Agentteja ei yleensä rakenneta liikaa kerralla. Niitä kertyy vuoden aikana yksi kerrallaan, jokainen perustellusti — ja jossain vaiheessa kukaan ei enää tiedä montako niitä on, kuka niistä vastaa tai mitä ne maksavat.
Kirjoittaja Sami Matias Breilin — päivitetty 15.9.2026
Agenttien hallitsematon leviäminen tarkoittaa tilannetta, jossa yritykseen kertyy agentteja ilman yhteistä luetteloa, omistajuutta ja valtuussääntöjä. Seuraukset ovat operatiivisia, eivät dramaattisia: päällekkäistä työtä, unohtuneita käyttöoikeuksia, hajallaan olevia integraatioita ja kustannuksia joita kukaan ei seuraa. Ratkaisu on kolme asiaa — agenttirekisteri, valtuusmatriisi ja kirjattu tapa poistaa agentti käytöstä — eikä yksikään niistä vaadi uutta teknologiaa.
Leviäminen ei ole seurausta huolimattomuudesta vaan siitä, että agentin rakentaminen on halpaa eikä sen lopettaminen ole kenenkään työtä.
Tyypillinen kulku on tämä: yksi tiimi rakentaa agentin, joka toimii. Toinen tiimi kuulee siitä ja rakentaa oman versionsa, koska ensimmäinen ei sovi heidän prosessiinsa. Kolmas rakentaa jotain samankaltaista tietämättä kummastakaan. Vuoden päästä agentteja on kaksitoista, niistä neljä on käytössä, ja kaikilla kahdellatoista on yhä voimassa olevat oikeudet.
Mitään virhettä ei ole tapahtunut missään vaiheessa. Jokainen yksittäinen päätös oli järkevä. Ongelma syntyy siitä, ettei kukaan katso kokonaisuutta.
Seuraukset jäsentyvät kuuteen kohtaan. Yksikään ei ole dramaattinen yksinään — yhdessä ne tekevät agenteista kalliimman kuin ne ovat arvoisia.
| Ilmiö | Miten se näkyy | Mitä se maksaa |
|---|---|---|
| Shadow AI | Agentteja rakennetaan henkilökohtaisilla tunnuksilla työtehtäviin | Yritys ei näe mitä tietoa käsitellään eikä voi katkaista pääsyä |
| Päällekkäiset agentit | Kaksi tai kolme agenttia tekee saman työn eri tavalla | Kaksinkertainen ylläpito ja ristiriitaiset tuotokset |
| Epäselvä omistajuus | Agentin rakentaja on vaihtanut tehtävää | Kukaan ei huomaa kun agentti lakkaa toimimasta oikein |
| Päällekkäiset integraatiot | Sama järjestelmä on kytketty monta kertaa eri tavoin | Järjestelmämuutos rikkoo asioita ennakoimattomasti |
| Unohtuneet oikeudet | Käytöstä poistetulla agentilla on yhä pääsy | Tietoturvariski ilman yhtään vastaavaa hyötyä |
| Seuraamaton kustannus | Kulut jakautuvat monelle tilille ja tiimille | Kokonaiskuvaa ei ole, joten karsintaa ei voi tehdä |
Viides rivi on ainoa, joka on aidosti tietoturvakysymys. Muut viisi ovat operatiivisia: ne syövät sen hyödyn, jonka takia agentteja alun perin rakennettiin.
Shadow AI tarkoittaa työtehtäviin käytettyjä tekoälytyökaluja ja agentteja, joista yritys ei tiedä. Se ei synny vilpistä vaan siitä, että työntekijällä on työ tehtävänä ja käytössä työkalu, joka auttaa siinä.
Kielto ilman vaihtoehtoa ei poista käyttöä. Se siirtää käytön henkilökohtaisiin tunnuksiin, joihin yrityksellä ei ole näkyvyyttä eikä sopimusta — eli tekee ongelmasta tarkalleen sen, mitä kiellolla yritettiin estää.
Haltuunotto ei ala teknologiasta vaan luettelosta. Järjestys on tärkeä: jokainen askel tekee seuraavasta mahdollisen.
Kysy tiimeiltä mitä he käyttävät. Tekninen kartoitus löytää vain viralliset agentit, ja ne eivät ole ongelma. Kokoa tulos agenttirekisteriin.
Jos omistajaa ei löydy, se on päätös eikä puute: agentti joko saa omistajan tai se suljetaan.
Merkitse mitä kukin agentti oikeasti pääsee tekemään. Laske valtuudet valtuusmatriisin mukaisiksi.
Kaksi agenttia samaan työhön on yksi liikaa. Valitse toinen, siirrä sen päälle se mikä toisessa oli parempaa, ja sulje toinen.
Käytön lopetus, oikeuksien poisto ja merkintä rekisteriin. Ilman tätä luettelo kasvaa uudelleen samaan tilaan vuodessa.
Neljännesvuosittain: jatketaan, korjataan vai suljetaan. Tämä on ainoa askel, joka estää tilanteen toistumisen.
Kaksi asiaa kannattaa rakentaa ennen kuin agentteja on paljon, koska jälkikäteen ne ovat työläitä.
Pitää olla tiedossa, kuka pysäyttää agentin ja miltä ruudulta. Jos vastaus on ”sen rakentaja tietää”, pysäytyskeinoa ei käytännössä ole — varsinkaan iltaisin tai lomien aikaan. Pysäytys ei vaadi erillistä järjestelmää: riittää että se on kirjattu rekisteriin agenttikohtaisesti.
Suoritustason agentin jokaisesta toimenpiteestä jää merkintä: mikä agentti, mitä muuttui, milloin ja mihin perustuen. Tätä tarvitaan vain silloin kun jotain menee pieleen — mutta silloin sitä tarvitaan välttämättä, eikä sitä voi rakentaa takautuvasti.
Hallintorakenne maksaa työtä, ja liian aikaisin rakennettuna se hidastaa juuri sitä kokeilua, josta hyöty syntyy.
Jos yrityksessä on yksi tai kaksi agenttia, molemmilla sama omistaja ja kummallakin vain lukuoikeus, mitään tämän sivun rakenteista ei tarvita. Riittää yksi kirjattu lause kummastakin.
Raja tulee vastaan nopeammin kuin useimmat odottavat. Käytännön merkki on se, että joudut kysymään joltakulta toiselta, mitä jokin agentti tekee.
Mitä AI-agenttien leviäminen tarkoittaa?
Tilannetta, jossa yritykseen kertyy agentteja ilman yhteistä luetteloa, omistajuutta ja valtuussääntöjä. Seuraukset ovat operatiivisia: päällekkäistä työtä, unohtuneita oikeuksia, hajallaan olevia integraatioita ja seuraamattomia kustannuksia.
Mitä shadow AI on?
Työtehtäviin käytettyjä tekoälytyökaluja ja agentteja, joista yritys ei tiedä. Se ei synny vilpistä vaan siitä, että työntekijällä on työ tehtävänä ja käytössä työkalu, joka auttaa siinä.
Kannattaako agenttien rakentaminen kieltää?
Kielto ilman vaihtoehtoa ei poista käyttöä vaan siirtää sen henkilökohtaisiin tunnuksiin, joihin yrityksellä ei ole näkyvyyttä. Toimivampi järjestys on tarjota hyväksytty vaihtoehto, rajata selkeästi mitä tietoa siihen ei syötetä ja tehdä ilmoittamisesta helppoa.
Mistä haltuunotto kannattaa aloittaa?
Luettelosta, ei teknologiasta. Kysy tiimeiltä mitä he käyttävät, kokoa tulos agenttirekisteriin ja nimeä jokaiselle omistaja. Vasta sen jälkeen kannattaa karsia oikeuksia ja yhdistää päällekkäisiä agentteja.
Miten agentti pysäytetään nopeasti?
Pitää olla kirjattuna, kuka pysäyttää agentin ja mistä. Jos vastaus on ”sen rakentaja tietää”, pysäytyskeinoa ei käytännössä ole iltaisin eikä lomien aikaan. Erillistä järjestelmää ei tarvita — riittää merkintä rekisterissä.
Milloin hallintorakennetta ei tarvita?
Kun agentteja on yksi tai kaksi, niillä on sama omistaja ja vain lukuoikeus. Silloin riittää yksi kirjattu lause kummastakin. Merkki siitä että raja on ylitetty: joudut kysymään joltakulta toiselta, mitä jokin agentti tekee.
Agenttien määrä ei ole ongelma. Ongelma on se, ettei kukaan tiedä määrää. Luettelo ratkaisee molemmat.
Rakenna agenttirekisteri