Co trzecia osoba ominie zakaz? Dane firmowe polskich pracowników trafiają do narzędzi AI

Co trzecia osoba ominie zakaz? Dane firmowe polskich pracowników trafiają do narzędzi AI

Adopcja bez wiedzy

Sztuczna inteligencja na stałe weszła do polskich biur. Z badania, o którym pisał w czerwcu 2026 roku serwis PurePC, wynika, że 62% pracowników polskich firm korzysta z narzędzi AI w pracy. Ta sama ankieta pokazała jednak drugą, mniej optymistyczną twarz tego zjawiska: 35% respondentów przyznało, że ominęłoby firmowy zakaz używania sztucznej inteligencji, gdyby taki zakaz obowiązywał. Nawet tam, gdzie pracodawca powiedział „nie”, duża część załogi używa nowych narzędzi po cichu.

Problem nie polega na samej adopcji — technologie oszczędzające czas warto wykorzystywać. Problem polega na tym, że wiedza pracowników o zagrożeniach związanych z tymi narzędziami wyraźnie im nie nadąża.

Wrażliwe dane jako paliwo dla modeli

Skala udostępnień jest zaskakująco duża. Według raportu „Cyberportret polskiego biznesu 2025”, przygotowanego przez ESET we współpracy z DAGMA Bezpieczeństwo IT, 19% pracowników udostępnia narzędziom AI wrażliwe dane firmowe. Chodzi o informacje, które w ręce osoby postronnej nie powinny się znaleźć: dokumenty wewnętrzne, umowy, dane klientów, treści pism procesowych czy projektów.

Dane wpisane do zewnętrznej usługi opuszczają firmę — trafiają na serwery operatora modelu, nad którymi pracodawca nie ma żadnej kontroli. Przy jednym wpisie nie zmienia to niczego istotnego. Przy tysiącach wpisów robionych codziennie przez kilkunastu pracowników firma bez własnej polityki traci kontrolę nad tym, gdzie znajdują się jej informacje i kto może się z nimi zapoznać. O tym, że to nie hipoteza, tylko praktyka, świadczy wspomniane 19% — co piąty pracownik już dziś podaje narzędziom AI dane, które powinny pozostać w firmie.

Luka wiedzy, która się nie zamyka

Raport ESET z 2025 roku zawierał również test wiedzy: 58% zatrudnionych nie potrafiło odpowiedzieć, czym jest deepfake. Rok później trzecia edycja badania — przeprowadzone metodą CAWI na próbie ponad tysiąca osób — pokazała, że z pojęciem deepfake zapoznało się 43% pracowników polskich firm. To poprawa minimalna: nadal większość rynku nie odróżni nagrania wygenerowanego przez sztuczną inteligencję od prawdziwego. Z pojęciem phishingu zapoznało się 57% respondentów — nieco lepiej, ale to wciąż oznacza, że ponad dwie piąte załogi nie rozpozna najczęstszego wektora ataku na firmy.

Najbardziej wymowny jest jednak test rozpoznawania treści tworzonych przez AI. W badaniu z 2025 roku 30% uczestników uznało wygenerowane wideo za prawdziwe, 29% nie potrafiło ocenić jego autentyczności, a 27% stwierdziło, że wygenerowane audio brzmi wiarygodnie. Sumarycznie: około jedna trzecia badanych nie odróżni fałszerstwa od oryginału lub nie umie tego sprawdzić. W świecie, w którym fałszywe nagrania szefów i klientów służą do wymuszania przelewów, to realna dziura w bezpieczeństwie każdej organizacji.

Pięć lat bez szkolenia

Te braki mają prostą przyczynę. Z tego samego raportu wynika, że 55% pracowników nie odbyło w ciągu ostatnich pięciu lat żadnego szkolenia z cyberbezpieczeństwa. Technologia zmieniła się w tym czasie fundamentalnie — pojawiły się publicznie dostępne generatory obrazu, głosu i wideo, a potem agenci AI operujący w sieci — natomiast wiedza ludzi, którzy tych narzędzi używają, pozostała na poziomie sprzed erę generatywnej AI.

Firma, która wdraża narzędzia AI bez równoległych szkoleń, tworzy koszt kombinowany: pracownicy dostają nowe, potężne narzędzia, ale bez instrukcji, kiedy ich użycie jest bezpieczne, a kiedy naraża firmę na wyciek danych lub oszustwo.

Co może zrobić firma

Wnioski z obu raportów sprowadzają się do kilku praktycznych decyzji, które nie wymagają dużego budżetu:

  1. Jasna polityka używania AI — pracownicy powinni wiedzieć, czy mogą używać narzędzi AI w pracy, do jakich zadań i jakich danych. Zakaz bez wyjaśnień działa słabo — 35% respondentów zadeklarowało, że i tak by go ominęło.
  2. Wskazanie konkretnych narzędzi — zamiast pozostawiać wybór przypadkowi, warto wskazać rozwiązania zaakceptowane przez dział IT.
  3. Minimalizacja danych — zasada prosta do zapamiętania: do zewnętrznego narzędzia nie trafiają dane klientów, umowy ani dokumenty wewnętrzne.
  4. Regularne szkolenia z rozpoznawania deepfake i phishingu — bo około jedna trzecia ludzi nie odróżni dziś treści wygenerowanej przez AI od prawdziwej, a ponad połowa nie miała żadnego szkolenia od lat.

Podsumowanie

Polskie firmy przyjęły sztuczną inteligencję szybciej, niż nauczyły się jej używać bezpiecznie. 62% pracowników korzysta z narzędzi AI, 19% podaje im wrażliwe dane firmowe, a wiedza o deepfake i phishingu wciąż należy do mniejszości rynku. Skala ryzyka nie jest więc teoretyczna — jest mierzalna i co roku potwierdzana w kolejnych edycjach badania. Dlatego decyzja o wdrożeniu AI powinna zawsze iść w parze z decyzją o przeszkoleniu ludzi, którzy będą z niej korzystać.

Oznaczenie treści AI

Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.

Czytaj dalej

Deepfake w sądzie: gdy fałszywe nagranie staje się dowodem

Deepfake w sądzie: gdy fałszywe nagranie staje się dowodem

Znaki wodne i metadane C2PA nie ochronią Cię przed fałszywką

Znaki wodne i metadane C2PA nie ochronią Cię przed fałszywką

Quishing: phishing, który chowa się za kodem QR

Quishing: phishing, który chowa się za kodem QR

Fabryka uczuć: gdy oszuści używają sztucznej inteligencji do budowania zaufania

Fabryka uczuć: gdy oszuści używają sztucznej inteligencji do budowania zaufania