Myslitelé
Jak řešit nadcházející požadavky na soulad s předpisy pro bezpečnost GenAI

Pokud jste si mysleli, že řízení rizik bezpečnosti dat kolem GenAI a získání úplného přehledu o rostoucích stínech GenAI jsou dostatečné, přichází nová komplikace.
Regulační a právní požadavky na zabezpečení GenAI se zvyšují a organizace brzy budou muset prokázat, jak řeší rizika spojená s ním. Nejjasnějším raným ukazatelem je evropský zákon o umělé inteligenci (EU AI Act). Explicitně označuje konkrétní aplikace AI jako “vysoké riziko” a ukládá přísné požadavky na transparentnost, odpovědnost a lidský dohled. Pokuty za nesoulad jsou určeny tak, aby byly přísné, vypočítané jako procenta celosvětového výnosu, a notálně nejsou stanoveny jako pevné pokuty. Pro nadnárodní společnosti to mění řízení AI z nejlepší praxe na právní povinnost, s vážnými důsledky pro nesoulad.
V Spojených státech jasně uvedl Federální obchodní úřad (FTC), že použití AI bude zkoumáno v rámci jeho mandátu zabránit “nepříznivým nebo klamavým praktikám”. To znamená, že společnosti nemohou skrýt za technickou složitost. Pokud zákazníci nebo zaměstnanci jsou klamáni o tom, jak je spravována jejich data, nebo pokud AI představuje neoznámená rizika, mohou být výkonní ředitelé považováni za odpovědné.
Časná vynucovací opatření již prokázala, že regulátoři jsou ochotni učinit z companies příklad, které jednají příliš rychle bez řádných kontrol. Například FTC zahájila akci proti DoNotPay, společnosti, která propaguje AI nástroj jako “robotický právník” schopný generovat platné právní dokumenty a odborné právní rady, a zjistila, že společnostní tvrzení o schopnostech svého AI byla falešná nebo klamavá a porušila § 5 zákona FTC. V jiném případě FTC vyžadovala, aby Everalbum, Inc., zničila AI modely a algoritmy postavené pomocí spotřebitelských fotografií shromážděných bez řádného souhlasu – přímá pokuta za použití dat způsobem, který se odchyluje od souhlasu uživatelů a právních očekávání.
Na úrovni států Kalifornie a New York vedou vlnu zákonů o AI a soukromí, které navazují na stávající rámce, jako je kalifornský zákon o ochraně spotřebitelů (CCPA). Tyto zákony se shodují s širšími požadavky na ochranu soukromí, vyžadující, aby podniky pohlížely na řízení AI a ochranu dat jako na jeden, integrovaný program.
Kolize je již zřejmá. Dnes může spotřebitel požádat podle GDPR nebo CCPA, aby jeho osobní údaje byly odstraněny ze systémů společnosti. Existuje však žádný ekvivalentní proces, který by umožnil odstranit data, jakmile jsou jednou vstřebána do modelu GenAI. Nedostatek “odstranit-mé-data-z-vášeho-modelu” možnost se brzy stane sporným bodem mezi regulátory a podniky.
Proč se soulad zdá obtížnější tentokrát
Na první pohled se regulace AI nezdá být příliš odlišná od předchozích výzev souladu. Nicméně, řízení GenAI zavádí novou komplikaci – nepředvídatelnost. Hranice mezi neškodným a škodlivým není vždy jasná. Jeden prompt může odhalit proprietární informace a jeden výstup může nést důvěrný obsah na místa, kam nepatří. Tradiční kontroly, jako jsou DLP a audity oprávnění, nebyly navrženy pro tuto úroveň rychlosti nebo složitosti.
Pro soulad s GDPR se zaměřilo na soukromí. Úkoly byly přímočaré – identifikovat osobní údaje, implementovat kontroly a dokumentovat soulad. GenAI však komplikuje záležitosti, protože se jedná méně o samotná data a více o to, jak jsou tato data transformována, remixována a odhalena neočekávanými způsoby. Organizace čelí rizikům, jako je Copilot, který odhaluje citlivé tabulky uložené ve SharePointu, zaměstnanci vkládají proprietární kód do ChatGPT pro ladění skriptů a AI generované výstupy, které obsahují dostatek kontextu, aby unikly důvěrné informace.
Tradiční nástroje nebyly navrženy pro řešení rizik bezpečnosti GenAI a problémů souladu. Pravidla DLP přehlížejí nuance. Audity oprávnění se potýkají s udržením kroků s spoluprací. A stínová AI znamená, že aktivita probíhá mimo schválené nástroje.
Co mohou bezpečnostní lídři udělat nyní
Nadcházející regulační výzva se zdá být úzkostlivá, ale nemusí být přehlcující. První krok spočívá v předefinování problému. GenAI není nová, riziková kategorie; je to akcelerátor. Zvyšuje stávající problémy – jako jsou nadměrná oprávnění k datům, špatná klasifikace a omezená viditelnost – a činí je nebezpečnějšími. Řešení těchto rizik může pomoci splnit požadavky na soulad GenAI.
CISO by měli priorizovat budování silných základů nad dokonalými zásadami, aby lépe splnili budoucí regulační požadavky. To zahrnuje získání přehledu o používání AI, aplikaci kontextově vědomé klasifikace dat a vytvoření adaptivních zásad, které vyvažují bezpečnost s produktivitou.
Organizace, které uspějí, nebudou ty, které mají nejvíce příruček a přikázání; budou ty, které mají jasnou představu o tom, co se děje, v kombinaci s ochranami, které splňují požadavky souladu. Zde jsou klíčové kroky, které je třeba následovat:
- Vyhodnoťte viditelnost. Identifikujte, kde je GenAI používán, včetně stínové GenAI. Vyhněte se čekání na incident, abyste objevili, že finance vkládají prognózy do ChatGPT.
- Klasifikujte pomocí kontextu. Překračte regex nebo názvy souborů. Semantická klasifikace pomáhá identifikovat, zda je plan_final.docx neškodný nebo vysoce citlivý.
- Zúžte oprávnění. Nejmenší oprávnění by nemělo být volitelné; je to nezbytné pro udržení souladu a zabránění Copilotu v odhalení citlivých záznamů zasedání rady internovi. Přespříliš sdílené složky jsou běžným zdrojem rizika a budoucích porušení souladu.
- Zacházejte s výstupy jako s vstupy. AI generovaný text může úniknout stejně snadno jako prompt. Auditujte a monitorujte, jak je sdílen downstream.
- Vyviněte adaptivní strategie souladu. Zásady napsané dnes mohou být neúčinné za šest měsíců.
Pro výkonné ředitele je zpráva jasná. Regulační tlak se vyvíjí rychleji, než mnoho lidí očekává, a čekání na stanovení standardů není proveditelným plánem. Rámcové podmínky pro řízení musí být zavedeny nyní, nejen pro snížení rizika, ale také pro prokázání regulátorům, zákazníkům a radám, že přijetí AI je úmyslné a zodpovědné.













