IT-afdelingens trygge håndtering sikrer compliance og overblik over 'Skygge-AI'.

Håndtering af Skygge-AI: Sådan sikrer IT-afdelingen overholdelse af compliance

Øvet Deep dive 7 min læsning Opdateret 19. jul 2026

Skygge-AI sker lige nu i din organisation. 70% af IT-beslutningstagere har allerede opdaget medarbejdere, der bruger AI-værktøjer uden godkendelse. Med data du ikke har overblik over. Denne artikel giver dig en konkret strategi: fra opdagelse til en løsning, der virker bedre end forbud. Artiklen er en del af vores komplette guide til AI, jura og corporate compliance.

Indholdsfortegnelse

Hvad er skygge-AI, og hvorfor er det farligt?

Skygge-AI er, når medarbejdere bruger AI-værktøjer til arbejdsopgaver uden at IT-afdelingen eller ledelsen ved det. Tænk på det som shadow IT, bare med en helt anden risikoprofil. Hvor en uautoriseret Dropbox-konto i værste fald kunne lække et par filer, kan et enkelt prompt i ChatGPT potentielt eksponere fortrolige kundedata, strategidokumenter eller kildekode.

Og det er ikke ondsindede medarbejdere, der er problemet. Det er den dygtige projektleder, der vil spare tid på referater. Det er HR-medarbejderen, der beder ChatGPT om hjælp til en jobannonce og kopierer kandidatdata med ind i prompten. Det er salgschefen, der uploader et fortroligt tilbud for at få hjælp til at omformulere det.

Problemet er tredobbelt:

  • Datalækage: Når data indtastes i et AI-værktøj uden en databehandleraftale for AI-systemer, mister organisationen kontrollen. De data kan potentielt bruges til at træne modellen, og du kan ikke trække dem tilbage.
  • Compliance-brud: Under GDPR kræver enhver behandling af persondata et lovligt grundlag. Skygge-AI gør det umuligt at dokumentere, hvor data behandles, af hvem og med hvilken hjemmel. Med EU AI Acts krav om AI-literacy bliver problemet endnu mere akut.
  • Ingen sporbarhed: Hvis noget går galt, kan IT-afdelingen ikke undersøge, hvad der skete, fordi de ikke vidste, at værktøjet blev brugt.

Konsekvenserne er ikke hypotetiske. En enkelt sikkerhedshændelse relateret til uautoriseret AI-brug kan koste op mod 670.000 USD ifølge IBMs analyser. Læs mere om hvordan I undgår fatale datalækager gennem AI-prompts.

Hvordan opdager IT-afdelingen uautoriseret AI-brug?

IT-afdelingen skaber overblik og håndtering af Skygge-AI ved at kortlægge potentielle risici.

Du kan ikke håndtere det, du ikke kan se. Det første skridt er at skabe overblik over, hvilke AI-tjenester der rent faktisk tilgås fra jeres netværk.

Tre konkrete skridt til at kortlægge brugen

Skridt 1: Kør en DNS-audit

Brug jeres eksisterende netværksovervågning til at trække en rapport over DNS-forespørgsler til kendte AI-domæner de seneste 90 dage. Her er de domæner, I som minimum bør søge efter:

TjenesteDomæne at søge efter
ChatGPT / OpenAIopenai.com, chatgpt.com
Claudeclaude.ai, anthropic.com
Google Geminigemini.google.com, bard.google.com
Microsoft Copilot (uautoriseret)copilot.microsoft.com
Perplexityperplexity.ai
Midjourneymidjourney.com
Runwayrunwayml.com
Hugging Facehuggingface.co

I Windows-miljøer kan I trække rapporten med PowerShell mod jeres DNS-server eller SIEM-system. Resultatet vil sandsynligvis overraske jer.

Skridt 2: Kategorisér brugen efter risiko

Ikke al skygge-AI er lige risikabel. Når I har listen over tjenester og brugere, prioritér efter to akser: hvilken type data der sandsynligvis er delt, og hvem der har delt dem.

  • Høj risiko, høj prioritet: Medarbejdere med adgang til persondata, finansielle data eller forretningshemmeligheder, der bruger eksterne AI-tjenester regelmæssigt.
  • Høj risiko, lav prioritet: Medarbejdere med adgang til kritiske data, men som kun har brugt tjenesten én eller to gange.
  • Lav risiko, høj prioritet: Mange medarbejdere uden særlig dataadgang bruger samme tjeneste. Indikerer et uopfyldt behov, der bør løses med et godkendt alternativ.
  • Lav risiko, lav prioritet: Enkeltstående brug af lavrisiko-tjenester til ikke-følsomme opgaver.

Brug kategori 1 til at afgøre, om I har en aktiv hændelse, der kræver øjeblikkelig handling. Brug kategori 3 til at identificere, hvilke godkendte værktøjer der mangler.

Skridt 3: Før samtalen, ikke forhøret

Når I har overblikket, er det fristende at sende en mail ud med "Stop med at bruge ChatGPT." Det virker ikke. Stil i stedet tre spørgsmål til de berørte medarbejdere og afdelingsledere:

  1. Hvilken opgave løste du med dette værktøj?
  2. Hvilke data brugte du i processen?
  3. Hvad mangler du i de godkendte systemer, der fik dig til at søge et alternativ?

Svarene giver jer to ting: en risikovurdering af, hvad der faktisk er sket, og et kravspecifikationsdokument til jeres næste indkøbsrunde.

Hvad er bedre end at forbyde: at tilbyde enterprise-løsninger

Et forbud mod AI bremser jeres organisation, mens konkurrenterne accelererer. Den rigtige strategi er dobbelt: kontrollér risikoen, og giv medarbejderne et bedre alternativ.

Den tekniske side: kontrolleret adgang

Brug jeres CASB eller firewall til at blokere adgang til ikke-godkendte AI-tjenester. Det er ikke et forbud mod AI. Det er en kanalisering. I lukker de usikre døre og åbner én sikker hoveddør.

I praksis ser opsætningen typisk sådan ud:

  1. Blokeringsliste i firewall eller web proxy: Tilføj ikke-godkendte AI-domæner til en brugerdefineret kategori. f.eks. "Ikke-godkendt AI" i Cisco Umbrella, Zscaler eller tilsvarende. Blokeringen gælder på netværksniveau.
  2. Undtagelsesliste for godkendte tjenester: Sørg for, at jeres godkendte enterprise-løsning er whitelistet og tilgængelig, også via VPN.
  3. Endpoint-agent for mobile medarbejdere: For bærbare computere uden for kontoret skal blokeringen gælde på enhedsniveau. Microsoft Defender for Endpoint kan håndhæve politikker uanset netværkstilslutning.
  4. Logning, ikke kun blokering: Konfigurér systemet til at logge forsøg på at tilgå blokerede tjenester. Gentagne forsøg fra samme bruger er et signal om et uopfyldt behov. Og en samtale er mere effektiv end endnu en blokering.

Den organisatoriske side: giv dem noget bedre

Når I fjerner de uautoriserede værktøjer, skal et godkendt alternativ være klar. Enterprise-versioner som Microsoft Copilot kommer med databehandleraftaler, kontraktlig garanti for at data ikke bruges til modeltræning, og den sporbarhed IT-afdelingen mangler.

Gør det rigtige nemmere end det forkerte. Hvis din godkendte løsning kræver 14 klik og en VPN-forbindelse, mens ChatGPT kræver ét, har du allerede tabt.

Politikken er fundamentet

Du har brug for en intern AI-politik, der sætter klare rammer for medarbejderne. Den skal besvare tre spørgsmål: Hvad må jeg bruge? Hvad må jeg aldrig taste ind? Og hvem spørger jeg, hvis jeg er i tvivl?

Hvad må jeg bruge?

Godkendte AI-værktøjer fremgår af IT-portalen under "Godkendte applikationer". Pr. [dato] er følgende godkendt til brug med virksomhedens data: [Microsoft Copilot / jeres valgte løsning]. Alle andre AI-tjenester må ikke anvendes til arbejdsopgaver uden forudgående godkendelse fra IT-afdelingen.

Hvad må jeg aldrig taste ind?

Følgende datatyper må aldrig indtastes i et AI-værktøj, heller ikke et godkendt:

  • Personnumre eller andre direkte personidentifikatorer
  • Kundedata med navn og kontaktoplysninger kombineret
  • Kildekode fra produktionssystemer
  • Finansielle data, der ikke er offentligt tilgængelige
  • Fortrolige forhandlingsdokumenter eller tilbud

Hvem spørger jeg?

Er du i tvivl, eller har du et behov der ikke dækkes af de godkendte værktøjer? Kontakt IT-sikkerhed på [e-mail] eller brug selvbetjeningsportalen til at anmode om godkendelse af et nyt værktøj.

Uddannelse lukker de sidste huller

Compliance-træning, der bare siger "gør det ikke", skaber modstand. Træning med konkrete eksempler. Og som viser medarbejderen, hvordan de gør det rigtigt. Skaber medejerskab.

Et konkret eksempel der virker: Vis medarbejderne den side i ChatGPT's vilkår, der beskriver at prompts som udgangspunkt kan bruges til modelforbedring. Vis dem derefter den tilsvarende side i jeres enterprise-løsning, der garanterer det modsatte. Det tager to minutter og gør det abstrakte konkret.

Det er forskellen på kontrol og kultur. Og kulturen holder, når IT-afdelingen ikke kigger.

Skygge-AI forsvinder ikke af sig selv. Men organisationer, der kombinerer teknisk overblik, godkendte alternativer og en politik medarbejderne faktisk forstår, ser skygge-brugen falde markant. Det næste konkrete skridt: træk en DNS-rapport over AI-domæner fra de seneste 90 dage og se, hvad der dukker op. Dét overblik er udgangspunktet for alt andet.

Vil I have styr på persondata og AI, er vores guide til AI og GDPR et godt sted at starte.

Ofte stillede spørgsmål