Firme znaju za AI rizike, ali dve od pet nemaju nikakva pravila upotrebe
ESET-ov 2026 SMB Cyber Readiness Index opisuje prilično poznat scenario: AI se već koristi, ali pravila kasne za praksom ili ih uopšte nema. Prema izveštaju, 73% anketiranih malih i srednjih firmi integriše AI alate, a 70% razume da se time uvode i novi rizici. To je očekivana statistika i pokazatelj da ljudi donekle jesu svesni rizika. Uprkos tome, 40% tih istih firmi nema nikakvu politiku koja ograničava korišćenje AI modela van odobrenih procesa i platformi — što otvara prostor za tzv. shadow AI, tj. kada zaposleni na svoju ruku koriste AI alate o kojima IT i menadžment nemaju pojma. ESET, kao dokaz da ljudi ne znaju s čime se igraju, navodi da je do sada skenirao preko 800.000 AI skills paketa, široko prihvaćenih dodataka koji proširuju mogućnosti AI alata. Oko 25.000 ih je sumnjivih, dok je preko 3.000 evidentno zlonamernih.
Za mala i srednja preduzeća rizik nije samo to što zaposleni koriste AI, nego to što ga koriste mimo inventara, nadzora i jasnih granica. Čim agent dobije pristup podacima, workflow-u, API ključevima ili internim dokumentima, prestaje da bude pametna beležnica i postaje novi identitet u sistemu. A identitet bez pravila, kontrole pristupa i pregleda dozvola je stara rupa u novom pakovanju — kod nas utoliko opasnija što retko ko uopšte ima popis šta je sve povezano i ko čemu ima pristup.
- Popisati koje AI alate zaposleni stvarno koriste, uključujući privatne naloge na službenim uređajima
- Definisati koji su AI alati dozvoljeni i koje vrste podataka ne smeju da se unose u javne servise
- Pregledati AI agente, plugin-ove i skills pakete pre korišćenja, posebno ako traže pristup fajlovima, tokenima ili API ključevima
- Ograničiti dozvole AI alata po principu najmanjih privilegija i redovno proveravati ko čemu ima pristup
- Ne tretirati rečenicu „mi ne koristimo AI” kao bezbednosnu kontrolu — zaposleni umeju i da prikriju da je koriste