Myslitelé

Shadow AI: Mezera v řízení, kterou organizace nemohou ignorovat

mm
Přidejte Unite.AI mezi své preferované zdroje na Google
A female executive looks out a high-rise office window at night where a glowing, interconnected digital network of

V tomto stadiu cesty umělé inteligence si lídři podniků široce uvědomují důležitost řízení umělé inteligence. Nicméně, tempo, jakým organizace vytvářejí zásady a bezpečnostní opatření, stále zaostává za tím, jak rychle zaměstnanci přijímají a integrují umělou inteligenci do své denní práce.

Organizace, které čekají na kompletní rámce řízení, než povolí umělou inteligenci, musí čelit tvrdé realitě: v absence jasných pravidel, jak, co a kde lze umělou inteligenci použít, zaměstnanci sami definují tyto hranice. A tato rozhodnutí mohou přímo konfliktovat s firemními standardy, tolerancí rizik nebo regulačními povinnostmi.

Tato mezera v řízení způsobila, že stínová umělá inteligence se stala výchozím modelem provozu ve mnoha organizacích.

Široce se rozšířený a rostoucí problém

Stínová umělá inteligence není omezena pouze na jednotlivé přispěvatele, kteří experimentují na okrajích. Rozšíří se napříč celou organizací, včetně vedení. Jak se umělá inteligence stává součástí denních pracovních procesů, i seniorní rozhodčí obcházejí formální schvalovací procesy, aby využili její výhody. Ve skutečnosti nedávná studie zjistila, že 68 % bezpečnostních lídrů, včetně CISO, přiznává, že začleňují určitou míru neautorizované umělé inteligence do pracovních procesů.

V téže době 79 % lídrů IT hlásí, že jejich organizace již zažily negativní důsledky sdílení firemních dat s nástroji umělé inteligence. A analytici předpovídají, že tento problém se bude zhoršovat. Gartner odhaduje, že do roku 2030 více než 40 % organizací bude čelit bezpečnostním nebo compliance incidentům kvůli použití neautorizovaných nástrojů umělé inteligence.

Rozšiřující se povrch rizik

Stínová umělá inteligence představuje širokou škálu rizik, včetně:

  • Ztráty kontroly nad daty a potenciální únik dat
  • Rozšíření bezpečnostních zranitelností a útočného povrchu
  • Expozice compliance a regulačním předpisům
  • Nedostatek viditelnosti do toho, jak se umělá inteligence používá
  • Ztráty duševního vlastnictví
  • Poškození pověsti
  • Nepravdivé nebo zkreslené výstupy

Značným faktorem těchto rizik je fundamentální nedorozumění, jak systémy umělé inteligence zpracovávají data.

Mnozí zaměstnanci předpokládají, že použití “bezplatných” nástrojů, zejména těch, které nevyžadují přihlašovací údaje, nabízí anonymitu nebo ochranu. Ve skutečnosti tyto nástroje často využívají uživatelské vstupy k výcviku a zlepšování svých modelů a v některých případech sdílejí data s třetími stranami. Tato data mohou zahrnovat vysoce citlivé informace, jako jsou osobní identifikační údaje (PII), lékařská nebo právní data, finanční záznamy, duševní vlastnictví a další důvěrné firemní informace.

Ještě více znepokojivé je, že povědomí samo o sobě nemusí změnit chování. Výzkum ukazuje, že 38 % zaměstnanců vědomě sdílí citlivé informace s nástroji umělé inteligence bez firemního schválení.

Proč stínová umělá inteligence přetrvává

Aby organizace účinně řešily stínovou umělou inteligenci, musí nejprve pochopit její kořenovou příčinu.

Většinou zaměstnanci nejednají s úmyslem způsobit škodu. Reagují racionálně na své prostředí. Jsou pod tlakem, aby pracovali rychleji, dělali více s méně zdroji a dosahovali lepších výsledků. Umělá inteligence umožňuje všechnu tuto činnost.

Stínová umělá inteligence se objevuje, když firemní systémy nedokážou držet krok s těmito očekáváními. Běžné faktory zahrnují:

  • Přísná zákazy nástrojů umělé inteligence na pracovišti
  • Schválené nástroje, které jsou méně schopné nebo méně uživatelsky přívětivé
  • Tlak na splnění agresivních termínů
  • Pomalé nebo složité procesy nakládání
  • Nejasné, nekonzistentní nebo neexistující zásady
  • Omezené školení nebo vedení
  • Přecenění osobní úsudku nebo podcenění rizika

V jádru je stínová umělá inteligence kompromis. Když se zdánlivé produktivní zisky převáží nad zdánlivými riziky, zaměstnanci vždy zvolí rychlost a efektivitu.

Rižte umělou inteligenci bez potlačení inovací

Zaměstnanci již používají umělou inteligenci. Ignorování tohoto faktu nebo zpoždění akcí pouze rozšiřuje mezеру mezi politikou a praxí.

Organizace by měly změnit svůj přístup ze kontroly na umožnění.

To začíná stanovením jasných, praktických a transparentních směrnic, i když nejsou plně zralé. Rané bezpečnostní opatření poskytují směr, snižují nejasnost a vytvářejí sdílené porozumění přijatelnému použití.

Ale politika sama o sobě nestačí. Organizace také potřebují viditelnost. To vyžaduje budování mechanismů založených na důvěře, které umožňují zaměstnancům bezpečně odhalit, které nástroje používají a proč. Přístupy, jako jsou “amnestie stínové umělé inteligence” nebo anonymní reportování, mohou poskytnout kritické informace bez okamžitého postihu chování.

V téže době organizace musí udržovat odpovědnost. V případech, kdy je expozice dat významná nebo zanedbáním, mohou být důsledky stále nezbytné. Cílem není zcela eliminovat riziko, ale inteligentně je řídit.

Ze stínu do strategie

Stínová umělá inteligence je signálem, že inovace postupují rychleji než firemní struktury navržené k jejich omezení.

Organizace nemohou čekat. Nyní, i když nedokonalé, je zavedení řízení kritické pro snížení rizika a znovuzískání viditelnosti. Ale řízení samo o sobě nestačí. Jasná bezpečnostní opatření musí být kombinována s umožněním, vzděláváním a dostupnými alternativami, které zaměstnancům umožňují používat umělou inteligenci bezpečně a efektivně.

Cílem není omezit přijetí umělé inteligence, ale ji formovat. Když organizace najdou rovnováhu, stínová umělá inteligence se mění z ukryté zátěže na řízenou, strategickou schopnost. A tak mohou uzavřít mezеру mezi tím, jak se umělá inteligence používá, a tím, jak by se měla používat, dříve, než se tato mezera vyvine v porušení.

Lina Dabit přináší do své role v Optiv Canada více než třicet let operačního a strategického vedení. Dabit využívá své rozmanité bezpečnostní odbornosti, aby vedla organizace k proaktivnímu přístupu k hrozbám, řízení rizik třetích stran a bezpečnostní odolnosti napříč funkcemi. Dabit vedla týmy napříč několika disciplínami, včetně ochranných operací, plánování nouzových situací, zpravodajské služby a mezinárodních taktických operací.