Ta kontakt Snakk med en ekspert

19. april 2026

Sikkerhet rundt skygge-KI

Det starter som regel i det små. Noen bruker et KI-verktøy til å finpusse en vanskelig e-post. Noen aktiverer et KI-tillegg i en SaaS-app fordi det lover å spare en time i uken. Noen limer inn et avsnitt i en chatbot for å «få det til å høres bedre ut».

Så blir det rutine.

Og når det først er rutine, er det ikke lenger en enkel verktøybeslutning, men et spørsmål om datastyring: hva som deles, hvor det havner, og om dere kan dokumentere hva som skjedde hvis noe går galt.

Det er kjernen i sikkerhet rundt skygge-KI.

Målet er ikke å blokkere KI fullstendig. Det er å hindre at sensitive data eksponeres underveis.

Sikkerhet rundt skygge-KI i 2026

Skygge-KI er uautorisert bruk av KI-verktøy uten godkjenning eller tilsyn fra IT, ofte drevet av ønsket om fart og bekvemmelighet. Utfordringen er at den «nyttige snarveien» kan bli en blindsone når IT ikke ser hva som brukes, av hvem eller med hvilke data.

Sikkerhet rundt skygge-KI er viktig i 2026 fordi KI ikke bare er et frittstående verktøy de ansatte velger å bruke. Det bygges i økende grad direkte inn i applikasjonene dere allerede er avhengige av. Samtidig sprer det seg gjennom programtillegg, utvidelser og tredjeparts copiloter som kan hente ut forretningsdata nesten uten friksjon.

Og her finnes det en menneskelig realitet: 38 % av de ansatte innrømmer at de har delt sensitiv arbeidsinformasjon med KI-verktøy uten tillatelse. Det handler om mennesker som prøver å jobbe raskere, men som tar risikable beslutninger underveis.

Derfor ser Microsoft på dette som et datalekkasjeproblem, ikke et produktivitetsproblem.

I Microsofts veiledning om å forhindre datalekkasjer til skygge-KI er kjernerisikoen enkel: Ansatte kan bruke KI-verktøy uten tilstrekkelig tilsyn, og sensitive data kan havne utenfor kontrollene dere er avhengige av for styring og etterlevelse.

Og her er det mange team overser: Risikoen handler ikke bare om hvilket verktøy noen brukte. Den handler om hva verktøyet fortsetter å gjøre med dataene over tid.

Dette kalles «formålsglidning» (purpose creep), når data begynner å brukes på måter som ikke lenger samsvarer med det opprinnelige formålet, informasjonen som er gitt, eller avtalene som er inngått.

Men skygge-KI er ikke begrenset til én åpenbar chatbot. Det dukker opp i arbeidsflyter på tvers av markedsføring, HR, brukerstøtte og utvikling, ofte via nettleserbaserte verktøy og integrasjoner som er enkle å ta i bruk og vanskelige å spore.

To måter sikkerheten rundt skygge-KI svikter på

1.) Dere vet ikke hvilke verktøy som brukes eller hvilke data som deles

Skygge-KI er ikke alltid en skinnende ny app noen registrerer seg for.

Det kan være et KI-tillegg som er aktivert i en eksisterende plattform, en nettleserutvidelse eller en funksjon som bare vises for enkelte brukere. Det gjør det enkelt for KI-bruken å spre seg uten et tydelig «øyeblikk» der IT normalt ville vurdert eller godkjent den.

Det er best å behandle dette som et synlighetsproblem først: Hvis dere ikke pålitelig kan avdekke hvor KI brukes, kan dere heller ikke innføre konsekvente kontroller for å hindre datalekkasje.

2.) Dere har synlighet, men ingen reell måte å styre eller begrense bruken på

Selv når dere kan navngi verktøyene, svikter sikkerheten rundt skygge-KI hvis dere ikke kan håndheve konsekvent atferd.

Det skjer typisk når KI-aktiviteten foregår utenfor de administrerte identitetssystemene deres, omgår normal logging eller ikke er underlagt en tydelig policy som definerer hva som er akseptabelt.

Dere sitter igjen med «kjente ukjente»: Folk antar at det skjer, men ingen kan dokumentere det, standardisere det eller få kontroll på det.

Dette kan raskt bli et styringsproblem. Det skjer når organisasjonen mister oversikten over hvor data flyter og hvordan de brukes på tvers av arbeidsflyter og tredjeparter.

Slik gjennomfører dere en revisjon av skygge-KI

En revisjon av skygge-KI bør oppleves som rutinemessig vedlikehold, ikke som en razzia. Målet er å få klarhet raskt, redusere de største risikoene først og holde teamet i gang uten avbrudd.

Trinn 1: Kartlegg bruken uten å forstyrre

Start med å gå gjennom signalene dere allerede har, før dere sender ut en e-post til hele selskapet.

Praktiske steder å se:

  • Identitetslogger: hvem som logger på, til hvilke verktøy, og om kontoen er administrert eller personlig
  • Nettleser- og endepunkttelemetri på administrerte enheter
  • Administrasjonsinnstillinger i SaaS-tjenester og aktiverte KI-funksjoner
  • En kort, ikke-dømmende egenrapportering, for eksempel: «Hvilke KI-verktøy eller -funksjoner hjelper deg med å spare tid akkurat nå?»

Skygge-KI tas ofte i bruk først og fremst for produktivitetens skyld, ikke fordi folk prøver å omgå sikkerheten. Dere får bedre svar når kartleggingen presenteres som «hjelp oss å støtte dette på en trygg måte».

Trinn 2: Kartlegg arbeidsflytene

Ikke heng dere opp i verktøynavn. Kartlegg hvor KI berører det faktiske arbeidet.

Lag en enkel oversikt:

  • Arbeidsflyt
  • KI-berøringspunkt
  • Type input
  • Bruk av output
  • Eier

Trinn 3: Klassifiser hvilke data som legges inn i KI

Det er her sikkerheten rundt skygge-KI blir praktisk.

Bruk enkle kategorier som teamet kan bruke uten juridisk oversettelse:

  • Offentlig
  • Intern
  • Konfidensiell
  • Regulert (hvis relevant)

Trinn 4: Prioriter risiko raskt

Målet er ikke å lage en perfekt oversikt. Fokuset er å identifisere de største risikoene akkurat nå.

En enkel poengmodell kan hjelpe dere å gå raskt frem:

  • Hvor sensitive dataene er
  • Om tilgangen skjer via en personlig konto eller en administrert konto/SSO-konto
  • Hvor tydelige innstillingene for lagring og trening er
  • Muligheten til å dele eller eksportere dataene
  • Tilgjengelighet av revisjonslogging

Hvis dere holder dette trinnet enkelt, unngår dere fellen med å analysere alt og ikke fikse noe.

Trinn 5: Bestem utfallet

Ta beslutninger som er enkle å følge og enkle å håndheve:

  • Godkjent: Tillatt for definerte bruksområder, med administrert identitet og logging der det er mulig
  • Begrenset: Kun tillatt for input med lav risiko, uten sensitive data
  • Erstattet: Flytt arbeidsflyten over til et godkjent alternativ
  • Blokkert: Utgjør en uakseptabel risiko eller mangler gjennomførbare kontroller.

Slutt å gjette – begynn å styre

Sikkerhet rundt skygge-KI handler ikke om å stanse innovasjon. Det handler om å sørge for at sensitive data ikke havner i verktøy dere ikke kan overvåke, styre eller forsvare.

En strukturert revisjon av skygge-KI gir dere en repeterbar prosess: identifiser hva som er i bruk, forstå hvor det berører faktiske arbeidsflyter, definer tydelige grenser for data, prioriter de største risikoene og ta beslutninger som står seg.

Gjør det én gang, så reduserer dere risikoen umiddelbart. Gjør det til en fast kvartalsrutine, så slutter skygge-KI å komme som en overraskelse.

Hvis dere ønsker hjelp til å bygge opp en praktisk revisjon av skygge-KI for organisasjonen, kontakt oss i dag. Vi hjelper dere med å få synlighet, redusere eksponeringen og etablere sikkerhetsrammer uten å bremse teamet.

Artikkelen er brukt med tillatelse fra The Technology Press

ET Works Insights

Innholdet i Innsikt skrives av medlemmer av ET Works-teamet, som bygger på bred erfaring innen teknologi, drift, tjenesteleveranse og kundestøtte. Enten artiklene skrives individuelt eller i samarbeid, gjenspeiler hver av dem vårt engasjement for å dele praktisk kunnskap, utviklingen i bransjen og perspektiver fra hele virksomheten. Utover sine profesjonelle roller bidrar skribentene våre med ulike interesser og bakgrunner som former innsikten og kreativiteten bak arbeidet vårt.

Alle artikler av ET Works Insights

Hvordan kan vi hjelpe deg?

Vi er ekte mennesker med mange års samlet kunnskap og et genuint engasjement for å hjelpe kundene våre med å få mest mulig ut av teknologien.

"*" obligatorisk felt

Jeg godtar ET Works' personvern og vilkår*