Statistici Shadow AI 2026: cât costă, de fapt, AI-ul folosit fără știrea companiei
    AcasăBlogStatistici Shadow AI 2026: cât costă, de fapt, AI-ul folosit fără știrea companiei
    Security

    Statistici Shadow AI 2026: cât costă, de fapt, AI-ul folosit fără știrea companiei

    AI-ul folosit fără aprobarea companiei apare în 43% dintre incidentele de securitate legate de AI și scumpește vizibil o breșă. Cifrele care contează, cu surse, actualizate trimestrial.

    22 septembrie 20269 min citire

    Acum doi ani, „shadow AI” era o notă de subsol în rapoartele de securitate: o anecdotă despre angajați care lipesc texte în ChatGPT. În studiul Cost of a Data Breach 2026, realizat de IBM împreună cu Ponemon Institute, folosirea AI fără aprobarea organizației apare în 43% dintre incidentele de securitate legate de AI, față de 20% cu un an înainte. O breșă în care este implicat costă, în medie, 5,39 milioane de dolari.

    Problema nu este că firmele folosesc AI. Problema este AI-ul pe care nu îl urmărește nimeni: conturi personale de chatbot, extensii de browser, un abonament gratuit deschis de cineva în 2024 și nemenționat nimănui. Pagina de față adună cifrele care măsoară cu adevărat fenomenul, din cele patru seturi de date care îl măsoară bine, și explică ce spune și ce nu spune fiecare număr. Fiecare cifră trimite la sursă. Actualizăm pagina trimestrial, iar data din antet este data ultimei verificări.

    Shadow AI în 2026: cifrele esențiale

    • 43% dintre incidentele de securitate legate de AI au implicat shadow AI în 2026, față de 20% în 2025 (IBM, 2026).
    • 5,39 milioane USD este costul mediu al unei breșe în care e implicat shadow AI, față de o medie globală de 4,99 milioane USD (IBM, 2026).
    • 68% dintre organizațiile care au suferit o breșă nu aveau nicio politică de guvernanță a AI, mai rău decât cei 63% de anul trecut (IBM, 2026).
    • 47% dintre angajații care folosesc AI generativ la muncă o fac încă prin conturi personale, neadministrate de companie, față de 78% cu un an înainte (Netskope, 2026).
    • 39,7% din totalul datelor trimise către instrumente AI conțin informații sensibile (Cyberhaven, 2026).
    • 223 de încălcări pe lună ale politicilor de date prin AI generativ înregistrează, în medie, o singură organizație, dublu față de anul anterior (Netskope, 2026).
    • 1 din 5 incidente legate de AI s-a încheiat cu o amendă din partea unei autorități (IBM, 2026).

    Shadow AI nu e o excepție. E felul în care se face o bună parte din munca cu AI

    Să începem cu cea mai solidă cifră despre utilizare. Raportul Cloud and Threat Report 2026 al Netskope, construit pe telemetrie de rețea din baza sa de clienți, nu pe chestionare, arată că 47% dintre utilizatorii de AI generativ de la muncă accesează instrumentele prin conturi personale, fie exclusiv, fie în paralel cu un cont aprobat de firmă. Cu un an înainte, procentul era 78%. E un progres real. Și, în același timp, înseamnă că aproape jumătate dintre utilizatori lucrează în continuare în afara oricărui control pe care compania l-ar putea vedea.

    Raportul 2026 AI Adoption & Risk Report al Cyberhaven, care observă utilizarea AI la nivel de browser și de stație de lucru, plasează ponderea angajaților care folosesc conturi personale la aproximativ o treime. Defalcarea pe instrumente este cifra cu adevărat utilă: 32,3% din utilizarea ChatGPT și 24,9% din utilizarea Gemini s-au făcut prin conturi personale, în timp ce pentru Claude ponderea a fost 58,2%, iar pentru Perplexity 60,9%. Tiparul e simplu. Instrumentele cu contracte enterprise mature sunt folosite prin identități corporative; instrumentele mai noi sunt folosite prin contul pe care angajatul îl avea deja.

    Raportul Data Breach Investigations Report 2025 al Verizon adaugă dimensiunea identității: 15% dintre angajați accesau în mod curent sisteme de AI generativ de pe dispozitive ale companiei, iar 72% dintre aceștia o făceau cu o adresă de e-mail personală, ceea ce înseamnă că interacțiunea era invizibilă pentru autentificarea unică, pentru jurnale și pentru politicile de retenție deopotrivă.

    O rezervă se aplică tuturor cifrelor din această secțiune. Niciun institut de statistică nu măsoară shadow AI. Toate numerele de mai sus vin de la furnizori care își observă propriii clienți, iar acei clienți sunt, prin definiție, organizații care au cumpărat monitorizare. Într-o companie fără nicio monitorizare, ponderea reală este necunoscută și, probabil, mai mare.

    Ce se scurge, de fapt

    Volumul de utilizare contează mai puțin decât ce ajunge în prompt. Potrivit raportului Cyberhaven din 2026, 39,7% din totalul datelor trimise către instrumente AI conțin informații sensibile, iar angajatul mediu introduce date sensibile într-un instrument AI cam o dată la trei zile. Tendința este mai abruptă decât nivelul. În ediția din 2025, 34,8% din datele corporative introduse în instrumente AI erau clasificate ca sensibile, față de 27,4% cu un an înainte și 10,7% cu doi ani înainte. Ponderea datelor sensibile s-a triplat în doi ani.

    Netskope măsoară același fenomen dinspre rețea. Încălcările politicilor de date prin AI generativ s-au dublat de la un an la altul, iar organizația medie înregistrează acum 223 de astfel de incidente pe lună. Datele reglementate, adică informații personale, financiare și medicale, au fost cea mai mare categorie de conținut trimis, înaintea codului sursă, a proprietății intelectuale și a credențialelor. Instanțele personale de aplicații cloud au fost implicate în 60% dintre incidentele de tip insider înregistrate de Netskope.

    Unde ajung datele este cealaltă jumătate a riscului. Cyberhaven a evaluat 82% dintre cele mai folosite 100 de aplicații SaaS de AI generativ ca având risc mediu, ridicat sau critic în privința tratării datelor, a securității modelului, a conformității și a controlului accesului. Un prompt trimis într-un plan gratuit de consumator nu e doar o lacună de guvernanță; în multe cazuri, este o licență acordată furnizorului să păstreze conținutul și să antreneze modele pe el.

    Cât costă atunci când merge prost

    Studiul IBM din 2026 a intervievat 602 organizații care au suferit o breșă între martie 2025 și februarie 2026, din 16 țări și 17 industrii. Costul mediu global al unei breșe de date a ajuns la 4,99 milioane de dolari, în creștere cu 12% într-un an și cel mai mare din cele 21 de ediții ale studiului. În Statele Unite, media a fost de 11,5 milioane de dolari.

    AI-ul influențează acum ambele părți ale acestei cifre. Mai mult de una din patru breșe malițioase a fost realizată cu ajutorul AI, o creștere de 56% față de anul anterior, iar impersonarea prin deepfake a fost tehnica cea mai frecventă, cu 45%. Un atac condus cu AI a costat în medie 6,04 milioane de dolari, față de 5,03 milioane pentru o breșă malițioasă fără AI, adică o primă de aproximativ un milion. Cele mai multe dintre aceste atacuri, 62%, au vizat sectoare de infrastructură critică, unde breșele din servicii financiare au costat în medie 6,3 milioane, iar cele din energie 5,2 milioane de dolari.

    Shadow AI are propria linie în date. Breșele în care a fost implicat AI neautorizat au costat în medie 5,39 milioane de dolari în 2026, iar aproximativ unul din cinci incidente legate de AI s-a încheiat cu o amendă. Ediția din 2025 izolase deja prima de cost: organizațiile cu un nivel ridicat de shadow AI au plătit cu 670.000 de dolari mai mult per breșă decât cele cu un nivel scăzut sau inexistent, au expus date personale ale clienților în 65% dintre cazuri față de o medie de 53%, au expus proprietate intelectuală în 40% față de 33% și au avut nevoie de 247 de zile ca să identifice breșa, față de 241 pentru incidentul mediu.

    Același studiu conține singura cifră de cost încurajatoare. Organizațiile care au folosit intens AI și automatizare în operațiunile de securitate au redus costul breșelor cu aproape două milioane de dolari. Una din patru nu adoptase deloc astfel de instrumente.

    Decalajul de guvernanță se lărgește, nu se închide

    Cifra care ar trebui să îngrijoreze consiliile de administrație nu este costul breșei, ci direcția în care merg controalele. În eșantionul IBM din 2026, 68% dintre organizațiile care au suferit o breșă nu aveau o politică de guvernanță a AI: 35% nu aveau nimic, iar 33% spuneau că una este în lucru. Cu un an înainte, cifra era 63%. Dintre organizațiile care au suferit o breșă legată de AI, 92% nu aveau controale adecvate de acces la AI, o îmbunătățire de doar cinci puncte față de cei 97% din 2025.

    A scăzut și adoptarea controalelor concrete. Dintre cele șase controale de guvernanță a AI măsurate în ambii ani, cinci au pierdut teren. Procesele stricte de aprobare a implementărilor AI, cel mai răspândit control, au coborât de la 45% la 38%. Doar 19% dintre organizații au raportat vreo coordonare între echipele de guvernanță și cele de securitate, ceea ce explică, în practică, de ce politicile există pe hârtie fără să schimbe nimic în rețea.

    Datele Netskope arată aceeași lacună din partea tehnică: 23% dintre organizații nu au controale în timp real capabile să detecteze sau să blocheze datele care ies prin aplicații cloud personale. Ele arată însă și că, acolo unde sunt aplicate, controalele funcționează. Scăderea utilizării conturilor personale de la 78% la 47% nu s-a întâmplat pentru că angajații și-au pierdut interesul, ci pentru că organizațiile au oferit alternative administrate și i-au îndrumat către ele.

    Perspectiva europeană: o problemă de GDPR și NIS2, nu „o problemă de AI”

    Când un angajat lipește o listă de clienți într-un cont personal de chatbot, vocabularul de securitate numește asta shadow AI. Vocabularul juridic numește asta un transfer de date cu caracter personal către un împuternicit terț, fără contract, fără temei legal și fără nicio evidență. De aceea, unul din cinci incidente legate de AI din datele IBM s-a încheiat cu o amendă.

    Practica de sancționare din România ilustrează expunerea. ANSPDCP a aplicat 105 amenzi în 2025, în valoare totală de circa 2,57 milioane de lei, aproximativ 511.000 de euro, față de 83 de amenzi în anul precedent, potrivit raportului de activitate pe 2025. Cel mai frecvent motiv de sancționare a fost lipsa unor măsuri tehnice și organizatorice adecvate și lipsa testărilor periodice, adică exact eșecul pe care îl produce utilizarea AI fără monitorizare. Pentru cele aproximativ 160.000 de entități care intră sub incidența NIS2 în Uniunea Europeană, AI-ul neautorizat intră și sub obligațiile privind lanțul de aprovizionare și guvernanța datelor de la articolul 21, iar obligațiile de transparență din Regulamentul european privind AI, aplicabile de la 2 august 2026, adaugă un strat în plus. Companiile din România pot verifica în câteva minute ce obligații au cu verificatorul gratuit de obligații GDPR și NIS2 după cod CAEN, iar tabloul complet al conformității este în articolul nostru despre statisticile NIS2 pentru 2026.

    Ce spun datele că funcționează cu adevărat

    Din cifre, nu din materialele de marketing ale furnizorilor, decurg patru concluzii.

    Blocarea împinge utilizarea în subteran. Concluzia Cyberhaven este că încercările generale de a bloca AI-ul rareori reduc riscul; ele mută utilizarea în afara controalelor care ar putea-o vedea. Scăderea de 31 de puncte a conturilor personale măsurată de Netskope a venit din organizații care au pus la dispoziție instrumente aprobate, nu din reguli de firewall.

    Vizibilitatea trebuie să stea acolo unde se face copy-paste. Semnalul care face diferența în toate seturile de date de mai sus este contul, nu aplicația: identitate corporativă versus identitate personală, în același tab de browser. Controalele de prevenire a pierderii datelor la nivel de browser și de endpoint fac această distincție aplicabilă și își au locul într-un program mai larg de securizare a rețelei și hardening al infrastructurii.

    Unele sarcini de lucru nu ar trebui să vă părăsească niciodată infrastructura. Codul sursă, datele clienților și datele reglementate sunt categoriile care domină cifrele despre scurgeri și sunt, totodată, sarcinile pentru care un model găzduit local pe o infrastructură Linux on-premises elimină cu totul întrebarea despre terți. Pe acest principiu construim și integrările AI și automatizările pe care le livrăm.

    Scrieți politica, apoi verificați respectarea ei. Datele IBM din 2025 arată că doar 34% dintre organizațiile care aveau o politică de guvernanță a AI auditau periodic utilizarea neautorizată. O politică pe care nu o verifică nimeni nu se deosebește de lipsa unei politici, și tocmai asta măsoară, în realitate, cifra de 68%.

    Cum sunt citite greșit cifrele despre shadow AI

    • 670.000 de dolari este o primă, nu o medie. Este costul suplimentar al unei breșe la organizațiile cu utilizare intensă de shadow AI, comparativ cu cele cu utilizare redusă sau inexistentă, din raportul IBM pe 2025. Este citat frecvent drept costul mediu al unei breșe cu shadow AI și atribuit frecvent raportului din 2026, care indică, de fapt, o medie de 5,39 milioane.
    • 43% este o pondere din incidentele legate de AI, nu din toate breșele. Cifra IBM din 2026 descrie cât de des a apărut shadow AI în incidentele care au implicat sisteme AI, față de 20% în anul anterior.
    • „80–90% dintre angajați folosesc shadow AI” nu are o sursă primară. Cifre din acest interval circulă pe scară largă, dar seturile de date măsurate plasează utilizarea conturilor personale între o treime și jumătate dintre utilizatorii de AI, iar definițiile diferă de la un studiu la altul. Citați un interval și numiți studiul.
    • Telemetria și sondajele nu sunt interschimbabile. Netskope și Cyberhaven observă comportamente; IBM și Ponemon intervievează organizații care au suferit breșe. Când două cifre nu se potrivesc, diferența de metodă este, de obicei, explicația.

    Metodologie și surse

    Pagina se bazează pe patru seturi de date recurente: raportul Cost of a Data Breach al IBM și Ponemon Institute (edițiile 2025 și 2026; 600, respectiv 602 organizații care au suferit breșe, 16 țări), raportul Cloud and Threat Report 2026 al Netskope (telemetrie de rețea, octombrie 2024 – octombrie 2025), raportul AI Adoption & Risk Report al Cyberhaven (edițiile 2025 și 2026, telemetrie de browser și endpoint) și raportul Data Breach Investigations Report 2025 al Verizon. Datele despre sancțiunile din România provin din raportul de activitate al ANSPDCP pe 2025. Acolo unde o cifră este disponibilă doar într-un comunicat de presă, trimitem la comunicat. Excludem cifrele pe care nu le-am putut urmări până la o sursă primară. Orice statistică de pe această pagină poate fi citată cu link către ea; fiecare poartă deja atribuirea originală.

    Întrebări frecvente

    Ce este shadow AI?

    Shadow AI înseamnă folosirea de instrumente, modele sau agenți AI în interiorul unei organizații fără știrea, aprobarea sau supravegherea departamentului IT ori de securitate. Forma cea mai frecventă este un angajat care folosește un cont personal pe un chatbot public pentru sarcini de serviciu, dar include și extensii de browser neaprobate, chei API create în afara procesului de achiziții și instrumente de departament pe care nu le-a înregistrat nimeni.

    Cât de răspândit este shadow AI în 2026?

    Dintre angajații care folosesc AI generativ la muncă, 47% încă folosesc conturi personale, potrivit Netskope, și aproximativ o treime, potrivit Cyberhaven. Ambele cifre provin de la organizații care monitorizează utilizarea AI; ponderea din companiile nemonitorizate este necunoscută.

    Cât costă o breșă cauzată de shadow AI?

    Studiul IBM din 2026 estimează costul mediu al unei breșe în care e implicat shadow AI la 5,39 milioane de dolari, față de o medie globală de 4,99 milioane. Studiul din 2025 a măsurat o primă de 670.000 de dolari pentru organizațiile cu utilizare intensă de shadow AI.

    Este shadow AI o încălcare a GDPR?

    Poate fi. Introducerea de date cu caracter personal într-un instrument cu care organizația nu are un acord de prelucrare este un transfer fără temei legal, iar IBM a constatat că aproximativ unul din cinci incidente legate de AI s-a încheiat cu o amendă. Dacă un caz concret constituie o încălcare depinde de date, de condițiile instrumentului și de politicile organizației, adică o întrebare pentru responsabilul cu protecția datelor sau pentru consilierul juridic.

    Ai Nevoie de Ajutor Cu Asta?

    Echipa noastră te poate ajuta să implementezi aceste strategii pentru afacerea ta.

    Înapoi la Toate Articolele

    Folosim cookie-uri

    Folosim cookie-uri pentru a îmbunătăți experiența de navigare și a analiza traficul site-ului. Făcând clic pe „Acceptă", sunteți de acord cu utilizarea cookie-urilor. Politica de cookie-uri