Cloud Security Alliance (CSA) опублікував дослідження, яке фіксує системну проблему корпоративної безпеки в епоху AI. 98% організацій мають співробітників, які використовують несанкціоновані AI-інструменти. Середня компанія порушує внутрішні правила роботи з даними 223 рази на місяць — і переважна більшість цих порушень пов’язана саме з AI-додатками.
Деталі
Проблема вже давно вийшла за межі «хтось вставив дані у ChatGPT». Нове покоління загроз — автономні AI-агенти. Вони читають файли, викликають API, запускають команди, звертаються до баз даних і запускають інших агентів. При цьому успадковують повноваження доступу від співробітника, який їх запустив.
Критична деталь: 47% використання AI в компаніях відбувається через особисті облікові записи. Такі акаунти повністю обходять корпоративний SSO, identity governance та журнали аудиту. Безпековий відділ не бачить цих дій взагалі. Ще гірше — 79% організацій не мають видимості в те, які AI-агенти та MCP-підключені системи існують у їхній інфраструктурі.
CSA формулює це так: «Внутрішня загроза — вже не лише людина. Дедалі частіше це автономна система, що діє від її імені.» Агент може продовжувати роботу після завершення сесії користувача, і при цьому ніхто в компанії не знає, що саме він робить і з якими даними взаємодіє.
Що це означає для українського B2B
Для компаній із EU-клієнтами або тих, хто планує вихід на ринки ЄС, це не абстрактна загроза. EU AI Act і GDPR формують конкретні вимоги: компанія зобов’язана знати, які AI-системи обробляють персональні чи комерційно чутливі дані. Відсутність внутрішньої AI-політики при наявному shadow AI — це пряме порушення, яке може призвести до штрафів до 3% річного обороту.
Для більшості українських B2B-компаній ця проблема актуальна вже зараз, а не «через три місяці». Якщо у вас немає формального реєстру AI-інструментів, немає правил щодо корпоративних і особистих акаунтів, немає контролю за тим, які дані потрапляють у зовнішні AI-сервіси, — ви статистично входите в ті 98%. Це не привід для паніки, але привід закрити питання до того, як його підніме клієнт або регулятор.
Практичний мінімум: зафіксуйте, які AI-інструменти реально використовує команда (часто результат здивує), визначте категорії даних, які не можна передавати в зовнішні сервіси, і пропишіть це правилом — хоча б у двох абзацах. CSA рекомендує фокусуватися на видимості та контролі, а не на заборонах, бо поширення AI-агентів неможливо зупинити директивами.
Контекст
На початку 2026 року OpenAI додав до ChatGPT Enterprise новий рівень governance: адмін-сторінку для контролю AI-скілів і розширену підтримку Compliance Logs. Це прямий відгук на ту саму проблему — корпоративний ринок вимагає аудиторського сліду для AI-дій. Рух іде в правильному напрямку, але gap між тим, що вже є у продуктах, і тим, що реально налаштовано у більшості компаній, залишається великим.
Що далі
CSA очікує, що регуляторний тиск у сфері AI governance посилиться до кінця 2026 року — паралельно з набранням чинності ключових положень EU AI Act. Компанії, які сформують базову AI-політику зараз, витратять на це значно менше зусиль, ніж ті, хто робитиме це під тиском перевірки.
Першоджерело: Shadow AI Agents: The Insider Threat You’re Not Monitoring Yet · Cloud Security Alliance · 2026-05-26