Myslitelé

Když zneužití umělé inteligence spustí firemní krizi

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Většina firem postrádá politiky, které by zabránily reputačním katastrofám způsobeným umělými inteligencemi

Recentní průzkumy odhalily, že pouze asi 30 procent firem zavedlo politiky umělé inteligence. Zatímco 77 procent zaměstnanců sdílí firemní tajemství na ChatGPT, podle zprávy Enterprise AI a SaaS Data Security Report od LayerX. Tato kombinace vytváří ideální podmínky pro reputační krize.

Většina stávajících politik umělé inteligence se zaměřuje na technické a compliance rizika. Zabývají se protokoly zabezpečení dat, hodnoceními dodavatelů a regulatorními požadavky. Často však tyto politiky postrádají veřejnou relations katastrofu, která může nastat během několika hodin kvůli zneužití umělé inteligence. V Red Banyan radíme stále více organizací prostřednictvím krizí souvisejících s umělou inteligencí a začínáme vidět určitý vzorec. Technická bezpečnostní hrozba je obvykle rychle izolována, ale poškození reputace, vztahů se zákazníky a důvěry stakeholderů může přetrvávat měsíce nebo dokonce roky.

Problém Shadow AI

Největší hrozba pochází ze toho, co bezpečnostní odborníci nazývají “Shadow AI.” Jedná se o situaci, kdy zaměstnanci používají neoficiální, osobní účty umělé inteligence pro pracovní úkoly, obcházející firemní bezpečnostní kontroly. Zpravidla tak činí bez plného uvědomění si rizik.

Podle výzkumu Cyberhaven je 11 procent dat, která zaměstnanci vkládají do ChatGPT, důvěrná. Tato čísla by měla upozornit každého CIO a komunikačního lídra. Mluvíme o zdrojovém kódu, smlouvách se zákazníky, dosud nezveřejněných plánech produktů, finančních projekcích a záznamů zaměstnanců, které proudí do systémů, které organizace nekontrolují.

Jak k expozici dat dochází

Softwaroví inženýři se mohou obrátit na nástroje umělé inteligence, jako je Claude nebo ChatGPT, aby ladili nebo optimalizovali části kódu. V roce 2023 inženýři Samsungu tak učinili – nahráli interní zdrojový kód do ChatGPT, zatímco se snažili vyřešit problémy. Únik důvěrného kódu donutil Samsung zavedení komplexních omezení na používání umělé inteligence ve všech inženýrských odděleních.

Marketingoví profesionálové a personální pracovníci často používají umělou inteligenci, aby vylepšili své psaní. Nahrávají návrhy, interní dokumenty politik a někdy i smlouvy se zákazníky, žádají umělou inteligenci, aby zlepšila srozumitelnost nebo opravila gramatické chyby. Tyto dokumenty často obsahují finanční projekce, právní podmínky nebo strategické plány, které by konkurenti považovali za cenné.

Týmy zákaznické podpory experimentující s nástroji efektivity umělé inteligence někdy zadávají skutečné zákaznické konverzace a podpůrné lístky. Chtějí, aby umělá inteligence souhrnně popsala interakce nebo navrhla lepší odpovědi. Když tyto vstupy obsahují jména zákazníků, kontaktní informace, údaje o účtech nebo historii nákupů, společnost potenciálně porušila předpisy na ochranu soukromí, jako je GDPR nebo CCPA.

Týmy pro vývoj produktů, které brainstormují nové funkce, mohou popsat neohlášené schopnosti ChatGPT, doufajíce, že umělá inteligence pomůže vylepšit jejich nápady nebo identifikovat potenciální problémy. Tyto popisy mohou odhalit konkurenční výhody, technologické inovace nebo marketingové strategie, které společnost původně plánovala udržet v tajnosti až do spuštění.

Všechny tyto informace by mohly být potenciálně uchovány velkými jazykovými modely a ovlivňovat odpovědi umělé inteligence pro jiné uživatele v budoucnu.

Například po popsání produktu ChatGPT by konkurent nebo novinář mohl zeptat se nástroje umělé inteligence na nadcházející produkty společnosti. ChatGPT by mohlo odkázat na důvěrné informace, které byly sdíleny, a prozradit novou produkci nebo technologii, kterou společnost značně investovala.

Jak se to stává PR krizí

Když tyto incidenty vyjdou najevo, zřídka zůstávají omezeny na IT problémy. Zde je to, co se obvykle stane:

Porucha je objevena, často náhodou nebo prostřednictvím třetí strany. IT začíná vyšetřovat a snažit se posoudit rozsah. Mezitím, pokud incident zahrnuje data zákazníků nebo regulovaná data, právní povinnosti vyžadují zveřejnění. Jakmile je zveřejněno, začíná mediální pokrytí. Sociální média zesilují příběh. Zákazníci začínají volat se znepokojení. Zaměstnanci se obávají o bezpečnost práce a svou vlastní odpovědnost.

Do 24 až 48 hodin se technický incident stal plnohodnotnou krizí reputace. Společnost musí vysvětlit několika skupinám, jak se to stalo, proč bezpečnostní kontroly selhaly a co se dělá pro prevenci opakování. Pokud společnost na tuto scénař nebyla připravena, odpověď je často pomalá, nekonzistentní nebo defenzivní. Každý krok prodlužuje krizi a prohlubuje poškození.

Vytvoření rámce pro krizovou odpověď na incidenty umělé inteligence

CIO musí spolupracovat s komunikačními a právními týmy, aby vytvořili protokoly krizové odpovědi specificky pro incidenty umělé inteligence. Technické kontroly a politiky jsou důležité, ale nejsou dostatečné bez plánu pro řízení médií, když něco půjde špatně.

Zde jsou šest praktických kroků pro zahájení tohoto procesu:

  1. Stanovte jasnou eskalační cestu. Když je objevena expozice dat související s umělou inteligencí, kdo je okamžitě informován? IT, právní, komunikační a vrcholový management by měli být všichni rychle informováni. Vytvořte rozhodovací strom, který určí, kdy aktivovat krizové protokoly na základě typu a citlivosti expozice dat.
  2. Vyviněte šablony odpovědí. Předem připravte prohlášení a dokumenty Q&A pro běžné scénáře zneužití umělé inteligence. Tyto by měly řešit zneužití zaměstnanci, bezpečnostní problémy dodavatelů a náhodnou expozici dat. Mít připravené šablony umožňuje rychlejší a konzistentnější odpovědi, když je čas kritický.
  3. Vyškolte mluvčí. Výkonní a komunikační personál potřebují mediální výcvik zaměřený specificky na to, jak diskutovat o incidentech umělé inteligence. Technologie je komplexní a plná odborných termínů, které by mohly být obtížné zvládnout při odpovědích na otázky stakeholderů.
  4. Monitorujte pro raná varovná znamení. Monitorování sociálních médií by mělo zahrnovat klíčová slova související s vaší organizací a nástroji umělé inteligence. Někdy první náznak problému přichází od zaměstnance, který zveřejní na LinkedIn nebo zákazníka, který si stěžuje na Twitteru na odpověď generovanou umělou inteligencí.
  5. Proveďte simulace krizí. Stolní cvičení, která procházejí scénář expozice dat umělé inteligence, pomáhají týmům pochopit jejich role a identifikovat mezery v plánech odpovědi. Tato cvičení by měla zahrnovat IT, právní, komunikační, personální a výkonné vedení.
  6. Vybudujte vztahy, než je budete potřebovat. Navázání spojení s firmami na krizovou komunikaci, odborníky na kybernetickou bezpečnost, kteří mohou poskytnout nezávislou validaci, a právními poradci se zkušenostmi s problémy umělé inteligence. Když krize nastane, chcete důvěryhodné poradce, kteří mohou okamžitě zasáhnout.

Cesta vpřed

Mezera mezi adopcí umělé inteligence a řízením umělé inteligence dále roste. Zaměstnanci mají snadný přístup k silným nástrojům, které mohou vytvořit významná rizika pro reputaci. CIO se tradičně soustředili na technickou stránku řízení rizik umělé inteligence. Nicméně, dimenze reputačních rizik incidentů umělé inteligence vyžaduje stejnou pozornost a přípravu.

Otázka není, zda vaše organizace bude čelit krizi související s umělou inteligencí. Vzhledem k současným tempům adopce a prevalenci Shadow AI je otázkou, kdy. Společnosti, které se připraví nyní s politikami, které řeší technická i reputační rizika, budou tyto incidenty zvládat mnohem lépe než ty, které jsou zaskočeny.

Vlad Drazdovich je viceprezident pro zlepšení výkonu a analytiku ve společnosti Red Banyan, strategické komunikační a krizové manažerské agentury. Jako součást své role Vlad radí firmě v oblasti firemní AI strategie a dohlíží na implementaci AI-založených technologií.