SERIE · AI PÅ ARBEJDE

Shadow AI er allerede på arbejde: Det største sikkerhedsproblem er måske ikke modellen, men tavsheden

Hvis en organisation blot forbyder generativ AI, forsvinder brugen sjældent - den bliver usynlig
Medarbejder der bruger et ikke-godkendt AI-værktøj

Hvis en organisation blot forbyder generativ AI, forsvinder brugen sjældent. Den bliver usynlig. Medarbejdere kopierer tekst ind i private konti, uploader dokumenter til tilfældige tjenester eller bruger browserudvidelser, ingen har vurderet.

Det kaldes shadow AI: AI-brug uden organisationens viden, styring eller godkendelse.

Hvorfor opstår det?

Shadow AI er ofte et symptom på et reelt behov. Medarbejderen har for lidt tid, møder for meget dokumentation eller har set, at en gratis tjeneste kan løse en opgave på få minutter. Hvis ledelsen kun tilbyder et forbud og ingen sikker vej, vinder den uformelle løsning.

De typiske risici er:

  • personoplysninger i en privat tjeneste,
  • forretningshemmeligheder i prompts eller filer,
  • uklar brug af data til modeltræning,
  • manglende sletning og retention,
  • ukendte underdatabehandlere,
  • output uden faglig kontrol,
  • browserplugins med for brede rettigheder,
  • manglende dokumentation ved klager eller hændelser.

Lav en grøn, gul og rød datamodel

Grøn: Offentlig information og ufarlige syntetiske eksempler. Kan bruges i godkendte værktøjer.

Gul: Interne dokumenter og almindelige personoplysninger. Kræver konkret godkendt platform, formål, adgang og kontrol.

Rød: Følsomme oplysninger, fortrolige personalesager, helbredsdata, børn og udsatte borgere, sikkerhedsoplysninger, adgangskoder og materiale om endnu ikke offentliggjorte beslutninger. Må ikke behandles i en generel AI-tjeneste uden en særskilt juridisk, sikkerhedsmæssig og teknisk vurdering.

Farverne er ikke et juridisk facit. De er et fælles hverdagssprog, der gør det lettere at stoppe op.

En firmakonto er ikke automatisk et sikkerhedsstempel

Business- og enterpriseprodukter tilbyder typisk bedre kontraktuelle og tekniske rammer end private forbrugerkonti. Men organisationen skal stadig vurdere den konkrete tjeneste og opsætning. Det gælder blandt andet:

  • hvem der er dataansvarlig og databehandler,
  • om input og output bruges til træning,
  • hvor længe data opbevares,
  • om data overføres uden for EU/EØS,
  • hvilke forbindelser og tredjepartstjenester der er aktive,
  • om brugere kan dele chats offentligt,
  • hvilke administrator- og auditfunktioner der findes.

Sikkerhedskultur frem for skam

En medarbejder, der har delt noget forkert, skal turde sige det hurtigt. Sanktionerende kultur får hændelser til at blive skjult. En moden AI-politik beskriver derfor både »stop før upload« og »sig straks til efter en fejl«.

Ledelsen bør spørge: Hvilken arbejdsopgave prøvede medarbejderen at løse, og hvorfor fandtes der ikke en sikker vej?

Det fritager ikke den enkelte for ansvar. Det gør organisationen i stand til at lære.

Værktøj: 60-sekunders sikkerhedsstop

Før du indtaster noget, spørg: Er en person identificerbar? Er materialet fortroligt? Har tjenesten adgang til mere, end opgaven kræver? Er kontoen godkendt? Kan jeg forklare brugen til den registrerede, min chef og vores databeskyttelsesrådgiver? Hvis ét svar skaber tvivl, stop og afklær.

Hvis ledelsen kun tilbyder et forbud og ingen sikker vej, vinder den uformelle løsning.

Grøn, gul og rød datamodel for AI-brug

Prøv værktøjet: Shadow-AI-kortet

Fælles kilder og videre læsning

  • Europa-Parlamentet og Rådet: Forordning (EU) 2024/1689 om harmoniserede regler for kunstig intelligens (AI-forordningen). EUR-Lex: eur-lex.europa.eu
  • Europa-Parlamentet og Rådet: Forordning (EU) 2026/1744 - Digital Omnibus on AI. EUR-Lex: eur-lex.europa.eu
  • Europa-Kommissionen: AI Act - application timeline and regulatory framework. digital-strategy.ec.europa.eu
  • Europa-Kommissionen: Navigating the AI Act. digital-strategy.ec.europa.eu
  • European Data Protection Board: Opinion 28/2024 on certain data protection aspects related to the processing of personal data in the context of AI models. edpb.europa.eu
  • Datatilsynet: Kunstig intelligens. datatilsynet.dk
  • Datatilsynet: Offentlige myndigheders brug af kunstig intelligens - inden I går i gang. datatilsynet.dk
  • Brynjolfsson, E., Li, D. & Raymond, L. R.: Generative AI at Work. NBER Working Paper 31161. nber.org
  • Noy, S. & Zhang, W.: Experimental evidence on the productivity effects of generative artificial intelligence. Science, 2023. science.org
  • Dell’Acqua, F. m.fl.: Navigating the Jagged Technological Frontier. Harvard Business School. hbs.edu
  • Sahoo, P. m.fl.: A Systematic Survey of Prompt Engineering in Large Language Models: Techniques and Applications. arxiv.org
  • OpenAI: Projects in ChatGPT. help.openai.com
  • OpenAI: Apps in ChatGPT. help.openai.com
  • OpenAI: How your data is used to improve model performance. help.openai.com
  • Anthropic: What are projects? support.anthropic.com
  • Anthropic: Use connectors to extend Claude’s capabilities. support.anthropic.com
  • Google: Get started with Google Workspace with Gemini. support.google.com
  • Google: Use Gemini Apps with a work or school Google Account. support.google.com
  • Microsoft: Overview of Microsoft 365 Copilot Chat. learn.microsoft.com
  • Microsoft: Agents for Microsoft 365 Copilot. learn.microsoft.com
  • Microsoft: Security for Microsoft 365 Copilot. learn.microsoft.com

Redaktionel note: Produktfunktioner ændrer sig hurtigt. Artiklerne er opdateret 28. juli 2026. Organisationer bør altid kontrollere den konkrete aftale, databehandleropsætning, lagring, adgangsstyring og seneste produktdokumentation, før en AI-tjeneste godkendes til arbejdsbrug. Artiklerne er oplysende redaktionelt materiale og ikke juridisk, informationssikkerhedsmæssig eller indkøbsfaglig rådgivning.

Del artiklen