Varjo-IT:n rinnalle on noussut uusi uhka: varjo-AI. Kun työntekijät ottavat tekoälypalveluita ja -agentteja käyttöön ilman yrityksen hyväksyntää, tavoitteena on yleensä työn tehostaminen, ei sääntöjen rikkominen. Samalla yrityksen tietoturva, tietosuoja ja liiketoiminnan kannalta kriittiset tiedot voivat kuitenkin päätyä hallitsemattomien palveluiden käsiteltäväksi, kirjoittaa Petteri Järvinen.
Tietohallinnon päänsärkynä ovat jo pitkään olleet liian osaavat ja fiksut käyttäjät. He eivät tyydy yrityksen omien sovellusten ja palvelujen käyttöön, vaan lähtevät omin päin hakemaan jotain parempaa netistä.
Ja sitähän löytyy. Verkossa on kosolti palveluita, jotka peittoavat yritysten kankeat sisäiset järjestelmät mennen tullen. Miksi tapella oman sähköpostin ja VPN-yhteyden kanssa, kun Gmail toimii yhtä hyvin etätöissä mökillä kuin ulkomaan matkallakin? Miksi tyytyä Microsoftin pilveen ja Onedriveen, kun tiedostoja voi jakaa helpommin Dropboxilla? Eivätkä paremmat palvelut edes maksa mitään.
Ilmiötä kutsutaan varjo-IT:ksi (shadow IT). Varjo-IT asettuu yritykseen salakavalasti. Työntekijät ottavat palveluita käyttöön omin luvin, koska tarvitsevat niitä työssään. He tietävät rikkovansa ohjeita, mutta tekevät sen hyvässä tarkoituksessa. On kaikkien etu, että työasiat sujuvat nopeasti ja tehokkaasti.
Mutta: nämä palvelut ovat helppokäyttöisiä usein siksi, ettei niissä ole tarvinnut panostaa tietoturvaan yhtä paljon kuin yrityksen omissa palveluissa.
Pahimmillaan netistä löytyneet palvelut ovat suoranaisia huijauksia tai niiden bisnesmalli perustuu tietojen keräämiseen. Ongelma ei kuitenkaan ole välttämättä itse palvelu vaan se, ettei yritys tiedä sen olevan käytössä eikä voi hallita sen tietoturvaa, käyttöoikeuksia tai tietojen sijaintia. Erityisesti henkilötietojen ja luottamuksellisen yritystiedon käsittely voi muodostaa merkittävän riskin.
Varjo-IT asettaa tietohallinnon hankalaan asemaan. Toisaalta edistyneet käyttäjät ovat yrityksen etu, mutta toiminta ei saa tapahtua turvallisuuden kustannuksella. Virallisen IT:n pitäisi pystyä omilla järjestelmillään kilpailemaan avointen ja villien nettipalveluiden kanssa. Asetelma on epäreilu.
Koulutus ja ohjeistus auttavat työntekijöitä ymmärtämään varjopalveluiden riskit. Mukavuus kertaa turvallisuus on edelleen vakio. Hyvä tietohallinto ja riittävä resursointi auttavat suurentamaan vakiota niin, että sekä mukavuus että turvallisuus tulevat huomioiduksi.sen sijaan, että katsottaisiin eteenpäin.
Varjo-AI vie ilmiön uudelle tasolle
Tekoäly nostaa varjo-IT:n ongelmat toiseen potenssiin. Jokainen työntekijä haluaa olla tuottava, pysyä mukana tekoälykehityksessä ja hoitaa työnsä vähemmällä vaivalla. Jos yritys ei tarjoa työntekijöilleen tekoälylisenssejä hallitusti, ihmiset hakevat palvelut muualta.
Yksi tekoälyn tarjoamista työn helpottajista ovat agentit. Ne pystyvät käyttämään erilaisia järjestelmiä, palveluita ja sovelluksia käyttäjän puolesta. Rutiinitehtävät, kuten tiedonhaku, raportin koostaminen tai vaikkapa matkalaskun tekeminen, sujuvat liki automaattisesti – kunhan tekoälylle on annettu lupa toimia niissä. Rutiinitehtävät, kuten tiedonhaku, raportin koostaminen tai vaikkapa matkalaskun tekeminen, sujuvat liki automaattisesti – kunhan tekoälylle on annettu lupa hallita Windowsia, selainta ja sovelluksia.
Kun omin silmin näkee, miten näppärästi agentit nopeuttavat ikäviä rutiineja, varoitukset alkavat unohtua. Luottamus tekoälyyn lisääntyy ja annamme sille yhä enemmän oikeuksia koneellamme. Ensin tiedostot yhdessä kansiossa, sitten selaimen hallinta, seuraavana sähköposti ja lopulta talon sisäiset järjestelmät.
Tekoälyn hallusinointi saattaa aiheuttaa yritykselle ikäviä yllätyksiä. Aivan uudelle tasolle tietoturvahaasteet nousevat sitten, kun myös rikolliset oppivat hyödyntämään näitä trendejä. Agentin kyydissä rosvo pystyy ohittamaan yrityksen perinteiset reunasuojaukset, kuten palomuurit ja haittaohjelmien torjunnan. Agentti toimii käyttäjän oikeuksilla ilman, että käyttäjä itse tietää.
Tietohallinto on lähtökohtaisesti aina hieman kehityksen perässä. Generatiivista tekoälyä on juuri opittu hallitsemaan, kun työntekijöille pitäisi jo tarjota hallittuja ja tietoturvallisia agentteja. Kun ne on lähivuosina saatu aisoihin, innokkaimmat työntekijät ovat jo löytäneet jotain muuta.
Varjo-AI on väistämätön osa tietotekniikan evoluutiota. Yritysten kannattaa tarjota työntekijöille turvalliset ja hallitut tekoälyratkaisut, kouluttaa niiden käyttöön sekä huolehtia siitä, että tietoturva pysyy kehityksen mukana. Kun työntekijöillä on käytössään toimivat työkalut, tarve etsiä vaihtoehtoja varjoista vähenee merkittävästi.
——————–
Petteri Järvinen
Petteri Järvinen on it-asiantuntija, veteraaninörtti, tietokirjailija ja puhuja. Tietotekniikan, tietoturvan ja digiaiheiden kansantajuistaminen on ollut hänen elämäntehtävänsä 1980-luvun alusta lähtien.



