Shadow AI là gì? Rủi ro, nguyên nhân và cách kiểm soát trong doanh nghiệp

shadow ai là gì

Shadow AI là việc nhân viên dùng công cụ trí tuệ nhân tạo chưa được doanh nghiệp phê duyệt để xử lý công việc, gây ra nhiều rủi ro, sự cố an ninh và rò rỉ thông tin, mang đến thiệt hại cho doanh nghiệp.

 shadow ai là gì
Shadow ai là gì?

Shadow AI là gì?

Shadow AI là việc nhân viên sử dụng công cụ AI nằm ngoài danh mục được doanh nghiệp phê duyệt và ngoài tầm kiểm soát của bộ phận IT.

2 điểm rủi ro Shadow AI:

  1. Dữ liệu rò rỉ ngay lập tức: Khi dán văn bản vào chatbot AI công cộng, thông tin ngay lập tức chuyển đến máy chủ nhà cung cấp và có thể bị sử dụng để huấn luyện (train) mô hình AI thế hệ tiếp theo.
  2. Rào cản sử dụng gần bằng 0: Chỉ cần một tab trình duyệt hoặc một tiện ích mở rộng, hoàn toàn không để lại dấu vết cài đặt phần mềm trên thiết bị.

Shadow AI phần lớn không xuất phát từ hành vi cố ý phá hoại. Nhân viên sử dụng công cụ chưa duyệt vì muốn hoàn thành công việc nhanh hơn trong khi doanh nghiệp chưa cung cấp một giải pháp thay thế hợp lệ. Đây cũng là một điểm cần lưu ý trong kỷ nguyên dữ liệu là tài nguyên nhưng áp lực ứng dụng AI vẫn đang đặt nặng lên vai đội ngũ nhân sự mà chưa có ràng buộc rõ ràng. 

4 dạng Shadow AI phổ biến nhất trong doanh nghiệp

Dạng Shadow AIMô tả chi tiếtMức độ khó phát hiện
1. Chatbot công cộng qua trình duyệtSử dụng tài khoản cá nhân (ChatGPT, Claude, Gemini) dán dữ liệu công việc.Trung bình (Kiểm soát được qua Network Log)
2. Tiện ích mở rộng Add-on trình duyệt tóm tắt trang, hỗ trợ viết email có quyền đọc toàn màn hình.Cao (Cần công cụ quản lý trình duyệt)
3. App bên thứ ba kết nối SSOCông cụ AI xin quyền truy cập Gmail, Google Drive, Outlook qua cơ chế Đăng nhập bằng Google/Microsoft.Cao (Chỉ thấy khi rà soát danh mục App đã cấp quyền)
4. AI nhúng ngầm trong SaaSNhà cung cấp phần mềm (CRM, HR) tự cập nhật tính năng AI xử lý dữ liệu mà không thông báo.Rất cao (Doanh nghiệp bị thụ động)

Dạng thứ tư là dạng đáng lưu tâm nhất về mặt quản trị. Doanh nghiệp không chọn dùng công cụ AI nào cả, nhưng nhà cung cấp phần mềm bật tính năng AI trong bản cập nhật, và dữ liệu vốn nằm trong hệ thống nội bộ bắt đầu được xử lý bởi một mô hình mà không ai trong doanh nghiệp phê duyệt.

Dạng thứ ba tạo ra rủi ro dai dẳng nhất vì quyền truy cập không tự hết hạn. Một công cụ được cấp quyền đọc hộp thư từ 2 năm trước vẫn giữ quyền đó cho tới khi có người chủ động thu hồi, kể cả khi nhân viên cấp quyền đã nghỉ việc.

 shadow ai là gì
Có 4 dạng shadow ai phổ biến trong doanh nghiệp

Báo cáo về mức độ phổ biến của Shadow AI (2025 – 2026)

  • 78% nhân sự tự mang công cụ AI cá nhân vào làm việc tại công sở. Khoảng 47% người dùng truy cập các công cụ này qua tài khoản cá nhân, tức là hoàn toàn nằm ngoài cơ chế kiểm soát dữ liệu của doanh nghiệp (Microsoft WorkLab).
  • 158+ công cụ AI ngầm đang hoạt động trong một doanh nghiệp trung bình mà bộ phận IT không hề hay biết (Gartner).
  • 46% nhân viên thừa nhận từng dán dữ liệu bảo mật của khách hàng, mã nguồn (source code) hoặc tài liệu M&A vào chatbot công cộng (Cyberhaven).
  • Chỉ 23% tổ chức ban hành khung quản trị AI (AI Governance) chính thức (Deloitte).

→ Xem thêm: AI Governance là gì

Shadow AI gây ra những rủi ro gì?

Shadow AI không chỉ dừng lại ở vấn đề bảo mật thông tin mà còn trực tiếp kéo lùi hiệu quả tài chính của doanh nghiệp:

  • Rò rỉ bí mật kinh doanh & Dữ liệu khách hàng: Dữ liệu bị bên thứ ba lưu trữ và machine learning.
  • Cơ sở hạ tầng bị tấn công: Các ứng dụng được cấp quyền OAuth giữ quyền truy cập tài nguyên doanh nghiệp vô thời hạn.
  • Mở rộng trách nhiệm pháp lý: Vi phạm các quy định về an toàn thông tin và bảo mật dữ liệu cá nhân.
  • Sai sót nghiệp vụ không truy vết được: Quyết định sai dựa trên kết quả hallucination của AI mà không thể giải trình.
  • Gián đoạn quy trình khi nhân sự nghỉ việc: Quy trình phụ thuộc vào tài khoản AI cá nhân của nhân viên.

Làm sao phát hiện shadow AI đang tồn tại trong doanh nghiệp?

 shadow ai là gì
Cầm thắt chặt rà soát dữ liệu

Có 6 nguồn dữ liệu để rà soát:

  1. Danh sách ứng dụng đã được cấp quyền. Rà soát trong bảng quản trị của bộ công cụ văn phòng doanh nghiệp đang dùng để tìm các ứng dụng bên thứ ba đã được cấp quyền truy cập hộp thư, lịch và kho tài liệu. Đây là nguồn cho kết quả bất ngờ nhất trong hầu hết đợt kiểm kê.
  2. Tiện ích mở rộng trình duyệt. Kiểm kê tiện ích đã cài trên máy nhân viên, chú ý các tiện ích có quyền đọc nội dung trang hoặc truy cập bộ nhớ tạm.
  3. Nhật ký truy cập mạng. Đối chiếu lưu lượng đi ra với danh sách tên miền của các nhà cung cấp AI phổ biến, gồm cả các dịch vụ hỗ trợ viết, tóm tắt và tạo ảnh.
  4. Truy vấn tên miền và lưu lượng gọi giao diện lập trình. Phát hiện các kết nối tới điểm cuối xử lý mô hình, thường là dấu hiệu của công cụ tự xây hoặc kịch bản tự động do nhân viên viết.
  5. Bản cập nhật của các phần mềm đang dùng. Rà lại các phần mềm nhân sự, bán hàng, kế toán để xác định tính năng AI nào đã được nhà cung cấp bật mặc định.
  6. Khảo sát nội bộ ẩn danh có cam kết miễn trách. Đây là cách duy nhất thấy được công cụ dùng trên thiết bị cá nhân. Điều kiện để khảo sát cho kết quả thật là cam kết rõ ràng rằng câu trả lời không dẫn tới xử lý kỷ luật.

6 bước kiểm soát Shadow AI mà không làm giảm năng suất

  1. Rà soát & Tuyên bố miễn trách đợt đầu: Tạo cơ hội cho nhân viên khai báo các công cụ AI đang dùng mà không sợ bị xử lý kỷ luật.
  2. Phân loại dữ liệu thành 3 nhóm: Xác định rõ đâu là dữ liệu công khai, dữ liệu nội bộ và dữ liệu bảo mật/định danh. Với nhóm dữ liệu dán nhãn “nội bộ”, cần tắt tùy chọn dùng dữ liệu để huấn luyện và chỉ khi phê duyệt AI mới được truy cập. 
  3. Cấp công cụ AI Doanh nghiệp: Mua bản quyền tài khoản doanh nghiệp (ChatGPT Team/Enterprise, Copilot) cho các bộ phận có nhu cầu cao.
  4. Thiết lập quy trình duyệt công cụ thần tốc: Xử lý đề xuất sử dụng công cụ AI mới trong 48 – 72 giờ.
  5. Thu hồi quyền truy cập (OAuth Cleanup): Đặt lịch tự động kiểm tra và thu hồi quyền truy cập của các ứng dụng bên thứ ba định kỳ.
  6. Cảnh báo thời gian thực: Sử dụng phần mềm kiểm soát trình duyệt để đưa ra cảnh báo ngay khi nhân viên chuẩn bị dán dữ liệu nhạy cảm.

Doanh nghiệp nhỏ (SME) có cần kiểm soát Shadow AI không?

Có. Quy định phân loại rủi ro AI và Luật Bảo vệ dữ liệu cá nhân 2026 áp dụng cho mọi quy mô doanh nghiệp. Doanh nghiệp SME chỉ cần bắt đầu bằng Bảng phân loại dữ liệu và danh mục công cụ AI được phép dùng.

Dùng ChatGPT miễn phí xử lý thông tin khách hàng có vi phạm luật không?

Có nguy cơ cao vi phạm điều khoản chuyển dữ liệu cá nhân ra nước ngoài của Luật Bảo vệ dữ liệu cá nhân 2026, với mức phạt có thể lên tới 5% doanh thu năm trước đó.

Cấm nhân viên dùng ChatGPT có phải giải pháp không?

Không, vì cấm mà không cấp công cụ thay thế chỉ đẩy việc sử dụng sang thiết bị cá nhân, nơi doanh nghiệp mất hoàn toàn khả năng quan sát. Cách cho kết quả đo được là làm cho công cụ hợp lệ dễ dùng hơn đường vòng, với ghi nhận tỷ lệ dùng công cụ chưa phê duyệt giảm từ 47% xuống 12% trong 90 ngày ở các tổ chức triển khai cổng truy cập AI dùng chung.

Facebook
LinkedIn
Email
Print
Viện Công Nghệ Châu Á - AIT

Trường Quản Lý - SOM

Mục tiêu của chúng tôi tại Trường Quản lý (SOM) là tác động đến chất lượng giáo dục và thực tiễn quản lý ở khu vực Châu Á – Thái Bình Dương và trên toàn thế giới: nhằm thúc đẩy sự phát triển bền vững, dẫn đầu công nghệ, tinh thần kinh doanh, sự giàu có sự sáng tạo và niềm tự hào.

0
Năm
Thành lập
0 0
Chương trình
Đào tạo

CONTACT US

Kết nối cùng SOM-AIT để cập nhật thêm thông tin về các chương trình: Thạc sĩ, Tiến sĩ, Đào tạo ngắn hạn, học bổng…

Tư vấn
Chat ngay
Gọi ngay
Đăng ký
Chat
Gọi ngay

ĐĂNG KÝ TƯ VẤN

Form đầy đủ
Họ và tên
Họ và tên