Tankeledere

Ansatte af Generative AI: Afklædning af Cybersikkerhedsimplikationer for Generative AI-værktøjer

mm
Føj Unite.AI til dine foretrukne kilder på Google

Det er rimeligt at sige, at generative AI nu har fanget opmærksomheden af hver bestyrelsesværelse og forretningsleder i landet. Engang en randteknologi, der var svær at håndtere, er dørene til generative AI nu åbne takket være applikationer som ChatGPT eller DALL-E. Vi er nu vidne til en helhjertet omfavnelse af generative AI på tværs af alle brancher og aldersgrupper, da medarbejdere finder måder at udnytte teknologien til deres fordel.

En ny undersøgelse viste, at 29% af Gen Z, 28% af Gen X og 27% af millennial-respondenter nu bruger generative AI-værktøjer som en del af deres daglige arbejde. I 2022 var storstilet generative AI-adopteringsgrad 23%, og denne værdi forventes at fordobles til 46% i 2025.

Generative AI er en ny, men hurtigt udviklende teknologi, der udnytter trænede modeller til at generere originalt indhold i forskellige former, fra skrevet tekst og billeder til videoer, musik og selv softwarekode. Ved hjælp af store sprogmodeller (LLM’er) og enorme datasæt kan teknologien øjeblikkeligt oprette unikt indhold, der er næsten umuligt at skelne fra menneskeligt arbejde, og i mange tilfælde mere præcist og overbevisende.

Men selvom virksomhederne i stigende grad bruger generative AI til at støtte deres daglige operationer, og medarbejderne har været hurtige til at tage teknologien til sig, har tempoet i adoptionen og mangel på regulering rejst betydelige cybersikkerheds- og reguleringssikkerhedsbekymringer.

Ifølge en undersøgelse af den generelle befolkning er mere end 80% af mennesker bekymrede over sikkerhedsrisikoen, der udgøres af ChatGPT og generative AI, og 52% af de adspurgte ønsker, at udviklingen af generative AI skal pauses, så reguleringerne kan følge med. Denne bredere holdning er også blevet gentaget af virksomhederne selv, med 65% af senior IT-ledere, der ikke vil godkende fri adgang til generative AI-værktøjer på grund af sikkerhedsbekymringer.

Generative AI er stadig en ukendt ukendt

Generative AI-værktøjer er afhængige af data. Modeller, såsom dem, der bruges af ChatGPT og DALL-E, er trænet på eksterne eller frit tilgængelige data på internettet, men for at få det bedste ud af disse værktøjer, skal brugerne dele meget specifik data. Ofte, når brugere giver værktøjer som ChatGPT instrukser, deler de følsomme forretningsoplysninger for at få præcise og velafbalancerede resultater. Dette skaber mange ukendte for virksomhederne. Risikoen for uautoriseret adgang eller uventet afsløring af følsomme oplysninger er “indbygget” i brugen af frit tilgængelige generative AI-værktøjer.

Dette problem i sig selv er ikke nødvendigvis et dårligt problem. Spørgsmålet er, at disse risici endnu ikke er ordentligt udforsket. Indtil videre har der ikke været nogen virkelig forretningsvurdering af brugen af bredt tilgængelige generative AI-værktøjer, og globale lov- og reguleringssystemer omkring brugen af generative AI er endnu ikke nået nogen form for modenhed.

Regulering er stadig et arbejde i gang

Reguleringsmyndighederne evaluerer allerede generative AI-værktøjer i forhold til privatliv, datasikkerhed og integriteten af de data, de producerer. Men som oftest er tilfældet med opdyrkende teknologi, er den reguleringsteknologi, der skal støtte og styre dens brug, flere skridt bagi. Mens teknologien bruges af virksomheder og medarbejdere overalt, er reguleringssystemerne stadig meget på tegnebrættet.

Dette skaber en klar og nærværende risiko for virksomheder, der ikke tages alvorligt nok lige nu. Direktører er naturligvis interesseret i, hvordan disse platforme vil introducere materiel forretningsgevinst, såsom muligheder for automatisering og vækst, men risikomanagere spørger, hvordan denne teknologi vil blive reguleret, hvad de juridiske implikationer måske vil være, og hvordan virksomhedens data kan blive kompromitteret eller afsløret. Mange af disse værktøjer er frit tilgængelige for enhver bruger med en browser og en internetforbindelse, så mens de venter på, at reguleringen følger med, skal virksomhederne begynde at tænke meget omhyggeligt over deres egne “husregler” omkring brugen af generative AI.

CISO’ernes rolle i styring af generative AI

Med reguleringssystemer, der stadig mangler, skal Chief Information Security Officers (CISO’er) træde frem og spille en afgørende rolle i styringen af brugen af generative AI inden for deres organisationer. De skal forstå, hvem der bruger teknologien og til hvilket formål, hvordan de skal beskytte virksomhedens information, når medarbejderne interagerer med generative AI-værktøjer, hvordan de skal styre sikkerhedsrisikoen for den underliggende teknologi, og hvordan de skal afbalancere sikkerhedshensynene med den værdi, teknologien tilbyder.

Dette er ingen let opgave. Detaljerede risikovurderinger skal udføres for at bestemme både de negative og positive resultater som følge af først at implementere teknologien på en officiel måde og andet at give medarbejderne mulighed for at bruge frit tilgængelige værktøjer uden tilsyn. Givet den lettilgængelige natur af generative AI-applikationer skal CISO’er tænke omhyggeligt over virksomhedens politik omkring deres brug. Skal medarbejderne have fri adgang til at udnytte værktøjer som ChatGPT eller DALL-E til at gøre deres arbejde lettere? Eller skal adgangen til disse værktøjer begrænses eller modereres på en eller anden måde, med interne retningslinjer og rammer for, hvordan de skal bruges? Et åbenlyst problem er, at selv hvis interne brugsretningslinjer blev oprettet, kunne de meget vel være forældede, inden de blev færdige, på grund af det tempo, hvormed teknologien udvikler sig.

En måde at løse dette problem på kunne være at fokusere på dataklassificering og -beskyttelse i stedet for på generative AI-værktøjer selv. Dataklassificering har altid været en nøgleaspekt af beskyttelse af data mod at blive brudt eller lækket, og det gælder også i dette tilfælde. Det indebærer at tildele en niveau af følsomhed til data, der bestemmer, hvordan det skal behandles. Skal det krypteres? Skal det blokeres for at være indeholdt? Skal det meddeles? Hvem skal have adgang til det, og hvor skal det være tilladt at dele? Ved at fokusere på datafladen i stedet for på værktøjet selv, vil CISO’er og sikkerhedsansvarlige have en langt større chance for at mindske nogle af de risici, der er nævnt.

Ligesom alle opdyrkende teknologier er generative AI både en gevinst og en risiko for virksomheder. Mens den tilbyder spændende nye muligheder, såsom automatisering og kreativ konceptualisering, introducerer den også komplekse udfordringer omkring datasikkerhed og beskyttelse af immaterielle rettigheder. Mens reguleringssystemer og love stadig er under udvikling, skal virksomhederne selv tage initiativ til at gå den fine linje mellem mulighed og risiko og implementere deres egne politikkontroller, der afspejler deres samlede sikkerhedsposition. Generative AI vil drive forretningsudviklingen fremad, men vi skal være omhyggelige med at holde en hånd på rattet.

Med over 25 års erfaring som cybersecurity-ekspert er Chris Hetner anerkendt for at hæve cyberrisikoen til C-Suite og bestyrelsesniveau for at beskytte brancher, infrastrukturer og økonomier verden over.

Han har fungeret som Senior Cybersecurity-rådgiver for formanden for United States Securities and Exchange Commission og som chef for cybersecurity i Office of Compliance Inspections and Examination ved SEC.

For tiden er Chris formand for Panzuras Customer Security Advisory Council, som giver uddannelse og opmærksomhed omkring dataresiliens med en mission om at fremme forretnings-, operations- og finansielle tilrettelæggelse af cyberrisikostyring. Panzura er en førende hybrid multi-cloud data management-virksomhed.

Derudover er han Special Advisor for Cyber Risk til National Association of Corporate Directors, formand for Cybersecurity og Privacy af Nasdaq Insight Council og medlem af bestyrelsen i TCIG.