قادة الفكر
كيفية مواجهة متطلبات الامتثال التنظيمي القادمة لأمن الجين إيه آي

عندما كنت تعتقد أن إدارة مخاطر أمن البيانات حول الجين إيه آي والحصول على قبضة على ظهور الجين إيه آي المتزايدة كفاية، ها هنا طية جديدة.
الطلبات التنظيمية والقانونية لتأمين الجين إيه آي تزداد، وسوف تحتاج المنظمات قريباً إلى إثبات كيفية التعامل مع المخاطر المرتبطة به. قانون الاتحاد الأوروبي للذكاء الاصطناعي (قانون الاتحاد الأوروبي للذكاء الاصطناعي) هو أوضح إشارة مبكرة. إنه يصنف تطبيقات الذكاء الاصطناعي على أنها “مخاطر عالية” ويتطلب معايير صارمة للشفافية والمساءلة والرقابة البشرية. الغرامات لعدم الامتثال تهدف إلى أن تكون عقوبات، محسوبة كنسبة مئوية من الإيرادات العالمية وليس غرامات مسطحة. بالنسبة للشركات متعددة الجنسيات، هذا يغير حوكمة الذكاء الاصطناعي من ممارسة جيدة إلى التزام قانوني، مع عواقب خطيرة لعدم الامتثال.
في الولايات المتحدة، أصبحت لجنة التجارة الفيدرالية واضحة في أن استخدام الذكاء الاصطناعي سوف يتم فحصه بموجب ولايتها لمنع “الممارسات غير العادلة أو الخادعة”. هذا يعني أن الشركات لا يمكنها الاختباء وراء التعقيد الفني. إذا تم خداع العملاء أو الموظفين حول كيفية إدارة بياناتهم، أو إذا كان الذكاء الاصطناعي يطرح مخاطر غير معلنة، قد يتم مساءلة التنفيذيين.
الactions القضائية المبكرة قد أظهرت بالفعل أن المنظمين على استعداد لجعل أمثلة من الشركات التي تتحرك بسرعة دون ضوابط مناسبة. على سبيل المثال، اتخذت لجنة التجارة الفيدرالية إجراء ضد DoNotPay، شركة تروّج أداة ذكاء اصطناعي باسم “محامي روبوت” قادر على إنشاء مستندات قانونية صالحة وتوجيه قانوني خبير، ووجدت أن ادعاءات الشركة حول قدرات الذكاء الاصطناعي كانت كاذبة أو خادعة وانتهاكت المادة 5 من قانون لجنة التجارة الفيدرالية. في حالة أخرى، طالبت لجنة التجارة الفيدرالية Everalbum، Inc. بتدمير نماذج و خوارزميات الذكاء الاصطناعي التي تم بناؤها باستخدام صور المستهلكين التي تم جمعها بدون موافقة مناسبة – عقوبة مباشرة لاستخدام البيانات بطرق تختلف عن موافقة المستخدم والتوقعات القانونية.
على مستوى الولاية، كاليفورنيا ونيويورك تؤمان موجة من قوانين الذكاء الاصطناعي والخصوصية التي تبني على الإطارات الحالية، مثل قانون كاليفورنيا للمستهلكين. هذه القوانين تتوافق مع متطلبات الخصوصية الأوسع، وتتطلب من الأعمال معاملة حوكمة الذكاء الاصطناعي وخصوصية البيانات كبرنامج متكامل واحد.
التصادم واضح بالفعل. اليوم، يمكن للمستهلك أن يطلب بموجب GDPR أو CCPA إزالة معلوماته الشخصية من أنظمة الشركة. ومع ذلك، لا يوجد عملية مكافئة لطلب إزالة البيانات بعد أن تم استهلاكها في نموذج الجين إيه آي. سوف يصبح عدم وجود خيار “إزالة بياناتي من نموذجك” نقطة خلاف قريبة بين المنظمين والشركات.
لماذا يبدو الامتثال أكثر صعوبة هذه المرة
عند النظر الأول، لا يبدو أن التنظيم الذكاء الاصطناعي مختلفاً بشكل كبير عن التحديات التنظيمية السابقة. ومع ذلك، حوكمة الجين إيه آي تطرح تعقيداً جديداً – عدم اليقين. حدود ما بين المخاطر الضارة والغير ضارة ليست دائماً واضحة. يمكن لاستجابة واحدة فقط كشف المعلومات المملوكة، ويمكن لخرج واحد فقط أن يحمل المحتوى المتفق عليه إلى أماكن لا ينتمي إليها. الضوابط التقليدية، مثل DLP ومراجعة الأذونات، لم يتم تصميمها لهذا المستوى من السرعة أو التعقيد.
للمطابقة مع GDPR، كان التركيز على الخصوصية. كانت المهام بسيطة – تحديد البيانات الشخصية، وتنفيذ الضوابط، ووثيقة الامتثال. ومع ذلك، يُ复ّق الجين إيه آي الأمور لأنها ليست حول البيانات نفسها بل حول كيفية تحويل تلك البيانات وإعادة مزجها وإظهارها بطرق غير متوقعة. تواجه المنظمات مخاطر مثل كشف كوبايلت لجداول حساسة مخزنة في SharePoint، وموظفين يلصقون رمزاً مملوكاً في ChatGPT لتصحيح البرامج النصية، ومخرجات تم إنشاؤها بواسطة الذكاء الاصطناعي تحتوي على سياق كافٍ لتحديد المعلومات المتفق عليها.
الأدوات التقليدية لم يتم تصميمها لمعالجة مخاطر أمن الجين إيه آي ومسائل الامتثال. قواعد DLP تتجاهل النюانس. وتعاني مراجعة الأذونات من مواكبة التعاون. والجين إيه آي الخفي يعني أن النشاط يحدث خارج الأدوات المعتمدة.
ما الذي يمكن القيام به من قبل قادة الأمن الآن
التحدي التنظيمي القادم يبدو مخيفاً، ولكنه لا يحتاج إلى أن يكون ساحقاً. الخطوة الأولى هي إعادة صياغة المشكلة. الجين إيه آي ليس فئة جديدة ومخاطرة؛ إنه معزز. إنه يعزز القضايا الحالية – مثل أذونات البيانات الزائدة والتصنيف الضعيف والرؤية المحدودة – مما يجعلها أكثر خطورة. مواجهة تلك المخاطر يمكن أن يساعد في تلبية متطلبات الامتثال للجين إيه آي.
يجب على مسؤولي أمن المعلومات أن يprioritze بناء الأسس القوية على السياسات المثالية لتلبية المطالب التنظيمية المستقبلية بشكل أفضل. هذا يشمل الحصول على رؤية في استخدام الجين إيه آي، وتطبيق تصنيف البيانات القائم على السياق، وإنشاء سياسات مرنة توازن بين الأمن والإنتاجية.
المنظمات التي تنجح لن تكون تلك التي لديها أكثر الكتب القانونية والوصايا؛ سوف تكون تلك التي لديها فهم واضح لما يحدث، مع حماية تتوافق مع متطلبات الامتثال. هنا خطوات رئيسية يجب اتباعها:
- تقييم الرؤية. تحديد مكان وجود الجين إيه آي، بما في ذلك الجين إيه آي الخفي. تجنب الانتظار لحادث لاكتشاف أن الإدارة المالية قد لصقت توقعاتها في ChatGPT.
- التصنيف باستخدام السياق. الانتقال بعيداً عن regex أو أسماء الملفات. التصنيف الدلالي يساعد على تحديد ما إذا كان plan_final.docx أبرياء أو حساس للغاية.
- تضييق الأذونات. أذونات الأقل امتياز لا يجب أن تكون اختيارية؛ من الضروري الحفاظ على الامتثال ومنع كوبايلت من كشف دقائق المجلس الحساسة لموظف جديد. المجلدات المشاركة هي مصدر شائع للمخاطر وانتهاكات الامتثال في المستقبل.
- علاج المخرجات مثل المدخلات. النص الذي تم إنشاؤه بواسطة الذكاء الاصطناعي يمكن أن ي













