Shadow AI: Když zaměstnanci používají AI bez vědomí firmy

· 24 min čtení · Kategorie: Byznys
Shadow AI: Když zaměstnanci používají AI bez vědomí firmy

Každý pátý únik firemních dat v roce 2025 způsobila shadow AI. Ne hackeři, ne phishing — zaměstnanci, kteří v dobré víře vložili zdrojový kód, interní zápisy nebo zákaznická data do ChatGPT. Podle IBM 2025 Cost of a Data Breach Report stojí takový incident firmu v průměru o 670 000 dolarů víc než běžný únik dat. A 76 % organizací přiznává, že se v jejich infrastruktuře nacházejí AI nástroje, o kterých IT oddělení neví. V Česku je situace pravděpodobně ještě horší — většina firem nemá žádnou AI policy a EU AI Act začne vynucovat pravidla od srpna 2026. Tento článek přináší data, reálné incidenty, český právní kontext a praktický 6kroký framework SHADOW, který pomůže dostat neviditelné AI pod kontrolu.

TL;DR — Klíčová zjištění

  • $670 000 navíc: Shadow AI breach stojí v průměru $4,63 milionu — o $670 000 více než standardní únik dat. Detekce trvá 247 dní a v 65 % případů dojde ke kompromitaci zákaznických osobních údajů (IBM 2025).
  • 76 % firem zasaženo: Tři čtvrtiny organizací mají v síti neschválené AI nástroje. 43 % zaměstnanců přiznává, že sdílelo citlivá firemní data s AI bez vědomí zaměstnavatele.
  • Zákazy nefungují — alternativy ano: Pouze 17 % firem má technické kontroly proti shadow AI. Ale tam, kde firma nabídla schválené AI nástroje, neoprávněné použití kleslo o 89 %. Jak na řízené zavedení AI popisuje change management playbook ADOPT.
Shadow AI iceberg: Co IT oddělení vidí vs. co se skutečně děje
— hladina viditelnosti — Viditelné (IT ví) Firemní ChatGPT licence Schválené AI v CRM/ERP Pilotní AI projekty Neviditelné (shadow AI) Osobní ChatGPT účty s firemními daty Browser AI rozšíření (Grammarly, Jasper…) Copy-paste zdrojového kódu do AI AI generování zápisů z porad Zákaznická data v Claude/Gemini AI analýza interních dokumentů Firemní smlouvy v AI pro sumarizaci 76 % firem zasaženo 43 % sdílí data bez vědomí IT 250 % nárůst YoY v některých odvětvích 98 % organizací hlásí neschválené AI
$4,63M
Průměrná škoda shadow AI breache
IBM 2025 Cost of a Data Breach Report
485 %
Nárůst firemních dat v AI nástrojích za rok
Cyberhaven 2024 AI Data Risk Report
89 %
Pokles shadow AI po zavedení alternativ
Enterprise AI Governance Survey 2025
17 %
Firem s technickými kontrolami proti shadow AI
Gartner AI Security Report 2025

Co je shadow AI a proč roste exponenciálně

Shadow AI označuje jakékoli využívání nástrojů umělé inteligence zaměstnanci bez vědomí, schválení nebo kontroly IT oddělení. Nejde o žádnou novinku — shadow IT existuje od chvíle, kdy si první zaměstnanec nainstaloval Dropbox místo firemního úložiště. Ale u AI je problém řádově závažnější. Zatímco neschválený cloud nástroj uchovává soubory, AI nástroj aktivně zpracovává obsah — a ten obsah se může stát součástí trénovacích dat modelu.

Čísla jsou alarmující. Podle průzkumu z roku 2026 se shadow AI vyskytuje v 76 % organizací. Národní aliance pro kybernetickou bezpečnost zjistila, že 43 % uživatelů AI přiznalo sdílení citlivých firemních informací s AI nástroji bez vědomí zaměstnavatele. A objem korporátních dat posílaných do AI nástrojů vzrostl o 485 % mezi březnem 2023 a březnem 2024 — přičemž podíl citlivých dat v těchto vstupech se téměř ztrojnásobil z 10,7 % na 27,4 %.

Proč k tomu dochází? Důvody jsou pragmatické. Schvalovací procesy firemního IT trvají týdny až měsíce. Zaměstnanec, který potřebuje přepsat prezentaci nebo analyzovat tabulku, nečeká na procurement — otevře ChatGPT a je hotovo za minuty. Průzkumy ukazují, že 97 % pracovníků vnímá AI jako nástroj zvyšující produktivitu a třetina odhaduje úsporu až 6 hodin týdně. V tomto kontextu je shadow AI racionální reakcí na neefektivní firemní procesy.

To ale neznamená, že je bezpečná. Sedm z deseti zaměstnanců, kteří v práci používají generativní AI, přistupuje k veřejným nástrojům jako ChatGPT nebo Claude — mimo jakýkoli firemní dohled, bez šifrování, bez audit logů, bez kontroly nad tím, kam data putují.

Tři incidenty u Samsungu, které změnily pravidla

Když se řekne „shadow AI incident", většina bezpečnostních expertů si vybaví Samsung. A právem — jde o nejlépe zdokumentovaný případ, který ukázal, jak rychle se dobrá víra zaměstnanců promění v bezpečnostní katastrofu.

Na začátku roku 2023, krátce po spuštění ChatGPT, povolila divize Samsung Semiconductor svým inženýrům přístup k AI asistentovi. Během pouhých 20 dní došlo ke třem samostatným únikům:

Za prvé, inženýr vložil do ChatGPT proprietární zdrojový kód z databáze polovodičové divize s žádostí o opravu chyby. Za druhé, jiný zaměstnanec zkopíroval kód pro detekci defektů na výrobním zařízení Samsung a požádal o jeho optimalizaci. Za třetí, zaměstnanec požádal ChatGPT o vygenerování zápisu z interní porady — a vložil do něj kompletní přepis diskuse obsahující strategické informace.

„Jakmile data vstoupí do trénovacího procesu AI modelu, neexistuje způsob, jak je vzít zpět. Zdrojový kód Samsungu se stal permanentní součástí znalostní báze OpenAI." — Analýza incidentu, DarkReading 2023

Klíčový problém nebyl v tom, že zaměstnanci udělali něco záměrně špatného. Chtěli být produktivnější. Problém byl v tom, že ChatGPT v té době uchovával veškeré uživatelské vstupy pro další trénink modelu. Data Samsungu se tak stala permanentní součástí znalostní báze OpenAI — nelze je smazat, nelze je odvolat.

Aspekt Před incidentem Po incidentu
AI přístup Neomezený přístup k ChatGPT Kompletní zákaz veřejných AI nástrojů
Monitoring Žádný Limit 1 024 bytů na prompt, audit logování
Interní AI Neexistoval Vývoj vlastního interního AI systému
Policy Obecné IT bezpečnostní pokyny Specifická AI usage policy + disciplinární řízení
Školení Žádné AI-specifické Povinné školení pro všechny zaměstnance

Samsung reagoval radikálně — kompletním zákazem veřejných AI nástrojů a zahájením vývoje vlastního interního systému. Ale jak ukážou data v další sekci, ani zákaz není ideální řešení. Zaměstnanci jednoduše přešli na osobní zařízení.

Kolik shadow AI skutečně stojí: Data z IBM 2025

Do roku 2025 byla finanční škoda shadow AI předmětem odhadů. Pak IBM vydalo svůj každoroční Cost of a Data Breach Report — a poprvé v historii zahrnulo shadow AI jako samostatnou kategorii. Čísla jsou tvrdá.

Průměrný únik dat způsobený shadow AI stál organizaci $4,63 milionu — o $670 000 více než standardní breach ($3,96M). Každá pátá organizace (20 %) nahlásila únik způsobený neschválenými AI nástroji. A 97 % organizací, které zažily AI-related breach, neměly zavedené řádné přístupové kontroly.

Náklady na únik dat: Shadow AI vs. standardní breach (IBM 2025)
Průměrné náklady na únik dat (v milionech USD) Standardní breach $3,96M Shadow AI breach $4,63M + $670 000 247 dní průměrná doba detekce 65 % kompromitace zákaznického PII 97 % bez řádných access controls

Proč jsou shadow AI úniky dražší? IBM identifikuje tři faktory. Za prvé, delší doba detekce — 247 dní oproti 241 u standardních incidentů. IT oddělení nemůže detekovat únik z nástroje, o kterém neví. Za druhé, širší datová expozice — 62 % shadow AI incidentů zasáhlo více prostředí současně. A za třetí, kompromitace zákaznických dat — v 65 % případů došlo k úniku osobních údajů zákazníků, což výrazně překračuje průměr 53 % u běžných breachů.

Pro české firmy to znamená dvojí riziko. K přímým nákladům na incident se přidává potenciální GDPR pokuta — až 20 milionů EUR nebo 4 % celosvětového obratu. Úřad pro ochranu osobních údajů (ÚOOÚ) v posledních letech zintenzivnil kontroly a shadow AI představuje přesně typ nekontrolovaného zpracování, který regulátoři hledají.

Pět hlavních rizik shadow AI pro české firmy

1. Únik citlivých dat a obchodního tajemství

Nejpřímější riziko. Když zaměstnanec vloží do veřejného AI nástroje zdrojový kód, cenovou strategii, zákaznický seznam nebo interní komunikaci, ztrácí firma kontrolu nad těmito daty. Většina veřejných AI platforem si v podmínkách používání vyhrazuje právo ukládat uživatelské vstupy a používat je pro zlepšování modelů. I když některé nabízejí „opt-out", retroaktivní vymazání dat z natrénovaného modelu technicky není možné.

2. Porušení GDPR a pokuty ÚOOÚ

GDPR vyžaduje, aby zpracování osobních údajů mělo právní základ, bylo dokumentované a bezpečné. Když zaměstnanec vloží e-maily zákazníků do ChatGPT pro automatickou odpověď, porušuje hned několik principů: neexistuje záznam o zpracování, data putují na servery mimo EU (většina AI poskytovatelů hostuje v USA), a subjekt údajů nebyl informován. Článek 22 GDPR navíc dává jednotlivcům práva, pokud jsou rozhodnutí činěna automatizovaně.

GDPR a shadow AI: Hrozící pokuty

Za porušení zásad zpracování osobních údajů hrozí pokuty až 20 milionů EUR nebo 4 % celosvětového ročního obratu — podle toho, co je vyšší. ÚOOÚ v roce 2025 udělil historicky nejvyšší počet pokut. Shadow AI je přesně typ nekontrolovaného zpracování, které regulátoři aktivně hledají. Reálné riziko pro českou SME modeluje navazující analýza AI a GDPR v praxi: Co skutečně hrozí českým firmám — tři scénáře pokut, DPIA rozhodovací strom a rámec MAPA.

3. EU AI Act — nová vrstva regulace od srpna 2026

EU AI Act vstupuje v platnost postupně a pravidla pro vysoce rizikové AI systémy začnou platit od 2. srpna 2026. Pokuty dosahují až 35 milionů EUR nebo 7 % globálního obratu. Pro české firmy je klíčové, že deployer (ten, kdo AI používá) nese odpovědnost za řádné použití — včetně situací, kdy zaměstnanci používají AI nástroje nekontrolovaně. Český telekomunikační úřad (ČTÚ) bude národním dozorčím orgánem. Detailní 100denní plán příprav, vendor questionnaire a Kč kalkulace pokut najdete v článku EU AI Act: Co začne platit 2. srpna 2026 a jak se připravit. Regulace se dotýká i personálního řízení — AI v HR bude od srpna 2026 klasifikována jako vysoce rizikový systém, což má přímý dopad na propouštěcí vlnu Q1 2026, kde 80 000 tech pracovníků přišlo o práci s odůvodněním AI.

4. Nekonzistentní a neověřené výstupy

Shadow AI generuje výstupy bez jakékoli kontroly kvality. Zaměstnanec, který používá AI pro tvorbu nabídek, analýz nebo právních dokumentů mimo firemní procesy, obchází veškeré interní review. Výsledkem mohou být faktické chyby, halucinace AI, nekonzistentní messaging nebo závazky, které firma nechtěla učinit. Lidskou revizi jako nedělitelnou součást AI workflow popisuje navazující průvodce AI pro interní procesy a SOP — halucinace, údržba a TCO — včetně sedmi červených vlajek halucinace, které reviewer musí odchytit, než dokument opustí draft.

5. Ztráta kontroly nad duševním vlastnictvím

Co zaměstnanec vloží do AI, nelze vzít zpět. Nejde jen o riziko úniku — jde o otázku vlastnictví. Pokud AI model natrénovaný na firemním kódu později generuje podobný kód jinému uživateli, vzniká šedá zóna duševního vlastnictví. U Samsung se proprietární algoritmy pro detekci defektů staly součástí obecné znalostní báze OpenAI — potenciálně přístupné komukoli.

Obdobný problém vzniká u AI-generovaných vizuálů — zaměstnanci často vytvářejí marketingové materiály pomocí Midjourney nebo DALL-E, aniž by chápali, že tyto obrázky nemají copyright ochranu a firma je nemůže právně chránit. Detailní přehled práv a rizik nabízí článek AI obrázky a autorská práva: Co smíte a co ne.

Proč zákazy nefungují (a co funguje místo nich)

První reakce mnoha firem na shadow AI je jednoduchá: zakázat všechny AI nástroje. Samsung to udělal. Řada dalších firem následovala. Problém? Zákazy demonstrativně nefungují.

Data jsou jasná. Pouze 17 % firem má technické kontroly schopné zabránit zaměstnancům v nahrávání dat do veřejných AI nástrojů. Zbylých 83 % spoléhá na školení, varovné e-maily — nebo vůbec nic. A protože většina zaměstnanců má přístup k osobním zařízením a mobilním datům, technický blok na firemní síti problém neřeší — jen ho přesouvá mimo dohled.

Klíčové zjištění: Alternativy místo zákazů

Tam, kde firma poskytla schválené AI alternativy (firemní licence ChatGPT Enterprise, Claude for Work, interní AI nástroje), neoprávněné použití kleslo o 89 %. Shadow AI není problém neposlušných zaměstnanců — je to signál, že firma selhala v nabídce nástrojů.

Přesně to potvrzuje i KPMG ve své analýze z roku 2025: shadow AI je už tady a řešením není represe, ale kontrolovaná inovace. Zaměstnanci používají AI, protože jim pomáhá — produktivita ve znalostní práci stoupá o 20–40 %. Firma, která AI zakáže, nezíská bezpečnost. Získá zaměstnance, kteří používají AI na osobních telefonech v pracovní době — bez jakéhokoli dohledu.

Efektivní přístup není ani plošný zákaz, ani bezbřehé povolení. Je to řízená adopce: poskytnout bezpečné nástroje, definovat pravidla pro citlivá data, monitorovat používání a průběžně vzdělávat. Firmy, které tento přístup zvolily, hlásí nejen nižší bezpečnostní rizika, ale také vyšší spokojenost zaměstnanců a rychlejší inovační cykly. K bezpečnostním rizikům patří i prompt injection — hrozba č. 1 podle OWASP, která ohrožuje každý AI nástroj s přístupem k firemním datům.

SHADOW audit framework — 6 kroků za jeden den

Pro firmy, které chtějí dostat shadow AI pod kontrolu, vznikl 6kroký framework SHADOW. Každý krok je navržen tak, aby jej střední firma zvládla implementovat během jednoho pracovního dne — bez externích konzultantů a bez speciálních nástrojů.

SHADOW Framework: 6 kroků k řízení neviditelného AI
SHADOW Audit Framework 6 kroků k viditelnosti a kontrole firemního AI S Scan Skenujte síťový provoz na AI domény: openai.com, claude.ai, gemini.google.com, perplexity.ai H Hunt Hledejte browser extensions, OAuth tokeny, personal accounts přihlášené přes firemní email A Assess Klasifikujte riziko: jaká data tečou do AI? Osobní údaje, kód, smlouvy, interní komunikace? D Document Vytvořte inventář: které AI nástroje se používají, kým, jak často a s jakými daty O Offer Nabídněte schválené alternativy: ChatGPT Enterprise, Claude for Work, interní LLM (Ollama) W Watch Nastavte kontinuální monitoring: CASB, DLP, pravidelné audity, čtvrtletní přehodnocení policy S → H → A → D → O → W → opakovat čtvrtletně Cíl: přejít od „nevíme, co se děje" k „řídíme AI jako každý jiný nástroj"

S — Scan (Skenování). Prvním krokem je zjistit, co se ve firemní síti děje. Není potřeba drahý nástroj — stačí prověřit DNS logy a síťový provoz na klíčové AI domény: openai.com, claude.ai, gemini.google.com, perplexity.ai, midjourney.com a další. Většina firemních firewallů toto umí zobrazit bez dodatečné konfigurace. Výsledkem je základní mapa AI provozu — kdo, kdy a kam posílá data.

H — Hunt (Hledání). Síťový scan zachytí webové nástroje, ale ne všechno. Druhý krok cílí na browser extensions (Grammarly, AI asistenti v prohlížeči), OAuth tokeny (aplikace připojené přes firemní Google/Microsoft účet) a osobní AI účty přihlášené přes firemní email. Správa endpointů (MDM) nebo jednoduchý audit nainstalovaných rozšíření odhalí skryté AI nástroje.

A — Assess (Hodnocení). Ne všechna shadow AI je stejně riziková. Zaměstnanec, který používá AI na přeformulování e-mailu, představuje minimální riziko. Zaměstnanec, který vkládá zákaznické smlouvy do ChatGPT, představuje riziko kritické. Klasifikace dat pomůže zaměřit energii tam, kde je riziko nejvyšší.

D — Document (Dokumentace). Vytvořte živý inventář nalezených AI nástrojů — kdo je používá, jak často, s jakými daty. Tento inventář se stane základem pro AI policy a pro reporting vůči EU AI Act, který dokumentaci vyžaduje.

O — Offer (Nabídka). Nejúčinnější krok celého frameworku. Místo zákazů nabídněte bezpečné alternativy: firemní licence AI nástrojů s enterprise-grade zabezpečením, audit logy a zárukou, že data nebudou použita pro trénink. Pro citlivější případy zvažte lokální AI nasazení přes Ollama nebo LM Studio.

W — Watch (Sledování). Shadow AI není jednorázový problém. Nové AI nástroje vznikají každý týden. Nastavte kontinuální monitoring — pravidelné skenování, čtvrtletní audit, aktualizace povolených nástrojů. Kdo přestane sledovat, vrátí se na začátek.

Shadow AI Maturity Model — kde je vaše firma?

Ne každá firma musí být na nejvyšší úrovni AI governance. Ale každá by měla vědět, kde se nachází a kam směřuje. Následující model pomáhá zařadit firemní přístup k shadow AI do jedné z pěti úrovní — a identifikovat konkrétní kroky pro posun na další level.

Úroveň Název Charakteristika Riziko Další krok
0 Ignorance Žádná policy, žádný monitoring. „U nás AI nikdo nepoužívá." Kritické Spustit SHADOW Scan (krok S)
1 Awareness AI policy existuje, ale není vynucována. Zaměstnanci byli informováni. Vysoké Nasadit technické kontroly (krok H)
2 Detection Monitoring nasazen. Firma ví, jaké AI nástroje se používají. Střední Nabídnout schválené alternativy (krok O)
3 Governance Schválené AI nástroje + monitoring + pravidelné audity + školení. Nízké Vytvořit AI Center of Excellence
4 Optimization AI Center of Excellence. Kontinuální audit, měření ROI, inovační pipeline. Minimální Sdílet best practices v oboru

Většina českých firem se nachází na úrovni 0 nebo 1. Nemají ani základní přehled o tom, jaké AI nástroje zaměstnanci používají. S blížícím se srpnem 2026 a pravidly EU AI Act je posun minimálně na úroveň 2 — detekci — praktickou nutností, ne luxusem.

Jak napsat AI policy, která skutečně funguje

AI policy je dokument, který definuje pravidla pro používání AI nástrojů ve firmě. Ale pozor — policy sama o sobě nic neřeší. Pouze 37 % organizací má jakýkoli formální AI governance dokument. A z těch, co ho mají, většina spoléhá na obecné formulace typu „používejte AI zodpovědně", které v praxi nemají žádný efekt.

Efektivní AI policy musí být konkrétní, srozumitelná a vymahatelná. Následující checklist obsahuje minimum toho, co by měla pokrývat.

AI Policy Checklist — 10 bodů, které nesmí chybět
Seznam schválených AI nástrojů — konkrétní nástroje s licencí, ne obecné „AI nástroje"
Klasifikace dat — co se smí do AI vložit (veřejné), co ne (osobní údaje, kód, smlouvy)
Zakázané use-cases — explicitní seznam: žádné zákaznické PII, žádný zdrojový kód, žádné interní strategie
Schvalovací proces — jak požádat o nový AI nástroj (max. 5 pracovních dní)
Odpovědnost za výstupy — AI výstup musí projít lidskou kontrolou před použitím
Incident reporting — kam hlásit, pokud data omylem vstoupí do neschváleného AI
GDPR compliance — jak AI používání splňuje požadavky na zpracování osobních údajů
EU AI Act ready — dokumentace pro nadcházející regulační požadavky (srpen 2026)
Školení a onboarding — povinné AI školení pro nové zaměstnance + roční refresh
Revizní cyklus — čtvrtletní aktualizace policy (AI trh se mění rychle)

Klíčový princip: policy nesmí být jen seznam zákazů. Musí nabídnout cestu — ukazovat zaměstnancům, jak AI používat bezpečně a efektivně. Policy, která říká „nepoužívejte AI", přiměje zaměstnance, aby se schovávali. Policy, která říká „používejte tyto nástroje tímto způsobem", přemění shadow AI na řízenou inovaci.

Důležitý je také schvalovací proces pro nové nástroje. Pokud zaměstnanec musí čekat 3 měsíce na schválení AI nástroje, obejde proces. Pokud je odpověď do 5 pracovních dní, shadow AI ztrácí důvod k existenci. Jak ukazují zkušenosti z praxe — úspěšná implementace AI začíná právě u rychlých a vstřícných interních procesů.

Klíčový závěr

Shadow AI není problém technologie — je to problém managementu. Firmy, které nabídnou schválené AI alternativy, zaznamenávají 89% pokles neautorizovaného používání. Nejlepší AI policy na světě nepomůže, pokud firma nenabídne nástroje, které zaměstnanci skutečně chtějí používat. Řešení shadow AI začíná otázkou: „Co naši zaměstnanci potřebují?" — ne „Co musíme zakázat?"

Často kladené otázky

Je používání ChatGPT v práci nelegální?

Samotné používání ChatGPT v práci nelegální není. Nelegální může být způsob, jakým se používá — konkrétně pokud dojde k nahrání osobních údajů (porušení GDPR), obchodního tajemství (porušení pracovní smlouvy/NDA) nebo regulovaných dat. Klíčové je, zda firma má policy, která definuje pravidla používání.

Může zaměstnavatel monitorovat, jaké AI nástroje zaměstnanci používají?

Ano, ale s omezeními. Na firemních zařízeních a v firemní síti může zaměstnavatel monitorovat síťový provoz a nainstalované aplikace, pokud o tom zaměstnance informoval (typicky v pracovním řádu nebo IT policy). Na osobních zařízeních zaměstnanců je monitoring bez souhlasu problematický z pohledu ochrany soukromí.

Co hrozí zaměstnanci, který vloží firemní data do ChatGPT?

Záleží na typu dat a firemní policy. V nejlehčím případě jde o porušení interních pravidel (napomenutí). Při úniku osobních údajů může být zaměstnanec spoluzodpovědný za GDPR porušení. Při úniku obchodního tajemství může jít o porušení NDA s právními důsledky včetně náhrady škody. Samsung po třech incidentech zavedl disciplinární řízení.

Jak zjistit, zda ve firmě existuje shadow AI?

Nejrychlejší metoda: prověřte DNS logy za posledních 30 dní na domény jako openai.com, claude.ai, gemini.google.com. Pokud vidíte provoz, máte shadow AI. Pro hlubší analýzu použijte SHADOW audit framework — začněte krokem Scan (síťový provoz) a pokračujte Hunt (browser extensions, OAuth tokeny).

Platí GDPR i pro AI nástroje?

Ano, plně. GDPR se vztahuje na jakékoli zpracování osobních údajů, bez ohledu na nástroj. Pokud zaměstnanec vloží e-mailovou adresu zákazníka do ChatGPT, jde o zpracování osobních údajů třetí stranou (OpenAI). To vyžaduje právní základ, informování subjektu údajů a odpovídající zabezpečení — většina shadow AI použití tyto podmínky nesplňuje.

Související pohled z druhé strany: AI se v dubnu 2026 stala plnohodnotným nástrojem cyber-obrany — rozbor modelů Claude Mythos a GPT-5.4-Cyber, dopadů na NIS2 a doporučení pro české firmy najdete v článku Uvnitř AI cyber-závodů: Co se opravdu stalo za 8 dní v dubnu.

Širší kontext dodavatelské transparentnosti: Foundation Model Transparency Index u největších AI dodavatelů klesl z 58/100 v roce 2023 na 40/100 v roce 2025 — což přímo ovlivňuje kontraktní požadavky pro shadow-AI politiky. Rozbor v článku Stanford AI Index 2026: Schopnosti historicky, důvěra v krizi.

Shadow AI se v dubnu 2026 ukázala jako reálný vektor útoku v dodavatelském řetězci — po úniku zdrojového kódu Claude Code (31. 3.) obíhaly GitHubem trojanizované forky se škodlivým kódem, které si vývojáři stahovali bez auditu. Kompletní analýza leaku a právních dopadů (NIS2, GDPR čl. 32, EU DSM) v článku Claude Code leak: DMCA fiasko, trojanizované forky a dopady na ČR.

Zdroje a reference

  • IBM (2025): Cost of a Data Breach Report 2025 — shadow AI jako samostatná kategorie
  • Cyberhaven (2024): AI Data Risk Report — 485% nárůst firemních dat v AI nástrojích
  • National Cybersecurity Alliance (2025): průzkum zaměstnanců — 43 % sdílí citlivá data s AI
  • KPMG (2025): Shadow AI Is Already Here — take control, reduce risk, unleash innovation
  • Samsung incident: DarkReading, Bloomberg, TechRadar (2023)
  • Zendesk CX Trends Report (2026): 250% nárůst shadow AI YoY
  • EU AI Act: EUR-Lex, pravidla pro vysoce rizikové systémy od srpna 2026
  • ÚOOÚ: Úřad pro ochranu osobních údajů ČR
  • Fortune (2025): The shadow AI economy — $8.1 billion
  • VentureBeat (2025): Shadow AI adds $670K to breach costs, IBM reports