Artificial Intelligence (AI) saat ini sudah semakin menjadi bagian yang melekat dengan aktivitas kerja sehari-hari. Mulai dari menyusun email, menganalisis dokumen, membuat kode, hingga mencari ide, semuanya bisa dilakukan dengan AI.
Di Indonesia sendiri, adopsi AI sudah berkembang sangat pesat. Microsoft dan LinkedIn menemukan bahwa 92% karyawan saat ini sudah mengenal dan menggunakan AI di tempat kerja mereka.
Namun, kemudahan yang diberikan oleh AI ini menghadirkan tantangan baru. Ketika AI digunakan tanpa pengetahuan, persetujuan, atau pengawasan perusahaan, muncullah risiko yang sekarang dikenal sebagai Shadow AI.
Apa Itu Shadow AI?
Menurut praktisi IT, Shadow AI merujuk pada penggunaan aplikasi, layanan, model, atau tools berbasis AI di lingkungan kerja yang digunakan tanpa visibilitas atau persetujuan dari tim IT perusahaan.
Risiko dari shadow AI muncul karena perusahaan tidak mengetahui AI apa yang digunakan, data apa yang dibagikan, bagaimana data tersebut diproses, dan apakah penyedia model AI tersebut memiliki standar keamanan dan kebijakan yang setara dengan perusahaan.
Microsoft sendiri saat ini sudah mengkategorikan AI chatbot, AI model provider API, SaaS MCP server, dan AI code generator sebagai bagian dari ekosistem yang dapat muncul sebagai Shadow AI dalam sebuah perusahaan.
Contoh Penggunaan Shadow AI
Input Data Sensitif ke Chatbot Publik
Chatbot AI saat ini banyak digunakan oleh karyawan untuk menganalisis atau merangkum berbagai informasi seperti data pelanggan, dokumen internal, kontrak, atau laporan keuangan perusahaan.
Hal ini menyebabkan data berpindah dari lingkungan yang dikontrol oleh perusahaan ke layanan eksternal yang belum tentu memiliki tingkat keamanan dan kebijakan yang setara dengan perusahaan.
Di tahun 2025, Cisco menemukan bahwa hampir separuh dari responden studi Data Privacy Benchmark mereka mengaku pernah memasukkan data personal atau informasi non-publik ke generative AI.
Tim Menggunakan AI yang Belum Disetujui Oleh Perusahaan
AI saat ini bisa juga digunakan untuk berbagai hal, mulai dari membuat presentasi, menganalisis data, merekrut kandidat, sampai mengotomasi pekerjaan.
Walaupun secara umum tools seperti ini tidak berbahaya, penggunaannya dapat membuat perusahaan kehilangan kesempatan untuk mengevaluasi bagaimana data disimpan, siapa yang dapat mengaksesnya, atau bagaimana autentikasinya dilakukan.
Developer Memasukkan Source Code yang Rahasia
Perkembangan AI saat ini sudah mencapai tahap di mana teknologi ini dapat membantu developer untuk memperbaiki bug atau bahkan menciptakan kode baru dari nol.
Namun, yang sering developer lupakan ketika melakukan copy-paste kode ke dalam chatbot AI adalah kerahasiaan source code perusahaan.
Jika tools AI yang digunakan belum disetujui oleh perusahaan, informasi sensitif yang tertanam dalam source code bisa saja bocor dan lepas dari kontrol tim IT perusahaan.
Mengapa Shadow AI Berbahaya?
AI Melewati Protokol Keamanan
Aplikasi atau software yang digunakan oleh perusahaan umumnya sudah melewati berbagai proses pengecekan sebelum digunakan. Penggunaan shadow AI melangkahi semua proses pengecekan ini.
Karyawan cukup membuka website dan membuat akun pribadi untuk mulai menggunakan AI. Akibatnya, tim IT tidak memiliki visibilitas terhadap apa yang karyawan lakukan dengan data perusahaan.
Risiko Kebocoran dan Kehilangan Data
Risiko terbesar dari hadirnya shadow AI muncul ketika data sensitif dikirim keluar dari lingkungan perusahaan.
Pada tahun 2025, IBM Cost of a Data Breach Report menemukan bahwa satu dari lima organisasi yang melaporkan tentang kebocoran data menyatakan itu bisa terjadi karena Shadow AI.
Dari studi yang sama, IBM juga menemukan bahwa semakin besar eksposur perusahaan terhadap shadow AI, semakin besar pula dampak yang diberikan ketika terjadi kebocoran data.
Menyulitkan Kepatuhan Regulasi
Shadow AI dapat membuat perusahaan kehilangan visibilitas terhadap bagaimana data dikumpulkan, diproses, disimpan, dan dikirimkan ke pihak ketiga.
Di Indonesia sendiri, baik dari segi perlindungan dan pengelolaan data, semuanya sudah diatur dalam UU Perlindungan Data Pribadi.
Itulah kenapa penggunaan AI tanpa tata kelola (governance) dapat menciptakan risiko ketidakpatuhan terhadap regulasi dan peraturan yang berlaku.
Menguatkan Bias dan Keputusan yang Salah
AI tidak selalu menghasilkan jawaban yang objektif atau akurat. Sistem AI dapat menghasilkan kesalahan, membawa bias, atau bahkan berhalusinasi.
NIST AI Risk Management Framework memasukkan fairness, transparency, accountability, explainability, privacy, serta security sebagai karakteristik penting dalam membangun AI yang dapat dipercaya.
Jika dari awal tools AI yang digunakan berada di luar pengawasan perusahaan, tidak ada kontrol dan jaminan atas apa yang dihasilkan oleh AI tersebut.
Strategi Mencegah Shadow AI
1. Edukasi Karyawan
Perusahaan bisa mengawali langkah pencegahan dengan memberikan edukasi secara berkala kepada karyawan. Dalam edukasi ini, karyawan diberikan informasi dan insight mengenai tools AI apa yang boleh digunakan dan informasi apa yang bisa dibagikan ke dalamnya.
Lebih detail lagi, edukasi yang diberikan bisa mencakup klarifikasi data, contoh penggunaan AI yang aman, risiko membagikan data perusahaan yang sensitif, dan juga prosedur untuk mengajukan persetujuan terhadap tools AI yang baru.
2. Buat Inventarisasi Tools AI
Sebaik-baiknya keamanan, perusahaan tidak akan dapat mengamankan apa yang tidak terlihat. Maka dari itu, perusahaan perlu melakukan inventarisasi tools AI yang digunakan.
Identifikasi aplikasi apa yang digunakan, siapa yang menggunakannya, dan bagaimana aplikasi tersebut berinteraksi dengan data yang diberikan oleh karyawan.
3. Sediakan Alternatif Resmi
Memblokir penggunaan tools AI sepenuhnya bukanlah sebuah langkah yang mudah maupun efektif. Langkah terbaik yang bisa diambil oleh perusahaan adalah menyediakan tools AI yang sudah disetujui penggunaannya.
4. Menerapkan Kebijakan Tata Kelola
Tata kelola terhadap AI diawali dengan menentukan siapa yang bertanggung jawab terhadap penggunaan AI, tools apa yang boleh digunakan, data apa yang tidak boleh dibagikan, bagaimana tools dievaluasi, dan bagaimana insiden ditangani.
5. Kontrol Akses Jaringan
Perusahaan dapat menggunakan kontrol jaringan untuk mendeteksi dan membatasi akses menuju aplikasi yang tidak disetujui penggunaannya.
Menggabungkan kontrol akses jaringan dengan strategi keamanan yang digunakan dalam perusahaan dapat memberikan berbagai manfaat seperti peringatan, monitoring, hingga pemblokiran jika diperlukan.
Case Study: Kenapa Shadow AI Muncul dalam Organisasi?
Shadow AI tidak selalu muncul karena karyawan dengan sengaja mengabaikan prosedur keamanan perusahaan.
Dari sekian banyak kasus yang terjadi, alasan utama shadow AI muncul adalah adopsi teknologi yang berlangsung lebih cepat daripada perkembangan kebijakan tata kelola perusahaan.
Microsoft menemukan bahwa 92% karyawan di Indonesia sudah menggunakan generative AI di kantor mereka. Selain itu, 48% dari decision makers dalam perusahaan khawatir karena organisasinya belum memiliki visi dan rencana implementasi AI.
Dari sini, kita bisa melihat sebuah pola, yakni karyawan membutuhkan cara bekerja yang lebih cepat dengan bantuan AI, tetapi perusahaan belum bisa memberikan solusi yang jelas.
Tools untuk Mendeteksi dan Mengelola Shadow AI
Tidak ada satu tool khusus yang dapat mendeteksi keberadaan shadow AI dalam perusahaan. Tetapi dengan menggabungkan teknik discovery, data protection, endpoint control, monitoring, dan incident response, perusahaan dapat mengontrol penggunaan AI dalam lingkungan perusahaan.
Data Loss Prevention (DLP)
Data Loss Prevention membantu mendeteksi dan membatasi perpindahan informasi sensitif ke luar lingkungan perusahaan. Dengan begitu, perusahaan dapat mengurangi risiko keluarnya informasi internal ke layanan AI.
Microsoft Defender for Cloud Apps
Bagi pengguna infrastruktur Microsoft, sudah tersedia tools Microsoft Defender for Cloud Apps. Melalui aplikasi ini, administrator dapat mengidentifikasi dan mengevaluasi aplikasi, user, dan perangkat yang mengakses jaringan IT perusahaan.
Aplikasi atau perangkat yang tidak disetujui dapat dimonitor atau diblokir sesuai dengan kebijakan perusahaan.
Cloud Access Security Broker (CASB)
Cloud Access Security Broker berfungsi sebagai lapisan visibilitas dan kontrol terhadap penggunaan aplikasi berbasis cloud.
Dalam konteks shadow AI, CASB bekerja kurang lebih sama seperti Microsoft Defender for Cloud Apps, yakni mengidentifikasi dan mengevaluasi aplikasi berbasis cloud yang mengakses jaringan infrastruktur perusahaan.
Endpoint Detection and Response (EDR)
Endpoint Detection and Response merupakan tools cybersecurity yang bisa dimanfaatkan perusahaan untuk mendukung enforcement dan monitoring perangkat karyawan. Administrator dapat memblokir akses ke tools AI yang tidak disetujui melalu perangkat yang dikelola perusahaan.
Managed Detection Response (MDR)
Managed Detection Response memberikan visibilitas yang lebih luas dibandingkan EDR karena tidak hanya terbatas pada monitoring perangkat hardware.
Melalui MDR, administrator dapat lebih teliti memantau akses shadow AI melalui telemetri dari berbagai sudut infrastruktur perusahaan.
Reco
Reco adalah platform SaaS security yang menawarkan kemampuan untuk mengidentifikasi dan mengelola penggunaan AI dalam ekosistem SaaS.
Torq
Torq adalah layanan security yang dapat membantu administrator menciptakan otomatisasi proses keamanan sebagai tambahan dari rangkaian metode keamanan yang sudah diimplementasikan sebelumnya.
Mengapa Shadow AI Sulit Dideteksi?
Shadow AI sulit untuk dideteksi karena penggunaan AI sekarang sudah tidak sekadar terbatas pada chatbot.
Karyawan memiliki berbagai jalur akses untuk menggunakan AI, dari browser, aplikasi desktop, API, coding assistant, SaaS dengan fitur AI, hingga AI agent.
Perkembangan aplikasi yang banyak digunakan oleh perusahaan saat ini juga menjadi tantangan tersendiri. Akibatnya, perusahaan membutuhkan visibilitas berkelanjutan yang memakan waktu dan tenaga.
Kesimpulan
Shadow AI menunjukkan bahwa tantangan keamanan AI bukan hanya tentang teknologi AI, tetapi juga bagaimana teknologi tersebut digunakan.
Daripada melarang penggunaan AI, perusahaan perlu mengetahui tools AI yang saat ini digunakan dan kemudian menciptakan tata kelola yang jelas terhadap penggunaannya dalam lingkungan perusahaan.

