Risken du godkände är inte risken du löper
De flesta styrelser ser fortfarande AI-risk som ett beslut de fattar: vilken modell som ska licensieras, vilken leverantör som ska litas på, vilket avtal som ska skrivas under. Den bilden är nu fel. Den exponering som spelar störst roll är den som ingen godkände. Verizons Data Breach Investigations Report 2026 fann att den regelbundna AI-användningen på företagets enheter tredubblades på tolv månader, från 15 till 45 procent av de anställda, och att två tredjedelar av dessa personer når verktygen via privata konton som ligger helt utanför företagets kontroll.
Detta är Shadow AI: kraftfull programvara som tas i bruk snabbare än någon policy hinner med. Det är nu den tredje vanligaste icke-skadliga insiderhandlingen som system för förhindrande av dataförlust flaggar, en fyrdubbling på ett enda år. Människorna som gör det är inte slarviga. De är produktiva anställda som löser verkliga problem med det bästa verktyget framför sig. Det är precis därför ett internt utskick inte stoppar det.
Din källkod är det första som lämnar företaget
När samma rapport rangordnade vad anställda faktiskt klistrar in i offentliga AI-verktyg låg källkod före alla andra kategorier med bred marginal, före bilder och strukturerad data. Det råaste sättet att läsa det fyndet är så här: källkod i en offentlig modell är immateriell egendom i någon annans träningspipeline. För ett företag vars fördel lever i dess kod, dess prislogik eller dess kundregister är det inte hypotetiskt. Det är en daglig, osynlig överföring av de tillgångar du betalas för att skydda.
Skadan annonserar inte sig själv. Det finns ingen incidentanmälan, inget lösenkrav, inget dramatiskt driftstopp. En modell blir helt enkelt lite bättre på att återskapa det du trodde var ditt, och en dag returnerar en konkurrents prompt något som känns bekant. Då är frågan inte hur du återställer datan. Den är om du ens kan bevisa att den lämnade företaget.
Tillsynsmyndigheten har redan sagt vad du ska göra
Den 15 juni 2026 ramade Europeiska datatillsynsmannen om Shadow AI som ett efterlevnadsproblem, inte ett supportärende. Data som matas in i ej godkända verktyg hamnar i en regulatorisk blind fläck: ingen överenskommelse om laglig grund för behandling, ingen klarhet om lagring, inget skydd för internationell överföring, ingen transparens om huruvida det tränar en modell. Enligt GDPR är en blind fläck inget försvar. Det är en öppen anmärkning som väntar på en revisor.
Det EDPS inte rekommenderade är ett förbud. Den sa att svaret är aktiv styrning: definiera vilken AI-användning som är tillåten, klassificera den data som aldrig får lämna företaget, genomdriv tekniska kontroller och ge folk ett godkänt verktyg som är tillräckligt bra för att de slutar gripa efter det ej godkända. Förbud misslyckas eftersom det inte ändrar drivkraften. Det flyttar bara samma beteende till någonstans där du inte längre kan se det.
Läs vidare: Microsoft rullar tillbaka sin möte-AI. Besluta nu. | Konkurrenter kan nu övervaka din GDPR



