Letar du efter en kortare översikt?
AI Summary
Viktiga ögonblick
Vad är Shadow AI?
AI-verktyg som används utan formellt godkännande och skapar insynsproblem i organisationen.Risker med Shadow AI
Oauktoriserade AI-verktyg kan leda till dataläckage, complianceproblem och säkerhetsrisker.MSP:s roll i AI-styrning
MSP:er kan erbjuda AI-governance som en återkommande tjänst för att kartlägga, övervaka och kontrollera AI-användning.Utveckling mot Managed Intelligence Provider
MSP-modellen utvecklas till MIP där AI blir en integrerad och kontrollerad del av kundens verksamhet.AI-verktyg sprids snabbt på arbetsplatser, men många används helt utanför IT-avdelningens kontroll. Pax8 varnar nu för att Shadow AI utvecklas till en växande säkerhets- och complianceutmaning. Samtidigt ser bolaget en ny affärsmöjlighet för MSP-företag som kan erbjuda AI-styrning, övervakning och säkerhet som löpande tjänster.
Anställda använder redan AI för att skriva texter, analysera dokument, sammanfatta möten, utveckla kod och automatisera arbetsuppgifter.
Problemet är att IT-avdelningen inte alltid vet vilka verktyg som används, vilken företagsinformation som delas med dem eller vilka AI-agenter som har tillgång till organisationens system.
Det är fenomenet som brukar kallas Shadow AI.
Pax8 lyfter nu frågan som en av de växande säkerhetsutmaningarna för små och medelstora företag och deras IT-leverantörer. Samtidigt menar bolaget att utvecklingen öppnar en ny marknad för Managed Service Providers, MSP:er, som kan hjälpa kunder att upptäcka, kontrollera och säkra användningen av AI.
Vad är Shadow AI?
Shadow AI kan beskrivas som AI-verktyg som används inom en organisation utan formellt godkännande eller kontroll från IT- eller säkerhetsfunktionen.
Det kan handla om vanliga AI-chattbotar, webbaserade AI-tjänster, webbläsartillägg, automatiseringsverktyg eller AI-agenter som en medarbetare installerat för att effektivisera sitt arbete.
Problemet är alltså inte nödvändigtvis AI-verktyget i sig.
Risken uppstår när organisationen saknar insyn i hur verktyget används, vilken information det får tillgång till och vad som händer med informationen efter att den lämnat företagets kontrollerade miljö.
Microsoft beskriver samma problem. Företaget konstaterar att AI redan används inom organisationer oavsett om användningen formellt har godkänts. Microsoft skiljer bland annat mellan externa AI-verktyg som anställda börjar använda på egen hand och interna AI-agenter som aldrig registrerats eller förts in under organisationens säkerhets- och styrningspolicyer.
Företagsdata kan lämna den kontrollerade miljön
Ett enkelt exempel är en anställd som använder en publik AI-tjänst för att analysera ett kundavtal.
För användaren kan det vara ett effektivt sätt att snabbt sammanfatta ett långt dokument.
För organisationen kan samma handling innebära att kundinformation, kommersiella villkor eller annan känslig information överförs till en extern tjänst som aldrig granskats eller godkänts av företaget.
Samma problem kan uppstå med källkod, ekonomiska rapporter, personuppgifter, interna strategidokument och inloggningsuppgifter.
Pax8 delar in riskerna i tre övergripande områden: säkerhet, compliance och operativ risk.
Oauktoriserade AI-verktyg kan exponera information mot externa system. Bristande dokumentation kan göra det svårt att visa regelefterlevnad vid en revision, medan okontrollerade AI-agenter kan skapa ytterligare komplexitet kring identiteter, behörigheter och incidenthantering.
AI-agenter gör problemet större
Utvecklingen av agentisk AI gör frågan ännu mer komplex.
En traditionell AI-chattbot svarar huvudsakligen på frågor från användaren. En AI-agent kan däremot ges möjlighet att utföra uppgifter, kommunicera med andra system och använda företagets data.
Det innebär att en okontrollerad agent potentiellt kan ha betydligt större åtkomst än en vanlig AI-applikation.
Microsoft har därför börjat bygga särskilda funktioner för Shadow AI i Microsoft 365. Administratörer kan identifiera och övervaka AI-agenter som används utan IT-avdelningens godkännande. Microsoft pekar bland annat ut dataläckage, complianceproblem, säkerhetsbrister och avsaknad av spårbarhet som risker med okontrollerade agenter. Funktionen är för närvarande i public preview.
Shadow AI växer snabbare än företagens kontroll
Pax8 hänvisar till undersökningar där 88 procent av organisationerna använder AI inom minst en affärsfunktion, samtidigt som endast 38 procent har en formell AI-policy.
Bolaget lyfter även uppgifter om att 78 procent av AI-användarna tar med sig egna AI-verktyg till arbetsplatsen.
Siffrorna illustrerar ett centralt problem: användningen av AI kan utvecklas betydligt snabbare än företagens interna styrning.
Även Cloud Security Alliance har varnat för utvecklingen. Organisationen beskriver Shadow AI som en växande attackyta där anställda inte bara använder oauktoriserade AI-applikationer utan även kopplar AI till företagsdata, automatiseringsflöden och andra interna resurser utan traditionell säkerhetsgranskning.
Pax8 ser en ny affärsmodell för MSP-företag
Samtidigt som Shadow AI skapar nya risker ser Pax8 en tydlig kommersiell möjlighet för kanalbolag.
Bolaget argumenterar för att MSP:er kan göra AI governance, styrning och kontroll av AI, till en återkommande managed service.
Det innebär att AI-styrning inte behöver behandlas som ett enskilt konsultprojekt.
MSP-företaget kan i stället erbjuda en löpande tjänst där kundens AI-miljö kontinuerligt kartläggs, övervakas och anpassas efter nya verktyg, säkerhetskrav och regelverk.
Från AI-inventering till löpande övervakning
Pax8 beskriver flera komponenter som kan ingå i en sådan tjänst.
Ett första steg är en AI Discovery Assessment där MSP-företaget kartlägger vilka AI-verktyg och agenter som faktiskt används inom kundens organisation.
Därefter kan verktygen klassificeras utifrån risk och delas upp mellan godkända, oönskade och sådana som behöver ytterligare granskning.
Nästa steg kan omfatta policyer för AI-användning, identitets- och behörighetskontroller, endpoint-säkerhet, Data Loss Prevention, övervakning, utbildning och dokumentation.
Pax8 rekommenderar MSP:er att paketera dessa funktioner som återkommande tjänster snarare än en engångsinsats.
EU-regler gör AI-styrning mer aktuell
För europeiska företag får frågan ytterligare betydelse genom EU:s regelverk för artificiell intelligens.
Det betyder inte att all användning av ett oauktoriserat AI-verktyg automatiskt är ett brott mot AI Act. Vilka skyldigheter som gäller beror bland annat på hur AI-systemet används och organisationens roll.
Men organisationer behöver i allt högre grad förstå vilka AI-system som faktiskt används för att kunna bedöma risk, ansvar och vilka krav som gäller.
Det gör en korrekt inventering av AI-miljön till en viktig del av företagens bredare governancearbete.
Från MSP till Managed Intelligence Provider
Pax8 placerar utvecklingen i en större förändring av IT-kanalen.
Bolaget använder allt oftare begreppet Managed Intelligence Provider, MIP, för att beskriva nästa steg efter den traditionella MSP-modellen.
I den modellen säljer partnern inte bara drift, molntjänster, licenser och cybersäkerhet. Partnern hjälper också kunden att implementera, kontrollera och optimera AI som en löpande del av verksamheten.
Pax8 har under september publicerat flera material kring hur AI governance kan omvandlas till återkommande intäkter och beskriver området som en tillväxtmarknad för MSP- och MIP-aktörer.
Säker AI kan bli en ny återkommande IT-tjänst
Shadow AI påminner på många sätt om utvecklingen kring Shadow IT.
När molntjänster blev enkla att köpa började medarbetare och avdelningar använda SaaS-applikationer utan att vänta på IT-avdelningen. Säkerhetsbranschen svarade så småningom med nya verktyg för upptäckt, identitet, åtkomstkontroll och dataskydd.
AI kan nu driva fram en liknande utveckling, men med en viktig skillnad.
AI-agenter kan få möjlighet att inte bara lagra och bearbeta information utan också utföra handlingar i andra system.
Det gör frågan om synlighet och kontroll ännu viktigare.
För MSP-marknaden kan resultatet bli en ny kategori av återkommande tjänster kring AI-inventering, governance, säkerhet, compliance och övervakning.
Pax8:s budskap är därför inte att företag ska försöka stoppa användningen av AI. Strategin är snarare att identifiera den AI som redan används och skapa en kontrollerad miljö där medarbetarna kan fortsätta använda tekniken utan att organisationen tappar kontrollen över data, identiteter och säkerhet.