ITの承認を得ずに従業員がAIモデル、エージェント、またはツールを無断で使用することは、データ漏洩や不正な自律的行動を通じて隠れたセキュリティ上の脆弱性を生み出します。
シャドーAIは、「シャドーIT」の重要な進化形を示しています。従来のシャドーITは未承認のSaaSアプリケーション(データサイロを生み出す要因)に関するものでしたが、シャドーAIはより能動的なリスクをもたらします。すなわち、公共のモデル学習データセットへの機密データの流出や、企業ガバナンスの枠外でアクションを実行する自律エージェントの導入です。効果的な管理には、ネットワークレベルでの検知(既知のAIプロバイダーに対するAPIトラフィックの監視)、従業員教育、そして一律の遮断ではなく、承認済みで安全な代替手段の提供が求められます。
あるソフトウェアエンジニアリングチームは、独自アルゴリズムのデバッグのために、無償で公開されているコーディング支援ツールを利用しています。彼らは、当該ツールの利用規約において、プロバイダーがモデル学習のために入力内容を利用できることを認識しないまま、機密性の高いソースコードをプロンプト入力欄に貼り付けました。その結果、独自コードが公開モデルに取り込まれ、競合他社によるアルゴリズムの再現を許す可能性や、セキュリティ上の脆弱性がより広く一般に露呈する可能性が生じます。




