö oli vähäisempää, kertoo IBM:n vuoden 2025 tietomurron kustannuksia käsittelevä raportti. Nämä tapaukset lisäsivät tietomurtojen kustannuksia keskimäärin 670 000 dollarilla. 

Kun työntekijät käsittelevät henkilöstötietoja, taloustietoja tai asiakasrekistereitä kuluttajille suunnatuilla tekoälytyökaluilla, organisaatiot menettävät tietojen hallintaketjun. Ne eivät pysty osoittamaan tietosuojasäännösten noudattamista, tarkastamaan, mitä tietoja organisaatiosta on poistunut, eivätkä takaamaan tietojen poistamista lain sitä edellyttäessä.

Riski keskittyy erityisen voimakkaasti pienempiin organisaatioihin. Yrityksissä, joissa on 11–50 työntekijää, varjoälyn käyttö oli tiheintä: luvattomia tekoälytyökaluja oli keskimäärin 269 tuhatta työntekijää kohden.

Myös keskisuurissa organisaatioissa, joissa on 500–1 000 työntekijää, oli noin 200 varjoälytyökalua tuhatta käyttäjää kohden. Kyse ei ole tilapäisistä kokeiluista: joidenkin varjoälysovellusten käytön mediaanikesto ylittää 400 yhtäjaksoisen käyttöpäivän ilman virallista hyväksyntää tai valvontaa.

Tämä on yksi tämänhetkisistä yleisimmistä todellisuuksista: tekoälyn käyttöönotto tapahtuu jo, suunnittelipa johto sitä tai ei. Huonoin ratkaisu on pysäyttää se. Se lisää varjokäyttöä ja rapauttaa luottamusta.

1679667682040-80724
Dave EvansOpens new window

Fictivin toimitusjohtaja ja toinen perustaja

Nopeuden ja tietoturvan välinen ajattelutapa

Tuore tutkimus paljastaa epämukavan totuuden työntekijöiden suhtautumisesta tekoälyn hallintaan. Työntekijöistä 60 prosenttia on samaa mieltä siitä, että luvattomien tekoälytyökalujen käyttäminen on tietoturvariskien arvoista, jos se auttaa heitä työskentelemään nopeammin tai saavuttamaan määräajat. Lisäksi 21 prosenttia uskoo työnantajansa ”katsovan läpi sormien” hyväksymättömien tekoälytyökalujen käyttöä, kunhan työ valmistuu ajallaan.

Tämä laskelma muuttuu organisaatiotason mukaan. Presidenttien ja C-tason johtajien joukossa 69 prosenttia uskoo nopeuden olevan yksityisyyteen tai tietoturvaan liittyviä huolenaiheita tärkeämpää. Johtaja- tai seniorivaratoimitusjohtajatasolla vastaava luku on 66 prosenttia. Sen sijaan vain 37 prosenttia hallinnollisissa tehtävissä työskentelevistä ja 38 prosenttia nuoremman johtotason tehtävissä toimivista jakaa tämän näkemyksen. 

Ne ihmiset, joilla on eniten valtaa muuttaa hallintaperiaatteita, jättävät ne todennäköisimmin huomiotta.

Työntekijöiden jakamat tiedot heijastavat tätä riskinsietokykyä. Kolmannes on jakanut tutkimuksia tai tietoaineistoja luvattomien tekoälytyökalujen kautta, yli neljännes on jakanut työntekijätietoja, kuten nimiä, palkkatietoja tai suorituskykytietoja, ja 23 prosenttia on jakanut tilinpäätöksiä tai myyntitietoja.

AI Governance

What's your organization's biggest challenge with shadow AI?

Miksi estäminen epäonnistuu

Organisaatiot, jotka yrittävät ratkaista varjoälyn käytön rajoituksilla, huomaavat perustavanlaatuisen ongelman. Työntekijät löytävät kiertoteitä päästäkseen käyttämään estettyjä sovelluksia. Estäminen ei poista toimintaa, vaan ajaa sen syvemmälle piiloon ja vähentää näkyvyyttä.

Organisaatiossasi ihmiset käyttävät sitä. He käyttävät sitä kaiken aikaa. Sinun on ehkä siis julistettava niin kutsumani tekoälyarmahdus ja sanottava: tulkaa esiin piilosta ja näyttäkää meille, mitä käytätte tekoälyn kanssa. Käyttäkää mieluummin suojattuja työkaluja, jotka on lukittu, älkää kouluttako mallia, turvatkaa kaikki. Mutta tulkaa esiin varjoista – ei enää varjoälyä. Teillä on armahdus. Emme välitä siitä, että käytitte tätä aiemmin. Päätimme, ettemme vain välitä. Mutta tuokaa se avoimesti esiin ja selvitetään yhdessä, miten tämä voidaan toteuttaa.

PMP – Podcast Guest – Charlene Li-16724
Charlene LiOpens new window

Quantum Networks Groupin perustaja ja toimitusjohtaja

Tietämyksen puute vaikeuttaa haastetta entisestään. Vaikka 40 % työntekijöistä muistaa saaneensa tekoälykoulutusta, 40 % käyttää silti päivittäin hyväksymättömiä työkaluja. Vielä ristiriitaisempaa on se, että tutkijat havaitsivat positiivisen korrelaation niiden käyttäjien välillä, jotka ilmoittivat ymmärtävänsä tekoälyn turvallisuusvaatimukset, ja heidän säännöllisen hyväksymättömien tekoälytyökalujen käyttönsä välillä. 

Mitä enemmän työntekijät tietävät tekoälyn riskeistä, sitä varmemmin he tekevät riskiä koskevia arvioita – jopa yrityksen toimintaperiaatteiden noudattamisen kustannuksella.

Tämä viittaa siihen, että tietoturvatietoisuutta lisäävä koulutus ei yksin riitä suojatoimeksi. Alle puolet työntekijöistä kertoo tuntevansa ja ymmärtävänsä yritystensä tekoälyn käyttöä koskevat toimintaperiaatteet. Olemassa olevissa toimintaperiaatteissa ei usein käsitellä käytännön syitä, joiden vuoksi työntekijät alun perin turvautuvat varjoälyyn.

Käytännöllisen tekoälyn hallintakehyksen rakentaminen

Tietojärjestelmien tarkastuksen ja valvonnan yhdistys on laatinut ohjeistuksen, jonka avulla organisaatiot voivat hallita tekoälyn koko elinkaarta. ISACA:n tutkimuksen mukaan vain 31 prosentilla organisaatioista on käytössä muodolliset ja kattavat tekoälyä koskevat toimintaperiaatteet, vaikka 83 prosenttia IT- ja liiketoiminta-alan ammattilaisista uskoo organisaationsa työntekijöiden käyttävän tekoälyä.

Parhaat kehykset alkavat tunnustamisesta, Evans sanoi. Ensin kartoitetaan, missä tekoälyä jo käytetään ja miksi. Toiseksi määritellään selkeät suojakaiteet: mitä tietoja saa käyttää, mitkä työkalut on hyväksytty ja missä ihmisen valvontaa tarvitaan. Kolmanneksi määritellään vastuut: kuka vastaa lopputuloksista, kun tekoäly vaikuttaa päätöksiin. Hallinnan pitäisi mahdollistaa turvallinen nopeus, ei hidastaa tiimejä. Hyvin toteutettuna se muuttaa epämuodollisen kokeilun toistettavaksi ja vastuulliseksi toiminnaksi.

ISACA suosittelee mukauttamaan COBIT-viitekehystä – jota on perinteisesti käytetty IT:n hallintaan – tekoälyyn liittyvien erityishaasteiden käsittelemiseksi. Tämä lähestymistapa toimii, koska useimmilla organisaatioilla on jo COBIT-pohjaiset hallintarakenteet, jolloin tekoälyn hallinta on niiden laajennus eikä täydellinen uudelleenrakennus.

Tarkastellaan siis, mitä vaiheita tämä edellyttää:

Strateginen yhdenmukaisuus

Varmistaa, että tekoälyhankkeet liittyvät suoraan liiketoiminnan tavoitteisiin eivätkä jää erillisiksi teknologiakehityshankkeiksi. Tämä tarkoittaa, että ei kysytä ”mitä tekoäly voi tehdä?”, vaan ”mitkä liiketoimintaongelmat on ratkaistava, ja voiko tekoäly auttaa?”

Luettelointi ja riskiluokittelu 

Luetteloidaan käytössä olevat tekoälytyökalut – sekä hyväksytyt että hyväksymättömät – ja luokitellaan ne riskitason mukaan. Rutiinikyselyitä käsittelevä asiakaspalvelun chatbot aiheuttaa erilaisia riskejä kuin työntekijöiden suoritustietoja tai talousennusteita analysoiva tekoälytyökalu. Tämä luokittelu määrittää eri työkaluille ja käyttötapauksille sopivan hallinnan tason.

Tekoälyn riskienhallinnan sisällyttäminen organisaation nykyisiin prosesseihin.

Integrointi ohjelmistokehityksen, projektinhallinnan ja muutoshallinnan prosesseihin varmistaa, että riskit arvioidaan varhaisessa vaiheessa ja toistuvasti. Yksityisyyden ja datan hallinnan näkökulmasta asianmukainen omaisuuden, datan ja mallien seuranta tarjoaa kokonaisvaltaisen näkymän tekoälyn käyttöön. Kolmansien osapuolten riskienhallintaprosesseissa on seurattava, mitkä toimittajat käyttävät tekoälyä ja miten ne suojaavat sitä.

Tietorajojen määrittäminen 

Organisaatiot tarvitsevat selkeät toimintaperiaatteet, joissa määritellään, mitä tietoja tekoälyjärjestelmissä saa ja ei saa käsitellä. Nämä rajat perustuvat yleensä porrastettuun järjestelmään: julkista tietoa voidaan käyttää missä tahansa tekoälytyökalussa, sisäiset tiedot edellyttävät yritystason ratkaisuja ja tietosuojaa koskevia sopimuksia, ja luottamukselliset tiedot on rajoitettava tiettyihin, tarkasti valvottuihin tekoäly-ympäristöihin.

Viitekehyksessä korostetaan, että tekoälyn hallinnan on oltava kattavaa ja katettava koko tekoälyn elinkaari alusta loppuun. Tähän kuuluu olennaisten metatietojen tallentaminen jokaisessa vaiheessa, jotta hallintakehys kattaa kaikki mallien kehittämisen, käyttöönoton ja valvonnan osa-alueet. 

Tekoälyn hallinnan tulisi tarjota täydellinen näkyvyys kaikkiin tekoälymalleihin koko organisaation ekosysteemissä, edistää läpinäkyvyyttä ja antaa sidosryhmille mahdollisuus ymmärtää, miten malleja luodaan, käytetään ja hallitaan.

Käytännön toimet aloittamista varten

Organisaatioiden ei tarvitse ottaa käyttöön täydellistä hallintakehystä yhdessä yössä. ISACA:n lähestymistapa suosittelee vaiheittaista käyttöönottoa:

Vaihe 1: Näkyvyyden luominen (viikot 1–4)

  • Suorita tekoälytyökalujen tarkastus kaikissa osastoissa
  • Luo tekoälyrekisteri, jossa työntekijöitä vaaditaan dokumentoimaan, mitä työkaluja he käyttävät ja mihin tarkoituksiin
  • Luokittele työkalut riskitason mukaan (matala, keskitasoinen, korkea, kriittinen)
  • Tunnista kunkin työkalun kautta käsiteltävät tietotyypit

Vaihe 2: Käytäntöjen ja rajojen määrittäminen (viikot 5–8)

  • Laadi selkeät tietoluokittelustandardit (julkinen, sisäinen, luottamuksellinen, rajoitettu)
  • Luo porrastetut käyttöpolitiikat, joissa työkalujen riskitasot vastaavat tietojen arkaluonteisuutta
  • Ota käyttöön uusien tekoälytyökalupyyntöjen hyväksyntäprosessit
  • Määrittele roolit ja vastuut (kuka hyväksyy mitä ja kuka valvoo vaatimustenmukaisuutta)

Vaihe 3: Valvontakeinojen käyttöönotto (viikot 9–16)

  • Ota käyttöön tekniset valvontakeinot (tietojen menetyksen estäminen, käyttöoikeuksien hallinta)
  • Tarjoa hyväksyttyjä vaihtoehtoja yleisesti käytetyille luvattomille varjotekoälytyökaluille
  • Käynnistä työntekijöiden koulutus hyväksytyistä työkaluista ja tietojen käsittelyä koskevista käytännöistä
  • Ota käyttöön seurantajärjestelmät poikkeavien tekoälyn käyttömallien havaitsemiseksi

Vaihe 4: Jatkuva parantaminen (jatkuva)

  • Suorita säännöllisiä tarkastuksia (neljännesvuosittain suositeltavaa) luvattoman tekoälyn käytön havaitsemiseksi
  • Tarkista ja päivitä käytäntöjä tekoälyn ominaisuuksien kehittyessä
  • Mittaa vaatimustenmukaisuusasteita ja hallinnan tehokkuutta
  • Kerää työntekijöiltä palautetta työkalujen puutteista ja käytäntöjen aiheuttamista hankaluuksista

Keskeistä on käsitellä tekoälyn hallintaa tuotteena, jolla on nimetty omistaja, eikä pelkkänä käytäntöasiakirjana. Aivan kuten organisaatioilla on tietoturvajohtajia ja tietoturvaa hallinnoivia tiimejä, tehokas tekoälyn hallinta edellyttää henkilöä – olipa kyseessä tekoälyjohtaja, datajohtaja tai erillinen tekoälyn hallintatiimi – joka vastaa viitekehyksen ylläpitämisestä elävänä järjestelmänä.

Tekoälyn hiekkalaatikot turvalliseen kokeiluun

Ehkä merkittävin kehitys varjotekoälyn hallinnassa on "tekoälyhiekkalaatikoiden" eli valvottujen ympäristöjen käsite. Niissä työntekijät voivat kokeilla tekoälyn ominaisuuksia vaarantamatta arkaluonteisia tietoja. 

Hiekkalaatikot tunnustavat perustavanlaatuisen totuuden: työntekijät käyttävät varjotekoälyä, koska se auttaa heitä työskentelemään paremmin. Käytön estäminen ilman vaihtoehtojen tarjoamista ei poista tarvetta.

Harvardin yliopisto oli tämän lähestymistavan edelläkävijä, kun opettajat ja tutkijat tarvitsivat turvallisen pääsyn suuriin kielimalleihin ilman riskiä tietojen vuotamisesta ulkopuolisille toimittajille. Yliopisto käynnisti suojatun tekoälyhiekkalaatikon, joka tuki malleja GPT-3.5, GPT-4, Claude 2 ja PaLM 2 Bison. 

Yli 50 pilottikäyttäjää hyödynsi hiekkalaatikkoa tekoälyn testaamiseen opetuksessa ja tutkimuksessa samalla, kun luottamukselliset tiedot pysyivät suojattuina. Valvotut testit auttoivat myös Harvardia tekemään hankintapäätöksiä tulevia tekoälyintegraatioita varten.

Massachusettsin hallinto rakensi AWS-infrastruktuuria käyttäen vastaavia eristettyjä hiekkalaatikoita tekoälytyökaluille, kuten chatbot-palveluille ja hankintajärjestelmille. Nämä järjestelmät mahdollistivat turvallisen ja vähäriskisen kokeilun, tehostivat palveluja ja auttoivat suunnittelemaan laajempia tekoälyn käyttöönottostrategioita. New Jerseyn ja Washington D.C.:n kaltaiset kaupungit toteuttivat vastaavia lähestymistapoja Azuren avulla.

Rahoitussektorilla Yhdistyneen kuningaskunnan Financial Conduct Authority teki yhteistyötä NVIDIA:n kanssa luodakseen niin kutsutun "tehostetun hiekkalaatikon", joka tarjosi yrityksille pääsyn tekoälymalleihin, tietoaineistoihin ja sääntelyohjeisiin. Hiekkalaatikko edisti petosten havaitsemisen, riskienhallinnan ja automaation innovaatioita samalla, kun vaatimustenmukaisuus ja valvonta varmistettiin.

Hiekkalaatikkokonsepti luo erikseen määritettyjä tiloja, joissa tiimit voivat testata tekoälytyökaluja tiettyihin käyttötapauksiin puhdistettujen tietojen avulla. Taloustiimi voi kokeilla tekoälypohjaisia ennustemalleja historiallisilla tiedoilla, joista asiakkaiden tunnistetiedot on poistettu. HR-tiimi voi testata ansioluetteloiden seulontatyökaluja synteettisten hakijaprofiilien avulla. Markkinointi voi suunnitella kampanjakonsepteja jakamatta tietoja julkaisemattomista tuotteista.

Nämä ympäristöt palvelevat kahta tarkoitusta. Ne vastaavat työntekijöiden tarpeeseen hyödyntää tekoälyominaisuuksia ja tarjoavat samalla IT- ja vaatimustenmukaisuustiimeille hallitut testausympäristöt, joissa ne voivat arvioida uusia työkaluja ennen niiden käyttöönottoa koko organisaatiossa. 

Kun tiimi tunnistaa hiekkalaatikossa arvokkaan tekoälyn käyttötapauksen, organisaatio voi arvioida työkalun asianmukaisesti ja neuvotella asianmukaisista tietosuojaa koskevista sopimuksista ennen laajempaa käyttöönottoa.

CHRO:n rooli tekoälyn hallinnassa

Vaikka CIO:t yleensä johtavat tekoälyn hallintaan liittyviä aloitteita, CHRO:illa on yhtä kriittinen rooli, jota usein aliarvioidaan. Varjoäly ei ole pelkästään teknologiaongelma, vaan myös ihmisiin liittyvä ongelma, joka juontaa juurensa työntekijöiden työskentelytavoista, heidän kohtaamistaan tuottavuuspaineista ja siitä, luottavatko he virallisten työkalujen vastaavan heidän tarpeisiinsa.

CHRO:iden on käsiteltävä varjoälyn käyttöönottoa ohjaavia kulttuurisia tekijöitä. Kun työntekijät uskovat, että uusien tekoälytyökalujen käyttöoikeuden pyytäminen käynnistää kuusi kuukautta kestävän hankintaprosessin, he etsivät kiertoteitä. Kun he kokevat IT-käytännöt tuottavuuden esteiksi asianmukaisen riskienhallinnan sijaan, tapahtuu sama.

Tämä edellyttää, että CHRO:t puolustavat hallintakehyksiä, joissa turvallisuus ja käytettävyys ovat tasapainossa. Järjestelmä, joka edellyttää viisitoista hyväksyntävaihetta tekoälypohjaisen kirjoitustyökalun käyttämiseksi, epäonnistuu riippumatta siitä, kuinka turvallinen se teoriassa on. Työntekijät käyttävät sen sijaan ChatGPT:tä eivätkä koskaan mainitse sitä. Tehokas hallinta tekee oikeasta toimintatavasta helpon.

CHRO:t vastaavat myös muutosjohtamisesta, jota tarvitaan työntekijöiden käyttäytymisen muuttamiseksi varjoälystä hyväksyttyihin vaihtoehtoihin. Tähän kuuluu viestintä siitä, miksi hallinnalla on merkitystä, hyväksyttyjen työkalujen koulutus ja selkeiden kanavien luominen työntekijöille uusien ominaisuuksien pyytämiseksi silloin, kun nykyiset työkalut eivät vastaa heidän tarpeitaan.

Suorituksen johtamisen näkökohtaa ei myöskään voi sivuuttaa. Organisaatioiden on päätettävä, miten toimitaan tekoälyn käyttöä koskevia käytäntöjä rikkovien työntekijöiden kanssa. Yhä useammat työntekijät luottavat tekoälytyökaluihin enemmän kuin esihenkilöihinsä tai kollegoihinsa, mikä osoittaa luottamuksen siirtymistä ihmissuhteista teknologiaan. Tämä luottamuksen dynamiikka vaikeuttaa sääntöjen noudattamisen valvontaa. Liian ankara suhtautuminen saa työntekijät salaamaan tekoälyn käyttönsä entistä huolellisemmin, kun taas liian lepsu suhtautuminen tekee käytännöistä merkityksettömiä.

Toimivat valvontajärjestelmät

Tehokas tekoälyn valvonta edellyttää turvallisuustarpeiden, tietosuojaan liittyvien huolenaiheiden ja työntekijöiden luottamuksen tasapainottamista. Tehokkaimmissa lähestymistavoissa keskitytään tiedon liikkumiseen yksittäisten käyttäjien toiminnan sijaan. Järjestelmät valvovat suurten, mahdollisesti arkaluonteisten tietomäärien kopioimista leikepöydille tai lataamista ulkoisille sivustoille — tällaiset toimintamallit viittaavat mahdolliseen tietovuotoon eivätkä tavanomaiseen työskentelyyn.

Asiayhteydellä on valvonnassa valtava merkitys. Insinööri, joka liittää koodia tekoälytyökaluun, saattaa pyytää apua virheenkorjaukseen tai jakaa omistusoikeudellisesti suojattuja algoritmeja. Valvontajärjestelmän on ymmärrettävä ero, usein tietojen luokittelujärjestelmien avulla, jotka merkitsevät arkaluonteisia koodivarastoja eri tavalla kuin avoimen lähdekoodin projektit.

Jotkin organisaatiot ottavat käyttöön ”juuri oikea-aikaisia” koulutusjärjestelmiä, jotka puuttuvat asiaan riskialttiin toiminnan havaitessaan. Jos työntekijä yrittää liittää asiakastiedoilta vaikuttavia tietoja ulkoiseen tekoälytyökaluun, järjestelmä antaa varoituksen, jossa selitetään tietosuojaa koskevat käytännöt ja ohjataan hyväksyttyjen vaihtoehtojen pariin. Näin käyttäjiä opetetaan rankaisemisen sijaan ja tarjotaan vaihtoehtoinen toimintatapa ennen käytäntöjen rikkomista.

Hankintakysymys

Merkittävä varjoälyn käyttöä edistävä tekijä on hankintaprosessin kankeus. Työntekijät voivat luoda ChatGPT- tai Claude-tilin muutamassa minuutissa ja aloittaa työskentelyn. IT-osaston hyväksynnän saaminen tekoälytyökalulle, sen ostaminen ja käyttöönotto voivat kestää kuukausia. Tämä aikaero takaa varjoälyn käyttöönoton.

Ennakoivasti toimivat organisaatiot luovat nopeutettuja hankintaprosesseja tiettyjen kriteerien täyttäville tekoälytyökaluille. Jos työkalu ei tarvitse pääsyä arkaluonteisiin tietoihin, ei integroidu keskeisiin järjestelmiin ja palvelee rajattua käyttäjäkuntaa, hyväksyntä voidaan saada päivissä kuukausien sijaan. Tämä vähentää kannustinta luvattomaan käyttöön ja säilyttää samalla asianmukaisen valvonnan suurempiriskisissä käyttöönotoissa.

Jotkin organisaatiot ottavat käyttöön ”tekoälytyökalukirjastoja” eli ennakkoon hyväksyttyjä tekoälypalvelujen luetteloita, joita työntekijät voivat käyttää välittömästi yrityssopimusten kautta. Sen sijaan, että IT-osasto neuvottelisi sopimuksen jokaisesta uudesta tekoälytyökalusta, se solmii puitesopimuksia suurten palveluntarjoajien kanssa, ja työntekijät voivat ottaa käyttöoikeuden käyttöön tarpeen mukaan. Tämä tarjoaa varjoälyn nopeuden ja hyväksyttyjen työkalujen hallinnan.

Missä hallinta ei riitä

Nykyisillä tekoälyn hallintakehyksillä on vaikeuksia useiden uusien haasteiden kanssa. Ensimmäinen niistä on muihin ohjelmistoihin upotettujen tekoälytyökalujen kasvava suorituskyky. Microsoft Copilot on integroitu suoraan Office 365:een, Adoben tekoälyominaisuudet ovat Creative Cloudin sisällä ja Salesforce Einstein toimii CRM-työnkuluissa. Nämä ”näkymättömät” tekoälyominaisuudet eivät näyttäydy erillisinä hallintaa edellyttävinä työkaluina, mutta käsittelevät merkittäviä määriä liiketoimintatietoja.

Toinen haaste liittyy henkilökohtaisiin laitteisiin. Monilla organisaatioilla on omien laitteiden käyttöä koskevia käytäntöjä, joiden ansiosta työntekijät voivat käyttää työsähköpostia ja -asiakirjoja henkilökohtaisilla puhelimillaan ja kannettavilla tietokoneillaan. Kun näissä laitteissa on työdataa käyttäviä tekoälyavustajia – kuten Siri, Google Assistant tai kolmannen osapuolen työkalut – perinteinen verkkoon perustuva valvonta muuttuu tehottomaksi.

Kolmas haaste on tekoälyn käytön ja tekoälyriippuvuuden erottaminen toisistaan. Hallintakehykset voivat valvoa, mitä työkaluja työntekijät käyttävät, mutta niiden avulla on vaikea arvioida, kehittävätkö työntekijät asianmukaisia kriittisen ajattelun taitoja vai tulevatko he liian riippuvaisiksi tekoälyn tuottamista vastauksista. Työntekijä, joka käyttää tekoälyä jokaisen sähköpostin luonnosteluun, ei välttämättä riko mitään käytäntöjä, vaikka hänen kirjoitustaitonsa kehittyisivät tekoälyä edeltävään aikaan verrattuna vain murto-osan aiemmasta tahdista.

Miltä onnistuminen näyttää

Organisaatioilla, jotka onnistuvat hallitsemaan tekoälyn käyttöä tuottavuutta tukahduttamatta, on useita yhteisiä piirteitä. 

  • Ne laativat selkeät ja yksinkertaiset käytännöt, jotka työntekijät ymmärtävät ja joita he voivat noudattaa ilman juridista tulkintaa. 
  • Ne tarjoavat hyväksyttyjä vaihtoehtoja, jotka todella vastaavat työntekijöiden tarpeisiin, eivätkä heikompia korvikkeita, jotka ajavat ihmiset takaisin luvattomien työkalujen pariin. 
  • Ne luovat palautemekanismeja, joiden kautta työntekijät voivat ilmoittaa hyväksyttyjen työkalujen puutteista tai pyytää uusia ominaisuuksia.
  • Ne käsittelevät hallintaa jatkuvana vuoropuheluna eivätkä muuttumattomana sääntökirjana. 

Säännöllinen viestintä siitä, miksi käytännöt ovat olemassa, mitä riskejä ne pienentävät ja miten ne kehittyvät, ylläpitää työntekijöiden sitoutumista. Kun työntekijät ymmärtävät, että hallinta suojaa heitä vastuuseen joutumiselta, tietomurroilta, jotka voivat vaarantaa heidän omat tietonsa, sekä sääntelyrikkomuksilta, vaatimustenmukaisuudesta tulee kulttuurinen toimintatapa eikä asia, jota valvotaan pakolla.

Varjo-tekoälyn kanssa kamppailevilla organisaatioilla on usein päinvastaisia piirteitä: 

  • Monimutkaiset käytännöt, jotka edellyttävät juridista tulkintaa
  • Hyväksytyt työkalut, jotka jäävät ominaisuuksissa ja helppokäyttöisyydessä kuluttajille tarjottujen vaihtoehtojen jälkeen
  • Yksisuuntainen viestintä, jossa IT-osasto määrää käytännöistä selittämättä niiden perusteita tai pyytämättä palautetta.

Katse eteenpäin

Varjo-tekoäly ei katoa. Kuluttajille suunnatut tekoälytyökalut kehittyvät jatkuvasti ominaisuuksiltaan ja saatavuudeltaan, mikä tekee niistä jatkuvasti houkuttelevia tuottavuutta tavoitteleville työntekijöille. Hallinnan haasteena ei ole varjo-tekoälyn poistaminen, vaan tekoälyn käyttöönoton ohjaaminen hallittuihin järjestelmiin, jotka suojaavat sekä organisaation etuja että työntekijöiden tuottavuutta.

Tämä edellyttää CIO:iden, CHRO:iden ja liiketoimintajohtajien yhteistyötä sellaisten viitekehysten luomiseksi, jotka toimivat käytännössä eivätkä vain käytäntöasiakirjoissa. Se edellyttää investointeja hyväksyttyihin työkaluihin, jotka todella kilpailevat kuluttajille suunnattujen vaihtoehtojen kanssa sen sijaan, että ne toimisivat byrokraattisina korvikkeina. Se edellyttää luottamusta siihen, että työntekijät tekevät hyviä päätöksiä, kun heille annetaan selkeät ohjeet, sekä siihen, että johto tarjoaa resurssit, joita tarvitaan tehokkaaseen työskentelyyn hallinnan asettamissa rajoissa.

Vaihtoehtona on kasvava kuilu virallisten käytäntöjen ja todellisen toiminnan välillä, kun varjo-tekoälyn käyttö jatkaa laajenemistaan tavoilla, joita organisaatiot eivät pysty näkemään eivätkä hallitsemaan. Vuonna 2025 tietojen perusteella noin kolmanneksen yritysten generatiivisen tekoälyn hankkeista odotettiin pysähtyvän heikon datan laadun, riittämättömien riskienhallintakeinojen, kasvavien kustannusten tai epäselvän liiketoiminta-arvon vuoksi. Tutkimusten mukaan yli 80 % tekoälyhankkeista epäonnistuu kokonaisuudessaan.