আপনার কোম্পানিতে Shadow AI ইতিমধ্যেই চলছে — দায় থেকে সুবিধায় নেওয়ার ৭-প্রশ্নের অডিট এখানে
ChatGPT নিষিদ্ধ করলে কাজ হয় না। উপেক্ষা করা আরও খারাপ। তৃতীয় একটি পথ আছে, আর তা শুরু হয় আপনি আসলে কী সামলাচ্ছেন তা জানার মাধ্যমে।
সুচিপত্র
- যে পূর্বাভাস শেষ পর্যন্ত একটি চ্যাটবটে গিয়েছিল
- কেন “শুধু নিষিদ্ধ করে দিন” কাজ করে না
- ৭-প্রশ্নের Shadow AI অডিট
- 1. আপনার কর্মীরা আজ আসলে কোন AI tool ব্যবহার করছেন তা কি আপনি জানেন?
- 2. কী অনুমোদিত আর কী নয় তা মানুষকে জানায় এমন লিখিত policy কি আছে?
- 3. সহজ পথ হিসেবে কি আপনি অনুমোদিত, নিরাপদ AI environment দেন?
- 4. অনিশ্চিত হলে কর্মীরা কাকে জিজ্ঞেস করবে তা কি জানে?
- 5. AI output customer বা regulator-এর কাছে পৌঁছানোর আগে কি human review step আছে?
- 6. আপনার প্রতিষ্ঠানে AI-এর জন্য কি একজন accountable owner আছে?
- 7. গত ছয় মাসে measurable result সহ অন্তত একটি AI pilot কি আপনার আছে?
- আপনার স্কোর আসলে কী বোঝায়
- স্কোর যাই হোক, সবার জন্য তিনটি quick win
- সৎ সমাপ্তি
যে পূর্বাভাস শেষ পর্যন্ত একটি চ্যাটবটে গিয়েছিল
গত মাসে এক CFO-র সঙ্গে কথা বলেছিলাম। তিনি ঘটনাচক্রে — একটি নিয়মিত SaaS রিভিউ চলাকালে — জানতে পারেন, তাঁর একজন সেলস ম্যানেজার গত ছয় মাস ধরে সম্পূর্ণ ত্রৈমাসিক পূর্বাভাস একটি ফ্রি consumer chatbot-এ পেস্ট করে আসছিলেন। কারণ তিনি বেপরোয়া ছিলেন, তা নয়। কারণ তিনি ব্যস্ত ছিলেন, টুলটি সারসংক্ষেপ করতে ভালো ছিল, আর কেউ তাঁকে বলেনি যে এটি করা যাবে না।
সেই CFO ব্যতিক্রম নন। তিনিই নিয়ম। ২০২৫–২০২৬ সালের প্রতিটি বিশ্বাসযোগ্য জরিপ অনুযায়ী, জ্ঞানভিত্তিক কর্মীদের প্রায় ৬০% থেকে ৮০% এখন কাজে generative AI ব্যবহার করছেন, এবং তাঁদের বড় অংশই এটি করছেন ব্যক্তিগত অ্যাকাউন্টে, ব্যক্তিগত ডিভাইসে, বা এমন ব্রাউজার ট্যাবে যা IT দেখতে পায় না। এটিই Shadow AI, এবং এটি আপনার প্রতিষ্ঠানে নেই বলে ভান করা আর গ্রহণযোগ্য অবস্থান নয়। আপনি যদি ধাপে ধাপে এগোনোর বদলে প্রথম সপ্তাহ থেকেই নিরাপদ, শাসিত AI পরিবেশ তৈরি করতে কোনো Dutch specialist-এর সাহায্য চান, Wux AI এমন কয়েকটি পার্টনারের একটি যারা ISO 27001-গ্রেড ডেটা হাইজিনের সঙ্গে শক্তিশালী adoption track মিলিয়ে কাজ করে — প্যাচ নয়, ঠিকভাবে সমাধান চাইলে এ ধরনের মানুষকেই ডাকতে হয়।
এই লেখার বাকি অংশ অন্য সবার জন্য: নেতা, IT ম্যানেজার এবং operations-সংশ্লিষ্ট মানুষ, যারা কী করবেন তা ঠিক করার আগে নিজেদের পরিস্থিতির আকার বুঝতে চান। এই লেখার শেষে একটি সংক্ষিপ্ত, সৎ অডিট আছে। সময় লাগে প্রায় দশ মিনিট। শেষ করার সময় আপনি জানবেন আপনার প্রতিষ্ঠান আসলে তিনটির মধ্যে কোন অবস্থানে আছে — এবং প্রতিটির জন্য পরবর্তী পদক্ষেপ কেমন হওয়া উচিত।
কেন “শুধু নিষিদ্ধ করে দিন” কাজ করে না
বেশির ভাগ security team-এর প্রথম প্রতিক্রিয়া হলো firewall-এ consumer AI domain ব্লক করে সমস্যাকে সমাধান হয়ে গেছে বলে ধরে নেওয়া। এটি তিনটি কারণে ব্যর্থ হয়, এবং সেগুলো এখন ভালোভাবে নথিভুক্ত:
- ফোন আছে। কর্পোরেট নেটওয়ার্কে যা ব্লক করবেন, সেটি কারও পকেটের ডিভাইসে করা হবে, প্রায়ই অভ্যন্তরীণ নথির স্ক্রিনশটসহ।
- কাজটি তবু করতেই হয়। কোনো marketer-কে যদি এমন একটি campaign brief লিখতে দুই ঘণ্টা দেওয়া হয় যা AI দশ মিনিটে খসড়া করতে পারে, তিনি উপায় খুঁজে নেবেন। নিষেধাজ্ঞা সেই মানুষদেরই শাস্তি দেয় যাদের আপনি সবচেয়ে বেশি ধরে রাখতে চান।
- আপনি audit trail হারান। গোপনে ব্যবহৃত ব্লক করা টুল কোনো log রাখে না। খোলাখুলি ব্যবহৃত অনুমোদিত টুল পূর্ণাঙ্গ log রাখে। নিষেধাজ্ঞা visibility-র বিনিময়ে মিথ্যা নিয়ন্ত্রণের অনুভূতি দেয়।
উল্টো চরম অবস্থান — যেখানে প্রত্যেক কর্মী যা খুশি ব্যবহার করতে পারে — সেটিও একইভাবে খারাপ, স্পষ্ট কারণেই। Customer data অন্য কারও model train করতে চলে যায়। Output সরাসরি সত্য ধরে নেওয়া হয়। দুটি team আলাদা tool দিয়ে একই workflow আলাদাভাবে বানিয়ে ফেলে, এবং কোনোটিই reproducible থাকে না।
তৃতীয় পথটিই এখন বেশির ভাগ পরিণত প্রতিষ্ঠান বেছে নিচ্ছে: অল্প কিছু অনুমোদিত, পর্যবেক্ষিত AI capability, যা বাস্তব use case-এর ৮০% কভার করে, সঙ্গে পরিষ্কার নিয়ম এবং বাকি ২০% চাওয়ার কম-friction উপায়। সেখানে পৌঁছাতে হলে আগে জানতে হবে আপনি এখন কোথায় আছেন। এখানেই অডিটের প্রসঙ্গ আসে।
৭-প্রশ্নের Shadow AI অডিট
নিজেকে সৎভাবে স্কোর করুন। প্রতিটি “হ্যাঁ”-এর জন্য এক পয়েন্ট। লক্ষ্য উচ্চ স্কোর নয় — লক্ষ্য সঠিক স্কোর।
1. আপনার কর্মীরা আজ আসলে কোন AI tool ব্যবহার করছেন তা কি আপনি জানেন?
আপনি কোনগুলোর licence কিনেছেন, তা নয়। তারা আসলে কোনগুলো খোলে। আপনার উত্তর যদি হয় “ChatGPT, সম্ভবত?” তাহলে উত্তর হলো না। বাস্তব উত্তর দেখতে হবে এমন একটি তালিকার মতো, যেখানে আনুমানিক usage count থাকবে, এবং তা survey, browser-extension audit, বা SSO log review থেকে সংগৃহীত হবে।
2. কী অনুমোদিত আর কী নয় তা মানুষকে জানায় এমন লিখিত policy কি আছে?
এক পৃষ্ঠা যথেষ্ট। সহজ ভাষায় তিনটি প্রশ্নের উত্তর দিতে হবে: আমি কোন tool ব্যবহার করতে পারি, তাতে কী দিতে পারি, এবং output ব্যবহার করার আগে আমাকে কী করতে হবে। আপনার policy যদি হয় “সাবধানে থাকুন”, তাহলে আপনার policy নেই।
3. সহজ পথ হিসেবে কি আপনি অনুমোদিত, নিরাপদ AI environment দেন?
পেছনের দরজা বন্ধ করা তখনই কাজ করে যখন সামনের দরজা আরও প্রশস্ত, দ্রুত এবং অন্তত সমান ভালো হয়। সাধারণত এর অর্থ বড় provider-দের কোনো enterprise account, অথবা logging ও access control সহ self-hosted layer, যা staff-এর কাছে এমনভাবে দেওয়া হয় যাতে personal browser tab খোলার চেয়েও সত্যিই সহজ লাগে।
4. অনিশ্চিত হলে কর্মীরা কাকে জিজ্ঞেস করবে তা কি জানে?
Shadow AI নীরবতায় বাড়ে। কোনো প্রশ্ন থাকলে পাঁচ মিনিটের মধ্যে পাঠানোর মতো জায়গা না থাকলে মানুষ অনুমান করবে — এবং সেই অনুমান সাধারণত হবে তাদের পরিচিত consumer tool। একজন named owner, একটি Slack channel, একটি email alias: এগুলোর যেকোনোটি কাজ করে। কিন্তু জানানো না হলে কোনোটিই কাজ করে না।
5. AI output customer বা regulator-এর কাছে পৌঁছানোর আগে কি human review step আছে?
“আমরা বিশ্বাস করি মানুষ check করবে” নয়। workflow-তে বাস্তব, named step। client email, contract, marketing copy, production ছোঁয়া code — যা-ই প্রতিষ্ঠানের বাইরে যায় বা হিসাবপত্রে প্রভাব ফেলে — একজন human sign off করবেন। signature implicit হতে পারে (যিনি পাঠান তিনিই দায়ী), কিন্তু expectation explicit হতে হবে।
6. আপনার প্রতিষ্ঠানে AI-এর জন্য কি একজন accountable owner আছে?
“CTO আগ্রহী” নয়, “marketing পরীক্ষা করছে” নয়। এমন একজন ব্যক্তি, যার job description-এ AI strategy, governance এবং adoption আছে, সিদ্ধান্ত নেওয়ার authority আছে এবং তা বাস্তবায়নের budget আছে। ছোট কোম্পানিতে এটি fractional role হতে পারে; বড় কোম্পানিতে সাধারণত তা নয়।
7. গত ছয় মাসে measurable result সহ অন্তত একটি AI pilot কি আপনার আছে?
বাস্তব pilot মানে defined process, baseline measurement (time, cost, quality, error rate), একই process-এর AI-augmented version, এবং সৎ comparison। “আমরা Copilot চেষ্টা করেছি, ভালো লেগেছে” pilot নয়। উদ্দেশ্য AI জাদুকরী তা প্রমাণ করা নয়। উদ্দেশ্য হলো কীভাবে মাপতে হয় তা শেখা, যাতে পরের দশটি experiment শূন্য থেকে শুরু করতে না হয়।
আপনার স্কোর আসলে কী বোঝায়
0–2: Red. আপনি ভাগ্যের ওপর চলছে। প্রতি সপ্তাহ অপেক্ষা করলে আরও confidential data এমন system-এ ঢুকে পড়ে যা আপনি control করেন না, এবং শেষ পর্যন্ত cleanup আরও ব্যয়বহুল হয়। এই মাসে প্রশ্ন ১ ও ২ দিয়ে শুরু করুন — visibility এবং এক-পৃষ্ঠার policy — এবং মেনে নিন, আগামী দুই quarter-এ সমাধান করার মতো একটি বাস্তব, মাপযোগ্য সমস্যা আপনার আছে।
3–5: Orange. আপনি শুরু করেছেন, কিন্তু coverage অসম। এখানে সবচেয়ে সাধারণ pattern হলো শক্তিশালী sanctioned tool কিন্তু দুর্বল policy, অথবা পরিষ্কার policy যা কেউ পড়ে না কারণ consumer tool-এর সহজ alternative নেই। সাতটি প্রশ্নের মধ্যে সবচেয়ে দুর্বলটি শনাক্ত করুন এবং সেটিই আগে ঠিক করুন। অডিট maturity model-এর চেয়ে বেশি কার্যকর, কারণ এটি আপনাকে ঠিক পরের পদক্ষেপ বলে দেয়।
6–7: Green. আপনি ছোট সংখ্যালঘুদের মধ্যে আছেন। এখন risk chaos থেকে complacency-তে সরে যায়: প্রতি ছয় মাসে অডিট চালিয়ে যান, কারণ tool landscape আপনার governance-এর চেয়ে দ্রুত বদলায়, এবং কেউ নজর না রাখলে May-তে Green score November-এ Yellow score হয়ে যায়।
স্কোর যাই হোক, সবার জন্য তিনটি quick win
এগুলোর জন্য strategy, budget cycle, বা steering committee দরকার নেই। এক সপ্তাহ লাগে।
- পাঁচ-প্রশ্নের anonymous “কাজে কোন AI ব্যবহার করেন?” survey চালান। কোনো consequence হবে না বলে প্রতিশ্রুতি দিন। ফলাফল হবে আপনার AI strategy-র সবচেয়ে সৎ input — এবং তা আপনাকে অবাক করবে।
- এক-পৃষ্ঠার policy লিখুন। audit item 2-এর তিনটি প্রশ্ন ব্যবহার করুন। আজই intranet-এ দিন, এবং মানুষকে বলুন তারা বিচারভয় ছাড়াই প্রশ্ন করতে পারে। প্রশ্নের ভিত্তিতে iterate করুন।
- একটি repetitive, non-sensitive workflow বেছে নিয়ে ঠিকভাবে pilot করুন। internal meeting notes, FAQ drafting, first-pass translation: এগুলোর যেকোনোটি চলবে। আগে measure করুন, পরে measure করুন, এবং কী শিখলেন তা পুরো company-কে বলুন, কী কাজ করেনি সেটিও। এখানে সততা ভবিষ্যতের বড় pilot-এর জন্য যে trust লাগবে তা তৈরি করে।
AI কীভাবে প্রথমেই আপনার প্রতিষ্ঠানে ঢুকে পড়ে তা আরও গভীরভাবে জানতে চাইলে, একটি ছোট website-এ honest AI disclosure কেমন হয় নিয়ে আমাদের লেখা একই বিষয়ের public-facing দিকটি ব্যাখ্যা করে, এবং jerk না হয়ে AI-written content কীভাবে detect করবেন incoming work-এ AI ব্যবহারের সন্দেহ — বা অভিযোগ — নিয়ে managers-দের জন্য একটি কার্যকর frame। audit item 2-এ উল্লেখিত practical plumbing-এর একটি অংশ হিসেবে, আমাদের free in-browser AI Masker staff-দের prompt machine ছাড়ার আগেই নাম, email এবং অন্যান্য identifier মুছে ফেলতে সাহায্য করে; governance-এর বিকল্প নয়, কিন্তু governance তৈরি হওয়া পর্যন্ত একটি কার্যকর safety net।
সৎ সমাপ্তি
Shadow AI আপনার কর্মীদের নৈতিক ব্যর্থতা নয়। এটি শক্তিশালী tool দিয়ে কোনো guidance না দেওয়ার অনুমেয় ফল। ভালো খবর হলো “no governance” এবং “credible governance”-এর মধ্যে ফারাক vendors যতটা বলে তত বড় নয়। নেতৃত্বের এক weekend focus, এক-পৃষ্ঠার policy, একটি sanctioned tool, একজন named owner, একটি measured pilot — এগুলোই পথের বড় অংশ।
খারাপ খবর হলো আপনি যত বেশি অপেক্ষা করবেন, আপনার eventual policy তত বেশি incident report-এর আকারে নিজেই লেখা শুরু করবে। এই সপ্তাহেই audit চালান। সবচেয়ে কঠিন অংশ হলো স্কোর স্বীকার করা।