За даними Nationalcioreview, у сучасних великих підприємствах відбувається значний зсув парадигми: функціональні працівники все частіше стають внутрішніми розробниками. Це явище виходить за межі традиційного «тіньового ІТ», оскільки воно є більш організованим та потужним, ніж просто несанкціоноване використання інструментів.
Два типи внутрішніх творців
Внутрішні розробники поділяються на дві основні групи. Перша — це штатні інженери, які інтегрують AI-кодингові помічники та агенти у свій стандартний робочий процес. Інструменти, як-от Kilo, Cursor та Claude Code, дозволяють значно прискорити цикли розгортання, покращити якість коду та скоротити час виходу продукту на ринок. Друга група — це бізнес-творці: не ІТ-співробітники з фінансів, маркетингу чи логістики, які використовують low-code платформи та схвалені AI-інструменти для вирішення складних операційних завдань.
Встановлення санкційного шляху
Найшвидший шлях до втрати контролю — це заборонити все. Найменш ефективний — дозволити все і сподіватися на найкраще. Оптимальний підхід вимагає чіткого, публічно оприлюдненого переліку санкціонованих інструментів. Для інженерів це означає затверджений AI-асистент, інтегрований із SSO та гарантуючий корпоративну обробку даних без використання коду для навчання моделі. Для бізнес-творців — це кураторський набір low-code платформ з коннекторами, що поважають існуючу систему доступу.
Ключова мета полягає у тому, щоб санкціонований шлях став найпростішим. Коли затверджений інструмент доступніший за несанкціоновану альтернативу, «тіньове ІТ» зменшується само собою.
Багаторівневий підхід до контролю
Не всі внутрішньо створені інструменти несуть однакового ризику. Маркетинговий дашборд, що зчитує дані із санкціонованого сховища, не є таким же ризикованим, як робочий процес фінансової команди, який взаємодіє з головною книгою.
Для ефективної навігації ця проблема вимагає багаторівневого фреймворку:
- Рівень 1 — Особиста продуктивність: Індивідуальні робочі процеси, підсумки, внутрішній аналіз. Вимагає мінімального контролю та легкого впровадження.
- Рівень 2 — Командні робочі процеси: Інструменти, спільні у відділі, інтегровані із санкціонованими джерелами даних, але не торкаються клієнтських чи регульованих даних. Потребує реєстрації в центральному каталозі та базового огляду безпеки.
- Рівень 3 — Критично важливі для бізнесу: Будь-що, що взаємодіє з клієнтськими даними, фінансовими системами чи зовнішніми процесами. Вимагає повного ІТ-огляду та формального управління змінами.
Успіх CIO залежить від здатності створити цю систему «захисних огорож» (guardrails), які дозволяють інновації, але запобігають системним збоям.