Czwartek, 16:40. Menagerka ma przygotować do końca tygodnia raport miesięczny dla zarządu. Eksportuje dane z CRM, załącza wewnętrzną strategię na kolejny kwartał „żeby AI lepiej złapało kontekst” i wkleja wszystko do darmowego AI, którego używa w domu. Rano raport jest na mailu u prezesa i wygląda świetnie. Termin dotrzymany, prezes zadowolony, sprawa zamknięta. Co mogło pójść nie tak?

Sytuacja, jakich wiele. W teorii nikt nie działał w złej wierze – ot, pracownicy znaleźli wygodne, szybkie i skuteczne narzędzie, które rozwiązało ich problem, bo firma przecież dopiero planuje wprowadzić AI i politykę korzystania z niego. Więc „oficjalnie nie mogą” jeszcze korzystać z AI, ale muszą sobie jakoś radzić.
To zjawisko ma już nawet nazwę: shadow AI, czyli korzystanie ze sztucznej inteligencji poza firmowymi zasadami i nadzorem. Gdyby przełożyć to na porównanie do prądu z podtytułu – to tak, jakby pracownik samodzielnie, bez wiedzy szefa pociągnął sobie prąd z pionu, bo nikt nie założył instalacji albo założył zbyt słabą. W teorii wszystko działa… Do pierwszego zwarcia.
Pół roku później konkurencja wchodzi w segment rynku, który firma miała zająć jako pierwsza. Ma podobną ofertę, podobne ceny i argumenty, które brzmią praktycznie jak cytaty z wewnętrznej strategii firmy. Nikt nie wie, skąd konkurencja to wie – ale wygląda to tak, jakby ktoś świadomie przekazał jej wewnętrzne informacje, do czego nikt się nie przyznaje. Atmosfera w firmie jest napięta jak nigdy wcześniej.
Bo nikt też nie wie, że konkurencja zadaje temu samemu modelowi AI te same pytania – a menagerka nakarmiła model AI wrażliwymi danymi firmy.
Tym prądem są dane Twojej firmy
Jeśli nie potrafisz powiedzieć, jakie dane widzi agent AI, co z nimi robi, co wolno mu zrobić i ile kosztuje zakończone zadanie, to nie masz kontroli nad projektem. Masz chaos, który wystawia faktury, czasem bardzo słone – Jan Mazur, Lider Wdrożeń i Technologii Business Solutions w Ideo
Z publicznym czatem AI jest tak, że to, co wpiszesz, zazwyczaj trafia z firmy do dostawcy AI, a rozmowy mogą posłużyć do trenowania kolejnych wersji modelu. Opcję trenowania można oczywiście wyłączyć, ale trzeba by zagwarantować, że każdy będzie zawsze o tym pamiętał. A z tym, jak wiadomo, bywa różnie.
A jest to szalenie ważne, bo modele potrafią zapamiętać fragmenty danych treningowych i odtworzyć je w odpowiedzi na cudze pytanie. Badacze opisali ataki, które robią to celowo: ekstrakcję danych treningowych i membership inference, czyli sprawdzanie, czy dany tekst trafił do zbioru treningowego. W 2021 roku zespół naukowców wydobył w ten sposób z modelu GPT-2 dosłowne fragmenty danych, w tym kontakty do prawdziwych osób (źródło). Możesz już sobie wyobrazić, jak konkurencja Twojej firmy czeka, żeby móc pozyskać w ten sposób wrażliwe dane – niekoniecznie kontakty, ale np. wiedzę technologiczną czy know-how.
Inny przykład: Twoja firma zamawia badanie rynku przygotowane wyłącznie dla siebie. Dowiaduje się z niego, którego segmentu klientów nie obsługuje konkurencja i ile ci klienci są gotowi zapłacić – a to daje jej mocną przewagę konkurencyjną.
Tymczasem analityk w firmie wkleja raport do darmowego czatu, żeby szybciej zrobić prezentację i zapomina wyłączyć trenowanie modelu, zasilając wiedzę modelu o wnioski z badania. Z tego samego modelu korzysta konkurencja, która pyta: „który segment rynku branży x jest dziś niedoceniany?”. W teorii nikt nie włamał się na Twój serwer, ale Ty właśnie podałeś na tacy badanie rynku i Twoją przewagę konkurencyjną innym firmom z Twojej branży.
Rachunek przychodzi z opóźnieniem
A to dopiero wierzchołek góry problemów, które może stworzyć wyciek danych do LLM:
- umowy z klientami: wiele kontraktów i klauzul NDA zakazuje przekazywania danych klienta stronom trzecim, a wysłanie ich do zewnętrznego modelu jest właśnie takim przekazaniem;
- RODO: gdy klient zażąda usunięcia swoich danych osobowych, firma nie „wyciągnie” ich z wiedzy modelu;
- patenty: ujawnione rozwiązanie traci nowość, więc firma może stracić szansę na patent, choć sama stworzyła wynalazek;
- regulacje branżowe: finanse, ochrona zdrowia czy obronność podlegają przepisom, które wprost ograniczają taki transfer danych;
- reputacja: wiadomość, że dane klientów trafiły do zewnętrznego dostawcy AI, nie buduje zaufania (delikatnie mówiąc).
To samo dotyczy strategii, kodu źródłowego, unikalnych procesów i innych wrażliwych danych firmowych.
Model to elektrownia, ale ważna jest też instalacja w budynku
Firmy zwykle zaczynają wdrażanie AI od pytania, czy wybrać ChatGPT, Claude czy Gemini. Wybór modelu ma znaczenie, ale o bezpieczeństwie i kosztach decyduje też to, co zbudujesz wokół niego – w branży nazywa się to harness (dosł. uprząż). Harness dostarcza modelowi dane i narzędzia, wyznacza uprawnienia, prowadzi zadanie, zapisuje działania i pozwala zmierzyć wynik.
Jeśli model byłby elektrownią, to harness byłoby instalacją w budynku: rozdzielnicą, bezpiecznikami i licznikiem. Chodzi o to, że nawet najlepsza elektrownia nie zagwarantuje bezpieczeństwa, jeśli ktoś podłączy kilka prądożernych urządzeń i włączy je wszystkie naraz.
W tej instalacji pracuje agent AI, czyli system, który nie poprzestaje na odpowiedziach i samodzielnym wykonywaniu zadania, ale też np. pobiera dane i przygotowuje dokumenty. Do podłączania narzędzi coraz częściej służy MCP (Model Context Protocol). To otwarty standard, odpowiada za to, że agent łączy się wyłącznie z CRM czy bazą dokumentów, a nie szuka przypadkowych danych w internecie. Ale MCP nie ustala uprawnień i nie gwarantuje bezpieczeństwa, czyli sam w sobie nie jest bezpiecznikiem.
Kontrolowany proces na przykładzie raportu
Wróćmy do wątku z początku tego tekstu: raportu w wersji z danymi z CRM, ERP i firmowych dokumentów stworzonym przez darmową wersję popularnego LLM. Jak wyglądałoby to prawidłowych, kontrolowanych warunkach?

Menager określałby, co ma znaleźć się w raporcie, a agent pobrałby tylko potrzebne informacje ze wskazanych systemów (np. tylko z firmowego CRM); wysłanie raportu poza dział albo zmiana danych w CRM wymagałaby akceptacji wyznaczonego wcześniej człowieka, a braki i sprzeczności w danych zostałyby oznaczone przez agenta – zaś niepewne przypadki przekazuje człowiekowi, bo dostęp do systemów sam z siebie nie gwarantuje poprawnej odpowiedzi. Osoba odpowiedzialna może potem sprawdzić źródła raportu, kroki agenta i to, kto zatwierdził wysyłkę.
Podsumowując: menager wie, kto odpowiada za raport i ile kosztował, a informatyk widzi zakres dostępu, punkty akceptacji i zapis działań.
Ideo Flow, czyli instalacja z bezpiecznikami
Bezpieczne wdrożenie AI wymaga czegoś więcej niż okna czatu. Ideo Flow to platforma agentów AI od Ideo, w której agenci AI łączą dane z firmowych systemów i wykonują w nich działania. W ofercie Ideo, obok m.in. platformy B2B, Asystenta Zakupowego AI dla sklepów i LOGITO do obiegu dokumentów, Ideo Flow odpowiada za automatyzację procesów wewnątrz firmy.
W Ideo Flow układamy to tak, że zaczynamy od konkretnego zadania, łączymy agenta z potrzebnymi systemami i ustalamy, kiedy może działać sam, a kiedy decyzja należy do człowieka. Dzięki temu firma widzi, co AI zrobiła i może rozwijać proces krok po kroku. Nic nie dzieje się bez kontroli – mówi Krystian Baran, Lider Projektów Business Solutions w Ideo
To bezpieczne środowisko pracy z AI, w którym agent AI łączy się z systemami przez API i dedykowane narzędzia, więc nikt nie wpisuje ręcznie danych z kolejnych aplikacji, firma ustala, co agent robi sam, a gdzie potrzebna jest akceptacja człowieka, a Ideo Flow rejestruje działania, decyzje i wyniki agenta. Więc gdy coś pójdzie nie tak, to od razu widać, co się wydarzyło, co poprawić, i kto jest za to odpowiedzialny.
Platformę można uruchomić we własnej infrastrukturze albo w chmurze klienta, z modelem lokalnym lub usługą chmurową. To dwie różne drogi przetwarzania danych: model lokalny działa na serwerach firmy, a przy usłudze chmurowej dane trafiają do dostawcy na warunkach jego umowy. Architekturę można zmieniać w czasie, co przydaje się także wtedy, gdy któraś „elektrownia” zgaśnie. W odpowiednio zaprojektowanym wdrożeniu można wykorzystać też MCP, limity użycia na pracownika i routing między modelami, choć część z nich wymaga dodatkowej integracji lub konfiguracji.
Pięć pytań przed pilotażem AI
Zanim uruchomisz agenta, odpowiedz na pięć pytań:
- Jakie zadanie ma wykonywać agent?
- Jakich danych będzie potrzebował?
- Kto zatwierdzi wrażliwe działania?
- Ile kosztuje poprawnie zakończone zadanie?
- Jak sprawdzisz jakość i przebieg jego pracy?
Wybierz jeden proces, który co tydzień zjada zespołowi czas. W Ideo pomożemy Ci ocenić, jakich danych, integracji i zasad kontroli potrzebujesz, żeby uruchomić go w Ideo Flow.
Ta sama menagerka, mając do dyspozycji…
…agenta AI z wytyczonymi ograniczeniami, który korzysta z danych z firmowego CRM i ERP i kolejny raport do wysłania, zrobiłaby to spokojna o bezpieczeństwo danych w jej firmie i o reakcję zarządu – bo żadna informacja nie opuściłaby infrastruktury firmy. Dane zostałyby w firmie (model uruchomiony lokalnie), zebrane wyłącznie ze wskazanych źródeł, oznaczone w miejscach, gdzie coś się nie zgadza albo gdzie czegoś brakuje. Rano prezes chwali ją za tempo i dokładność oraz pyta, skąd wzięła się jedna z liczb, a ona otwiera zapis działań agenta i pokazuje źródło. Z kolei konkurencja nadal próbuje doganiać firmę…, ale dalej jest o kilka kroków do tyłu.
AI jest bezpieczne, gdy wiadomo, jak się z nim obchodzić – zupełnie tak samo, jak z prądem.