ChatGPT a firemné dáta: pravidlá bezpečného používania AI vo firme
Zamestnanec skopíruje zmluvu s klientom do ChatGPT, aby dostal rýchly súhrn. Znie to nevinne. Problém je, že práve odoslal dôverné dáta na servery spoločnosti, ktorú vaša firma nijak nekontroluje. Bez pravidiel sa to deje každý deň vo firmách po celom Slovensku.
Prečo je ChatGPT vo firme iné riziko ako Google
ChatGPT a podobné AI nástroje sú neuveriteľne užitočné. Zároveň sa fundamentálne líšia od bežného googlovania. Keď zamestnanec niečo hľadá na Googli, firemnú dôvernú informáciu tam zvyčajne nezadá. Pri AI je to inak: nástroj aktívne vyzýva zadávať čo najkomplexnejší kontext, aby dal lepšiu odpoveď. A ľudia ho poslúchnu.
Podľa ENISA (Agentúra EÚ pre kybernetickú bezpečnosť) patrí neúmyselné zdieľanie interných informácií prostredníctvom externých cloudových nástrojov medzi rastúce hrozby pre organizácie v EÚ. Nejde pritom len o hackerov, ale aj o bežné ľudské chyby.
Aké dáta sú najohrozenejšie? Najčastejšie to sú obchodné zmluvy, osobné údaje zákazníkov a zamestnancov (teda GDPR-citlivé informácie), interné finančné podklady, zdrojové kódy a technické špecifikácie produktov.
Otázka pre vás: Vedia vaši zamestnanci, čo smú a čo nesmú zadávať do ChatGPT? Máte to niekde písomne?
Tri prístupy k AI vo firme: porovnanie
Firmy sa dnes typicky ocitajú v jednej z troch pozícií. Každá má iné riziká a iné náklady na nápravu.
1. Žiadne pravidlá (najčastejší stav)
Zamestnanci používajú AI nástroje podľa vlastného uváženia. Firma o tom vie alebo nevie. Žiadna kontrola, žiadna zodpovednosť. Toto je stav, v ktorom sa nachádza väčšina malých a stredných firiem.
2. Interná AI politika a školenie zamestnancov
Firma vytvorí písomné pravidlá: čo sa do AI nástrojov zadávať smie, čo nesmie a čo sa stane pri porušení. Zamestnancov sa v tom vyškolí. Je to výrazný krok vpred, ale stále závisí od dodržiavania pravidiel každým jednotlivcom.
3. Enterprise AI riešenia s kontrolou dát
Firma nasadí verziu AI, kde dáta neodchádzajú na verejné servery. Napríklad Microsoft 365 Copilot pracuje výhradne s dátami v tenantovi firmy, teda v prostredí, ktoré firma kontroluje. Alebo firma použije lokálne nasadený open-source model. Najvyššia úroveň ochrany, ale tiež najnáročnejšia na implementáciu a správu.
| Prístup | Ochrana dát | Náročnosť | Vhodné pre |
|---|---|---|---|
| Žiadne pravidlá | Žiadna | Nízka | Nikomu sa neodporúča |
| AI politika + školenie | Stredná | Stredná | MSP s obmedzeným rozpočtom |
| Enterprise AI (M365 Copilot, privátny model) | Vysoká | Vyššia | Firmy so citlivými dátami |
Ak vás zaujíma, čo všetko vstupuje do celkovej ceny pri zavádzaní AI vo firme, prečítajte si náš článok Koľko skutočne stojí nasadenie AI vo firme: čo všetko treba počítať.
Čo musí obsahovať firemná AI politika
Ak sa rozhodnete pre cestu internej politiky, jej obsah rozhoduje o tom, či bude funkčná alebo len papierová. Minimálny základ každej AI politiky tvorí niekoľko kľúčových bodov.
- Zoznam povolených nástrojov: Ktoré AI aplikácie smú zamestnanci používať a na aké účely.
- Kategorizácia dát: Čo je verejné, interné a dôverné. Dôverné dáta nesmú opustiť firemnú infraštruktúru.
- GDPR záväzok: Osobné údaje zákazníkov ani zamestnancov sa do verejných AI nástrojov nezadávajú nikdy.
- Zodpovednosť: Kto schvaľuje nové nástroje a kto rieši incident, ak dôjde k úniku.
- Pravidelná aktualizácia: AI trh sa mení rýchlo, politika musí držať krok.
Zamestnanci pritom potrebujú viac ako dokument na podpis. Potrebujú konkrétne príklady, čo sa smie a čo nie. To je úloha pre školenia o IT bezpečnosti, ktoré tému AI zahrnú priamo do kontextu ich každodennej práce.
Školenia IT bezpečnosti
Naučte zamestnancov rozpoznať, čo do AI nástrojov patrí a čo nie. Praktické školenie je najrýchlejší spôsob, ako znížiť riziko neúmyselného úniku dát.
Pozrieť službu →Kybernetická bezpečnosť
Technické opatrenia, ktoré bránia odchodu citlivých dát za hranice vašej siete. Ochrana musí fungovať aj vtedy, keď zamestnanec neurobí správne rozhodnutie.
Pozrieť službu →EU AI Act a čo z neho vyplýva pre firmy
Od roku 2026 sú pre firmy pôsobiace v EÚ záväzné ďalšie časti nariadenia EU AI Act. To nie je len záležitosť veľkých korporácií. Ak vaša firma používa AI systémy pri rozhodovaní o zákazníkoch, zamestnancoch alebo v procesoch, ktoré majú vplyv na ľudí, máte povinnosti aj vy. Podrobnejšie sa tejto téme venujeme v článku EU AI Act: čo to znamená pre vašu firmu a prečo to nestačí podceniť.
Ak vaša firma AI využíva aj v oblasti ľudských zdrojov, nezabudnite si prečítať aj AI pri nábore a v HR: pomocník alebo riziko pre vašu firmu?, kde sa riziká špecificky pre HR procesy rozoberajú do hĺbky.
Odporúčanie podľa typu firmy
Nie každá firma potrebuje rovnaký prístup. Tu je prehľad, čo dáva zmysel podľa veľkosti a charakteru vašej firmy.
Malá firma (do 20 ľudí)
Začnite jednoduchou písomnou politikou a krátkym školením. Kľúčové pravidlo: osobné údaje a zmluvy do verejného ChatGPT nikdy. To je minimum, ktoré ochráni pred najhoršími scenármi bez veľkej investície.
Stredná firma (20 až 150 ľudí)
Potrebujete kombináciu: písomná politika, pravidelné školenia a technické opatrenia (napr. blokovanie nepovolených AI aplikácií cez firemný firewall). Zvážte tiež IT audit, ktorý odhalí, kde vo vašej infraštruktúre dáta reálne odchádzajú bez vašej vedomosti.
Firma so citlivými dátami (zdravotníctvo, právo, financie)
Tu je jediná bezpečná cesta enterprise riešenie, kde dáta zostávajú vo vašom kontrolovanom prostredí. Správna firemná správa IT zahrnie nastavenie aj pravidelnú kontrolu toho, čo v prostredí skutočne prebieha.
Nastavte AI pravidlá skôr, ako to bude problém
Pomôžeme vám nastaviť bezpečné prostredie pre AI vo firme, od auditu súčasného stavu až po školenie zamestnancov.
Chcem bezpečnú AIAlebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07 · ✉️ linka@itpomoc.sk
O IT POMOC
IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností so správou IT pre firmy v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.
Čo by vás ešte mohlo zaujímať
Smú zamestnanci vôbec používať ChatGPT na pracovné účely?
Áno, pokiaľ firma neurčí inak a zamestnanec do nástroja nezadáva dôverné firemné informácie ani osobné údaje. Problémom nie je ChatGPT samotný, ale absencia pravidiel o tom, čo sa do neho zadáva. Bez písomnej politiky je akékoľvek používanie rizikovým krokom, za ktorý firma nesie zodpovednosť voči klientom aj regulátorom.
Je Microsoft 365 Copilot skutočne bezpečnejší ako verejný ChatGPT?
Áno, v zásadnom ohľade: Copilot pracuje výhradne s dátami vo vašom Microsoft 365 tenantovi a tieto dáta Microsoft nepoužíva na tréning svojich modelov. Dáta teda neopúšťajú vaše firemné prostredie. Stále však platí, že ak má zamestnanec prístup k súborom, ku ktorým by prístup mať nemal, Copilot mu ich na požiadanie zobrazí. Správne nastavenie prístupových práv je preto rovnako dôležité ako samotný výber nástroja.
Ako zistiť, ktoré AI nástroje naši zamestnanci aktuálne používajú?
Mnohí zamestnávatelia sú prekvapení, koľko rôznych AI aplikácií je v ich firme aktívnych bez ich vedomia. Odhalí to IT audit, ktorý zmapuje sieťovú prevádzku a zistí, na aké externé služby firemné zariadenia komunikujú. Je to dôležitý prvý krok pred tým, ako začnete pravidlá zavádzať: musíte vedieť, od čoho reálne štartujete.
Čo hrozí firme, ak dôjde k úniku dát cez AI nástroj?
Závisí to od povahy uniknutých dát. Ak išlo o osobné údaje fyzických osôb, ide o porušenie GDPR s možnou pokutou až do výšky 4 percent celosvetového ročného obratu firmy. Okrem regulačného postihu ide aj o reputačné riziko voči klientom a obchodným partnerom. V mnohých prípadoch je oveľa závažnejší obchodný dopad, teda strata dôvery, ako samotná pokuta.
Potrebujete pomôcť s IT vo vašej firme?
Kontaktujte nás pre nezáväznú konzultáciu.