Pytanie „ile systemów AI używamy w firmie" wydaje się proste, dopóki nie spróbuje się na nie precyzyjnie odpowiedzieć. W większości organizacji odpowiedź, którą zna dział IT, dotyczy narzędzi wdrożonych centralnie, z budżetem i decyzją zarządu. Nie obejmuje narzędzi, które zespoły zaczęły używać samodzielnie, bo rozwiązywały konkretny, codzienny problem, i nikt formalnie nie zgłosił tej decyzji wyżej.
Skala zjawiska w liczbach krajowych
Dwie niezależne miary pokazują skalę adopcji AI w Polsce, wciąż niską na tle innych krajów UE, oraz to, że zjawisko nie ogranicza się do garstki dużych firm. Według metodologii Eurostatu, obejmującej firmy zatrudniające co najmniej 10 osób, 8,4% polskich przedsiębiorstw korzystało z technologii AI w 2025 roku, co plasuje Polskę na przedostatnim miejscu w Unii Europejskiej, tuż przed Rumunią.
Krajowe badanie GUS podaje z kolei 8,7%. Oba pomiary dotyczą 2025 roku i obu obejmuje ten sam próg wielkości firmy, ponieważ zakres podmiotowy badania GUS to podmioty o liczbie pracujących 10 osób i więcej.
Różnią się badaniem i jednostką statystyczną: dane krajowe GUS naliczane są według jednostek prawnych, a do baz międzynarodowych te same dane trafiają według jednostki „przedsiębiorstwo". Traktujemy je więc jako dwa odrębne oszacowania, nie jako dwa potwierdzenia tej samej wartości.
To, co te liczby pomijają z definicji, to narzędzia AI używane przez pojedynczych pracowników lub zespoły bez formalnej rejestracji jako „wdrożenie AI" w firmie. Asystent do pisania używany przez dział marketingu, narzędzie do transkrypcji spotkań zainstalowane przez jednego menedżera, wtyczka do analizy danych dodana przez analityka we własnym zakresie: żadne z nich nie trafia do oficjalnego rejestru systemów, dopóki ktoś formalnie nie zapyta, czy istnieje.
Dlaczego to się dzieje właśnie teraz
Narzędzia AI dostępne dziś na rynku różnią się od wcześniejszych generacji oprogramowania firmowego jedną istotną cechą: próg wejścia jest niski. Nie trzeba budżetu, wdrożenia ani zgody działu IT, żeby zacząć korzystać z darmowego lub tanio dostępnego narzędzia rozwiązującego konkretny problem. To właśnie dlatego adopcja rośnie szybciej, niż rosną formalne procesy zarządzania nią, i dlaczego rozdźwięk między tym, co zarząd sądzi, że firma używa, a tym, co faktycznie jest w użyciu, staje się z czasem coraz większy.
Dlaczego to ma konsekwencje wykraczające poza porządek
Rozporządzenie (UE) 2024/1689, które weszło w życie 1 sierpnia 2024 roku, nakłada na podmiot stosujący systemy AI wysokiego ryzyka z Załącznika III konkretne obowiązki z art. 26: stosowanie systemu zgodnie z instrukcją obsługi, powierzenie nadzoru osobom z odpowiednimi kompetencjami, monitorowanie działania systemu i przechowywanie rejestrów zdarzeń przez minimum sześć miesięcy.
Obowiązki te zaczynają obowiązywać od 2 grudnia 2027 roku. Żaden z tych obowiązków nie da się spełnić wobec systemu, o którego istnieniu organizacja nie wie, i to jest powód, dla którego warto zająć się inwentaryzacją już teraz, zamiast czekać na ostatni kwartał 2027 roku.
Ma to również wymiar wykraczający poza samą zgodność formalną: system zarządzania ryzykiem, rozumiany jako ciągły, iteracyjny proces, wymaga regularnego przeglądu, a przegląd niekompletnej listy systemów z definicji pomija to, czego lista nie obejmuje.
Poza wymiarem regulacyjnym istnieje też wymiar czysto operacyjny. Dane wprowadzane do nieautoryzowanego narzędzia AI, w tym dane klientów albo dane wewnętrzne firmy, trafiają poza kontrolę, którą organizacja świadomie ustaliła dla pozostałych systemów. Decyzje podejmowane z pomocą takiego narzędzia, jeśli wpływają na klienta albo na proces biznesowy, nie mają śladu, który dałoby się odtworzyć, gdyby coś poszło nie tak.
Dlaczego to nie jest kwestia braku zaufania do zespołów
Warto tu być precyzyjnym: shadow AI powstaje najczęściej z presji czasu, a nie ze złej woli zespołów. Ludzie sięgają po dostępne narzędzie, bo rozwiązuje realny, codzienny problem szybciej niż droga formalna, w której zgłoszenie, ocena i wdrożenie przez IT bywają wolniejsze niż tempo pracy, którego zespół akurat potrzebuje.
Całkowity zakaz korzystania z takich narzędzi rzadko przynosi trwały efekt: zwykle tylko przesuwa problem głębiej w cień, bo zespół, który potrzebuje narzędzia, znajdzie inne, mniej widoczne. Skuteczniejsze podejście zaczyna się od inwentaryzacji: najpierw ustalić, co faktycznie jest w użyciu, potem świadomie zdecydować, które narzędzia zalegalizować z odpowiednim nadzorem i które ograniczyć.
Jak wygląda pierwszy krok w praktyce
Inwentaryzacja shadow AI zaczyna się zwykle od krótkiej ankiety skierowanej bezpośrednio do zespołów: jakich narzędzi AI używacie dziś w codziennej pracy, niezależnie od tego, czy zostały formalnie zatwierdzone. W połączeniu z przeglądem wydatków firmowych na subskrypcje i przeglądem rozszerzeń zainstalowanych w przeglądarkach służbowych, taka ankieta służy właśnie temu, żeby ujawnić narzędzia, o których dział IT nie wiedział. To pierwszy, konkretny wynik audytu ekspozycji: pełna lista, oparta wprost na tym, co zespoły faktycznie robią, znacznie szersza niż to, co dział IT zdążył samodzielnie zarejestrować.
Jak policzyć systemy, o których nikt nie raportuje
GUS 2025 rozbity na kategorie technologii
Punktem wyjścia do myślenia o skali shadow AI są liczby GUS za 2025 rok, rozbite według rodzaju technologii, nie tylko według deklaracji ogólnej. Wśród ośmiu kategorii technologii AI badanych przez GUS, technologie automatyzujące procesy były wykorzystywane przez 2,9% przedsiębiorstw w 2025 roku, wobec 2,6% rok wcześniej. To węższa i bardziej konkretna miara niż ogólny wskaźnik 8,7% cytowany wcześniej: tę kategorię czytamy jako obejmującą wyłącznie narzędzia, które faktycznie zastępują albo wspierają wykonanie konkretnego kroku w procesie, w odróżnieniu od AI używanej okazjonalnie do napisania jednego tekstu.
Rozkład według wielkości firmy
Rozkład według wielkości firmy z tego samego badania jest równie użyteczny dla zarządu, który zakłada, że problem dotyczy głównie korporacji. 42,0% dużych firm w Polsce deklarowało korzystanie z AI w 2025 roku, wobec 15,6% firm średnich. Ta różnica skali nie zmienia jednak istoty problemu w mniejszych organizacjach: w firmie bez wyodrębnionego działu IT te same narzędzia częściej trafiają do użycia bez formalnego zgłoszenia, po prostu dlatego, że nie ma komu ich zarejestrować i zapytać, po co zostały wdrożone.
Droga nabycia narzędzi utrudnia scentralizowany widok
Sposób, w jaki firmy w ogóle wchodzą w posiadanie technologii AI, dodatkowo utrudnia scentralizowany widok. Najczęstszą drogą jest zakup gotowego rozwiązania komercyjnego, a zaraz za nią plasuje się dostosowanie rozwiązania komercyjnego. Rejestr GUS nie precyzuje, kto w organizacji wykonuje takie dostosowanie; można się jednak spodziewać, że część tej kategorii nigdy nie trafia do formalnego zgłoszenia w dziale IT, bo dostosowanie narzędzia już wdrożonego w firmie z punktu widzenia procesu zatwierdzania liczy się jako konfiguracja, co wymaga dużo mniejszej formalności niż zgłoszenie nowego wdrożenia.
Konkretna data w kalendarzu: art. 50
Tu pojawia się konkretny, praktyczny powód, dla którego inwentaryzacja przestaje być tylko dobrą praktyką organizacyjną: ma teraz konkretną datę w kalendarzu. Od 2 sierpnia 2026 roku obowiązują ogólne obowiązki przejrzystości z art. 50 Rozporządzenia.
Dwa z czterech obowiązków tego artykułu adresowane są do dostawcy systemu: informowanie osoby fizycznej, że rozmawia z AI, chyba że jest to oczywiste, oraz oznaczanie treści generatywnych w formacie odczytywalnym maszynowo jako sztucznie wygenerowane; okres przejściowy na to znakowanie kończy się 2 grudnia 2026 roku i dotyczy wyłącznie dostawców systemów wprowadzonych do obrotu przed 2 sierpnia 2026 r..
Adresatem tych dwóch obowiązków jest dostawca, a podmiot stosujący odpowiada za własne obowiązki wobec systemów wysokiego ryzyka z art. 26, za własną ekspozycję z art. 50 ust. 3-4, jeśli to on generuje lub publikuje treści deepfake albo teksty AI w sprawach interesu publicznego, oraz za jedną rzecz, którą łatwo przeoczyć: umiejętność wykazania, że korzysta z narzędzia, którego dostawca faktycznie wypełnia te wymogi.
Organizacja, która nie wie, ile narzędzi generatywnych faktycznie tworzy treści komunikowane na zewnątrz, w tym e-maile do klientów, opisy produktów albo odpowiedzi w czacie, nie ma podstawy do odpowiedzi na najprostsze pytanie kontrolne: czy dostawca każdego z tych narzędzi wypełnia swoją część obowiązku, i czy firma potrafi to udokumentować.
Pytanie „ile systemów AI mamy" i pytanie „czy potrafimy wykazać, że dostawcy naszych narzędzi wypełniają obowiązki z art. 50" są w praktyce jednym pytaniem, zadanym dwa razy. Odpowiedź na drugie zależy od odpowiedzi na pierwsze, a odpowiedź na pierwsze wymaga pełnej listy systemów, zebranej wprost od zespołów, pełniejszej niż szacunek, jaki dział IT zdąży samodzielnie sformułować.
Od czego zacząć
Dla organizacji, które chcą uzyskać pełny obraz tego, jakie systemy AI faktycznie działają w firmie, formalnie i nieformalnie, punktem wejścia jest bezpłatny audyt wstępny pod adresem novus-point.pl/audyt. Dla zarządów, które już podejrzewają skalę zjawiska i chcą zbudować proces legalizacji lub ograniczenia poszczególnych narzędzi, właściwym krokiem jest rozmowa 30-minutowa przez formularz kontaktowy, prowadzona przez Google Meet.