Tankeledere
Hvordan håndtere kommende krav til overholdelse af regler for GenAI-sikkerhed

Når du troede, at du havde nok at gøre med at håndtere datasikkerhedsrisici i forbindelse med GenAI og fik styr på den voksende skygge-GenAI, kommer der en ny vending.
Regulatoriske og juridiske krav til sikring af GenAI øges, og organisationer skal snart kunne demonstrere, hvordan de håndterer risiciene forbundet med det. EU’s kunstig intelligensakt (EU AI-akt) er det tydeligste tidlige tegn. Den betegner specifikke AI-anvendelser som “højrisiko” og pålægger strenge krav til gennemsigtighed, ansvarlighed og menneskelig oversigt. Straffene for ikke-overholdelse er beregnet til at være straffe, beregnet som procentdel af den globale omsætning og ikke som faste bøder. For multinationale virksomheder ændrer dette AI-styring fra en bedste praksis til en juridisk forpligtelse med alvorlige konsekvenser for ikke-overholdelse.
I USA har Federal Trade Commission (FTC) gjort det klart, at AI-anvendelse vil blive undersøgt under dets mandat til at forhindre “urimelige eller vildledende praksisser”. Dette betyder, at virksomheder ikke kan skjule sig bag teknisk kompleksitet. Hvis kunder eller medarbejdere bliver vildledt om, hvordan deres data håndteres, eller hvis AI udgør ukendte risici, kan ledere blive holdt ansvarlige.
Tidlige tvangsforanstaltninger har allerede demonstreret, at regulatorer er villige til at gøre eksempler af virksomheder, der handler for hurtigt uden ordentlige kontroller. For eksempel tog FTC foranstaltninger mod DoNotPay, en virksomhed, der fremmede et AI-værktøj som en “robot-advokat” i stand til at generere gyldige juridiske dokumenter og ekspert-juridisk vejledning, og fandt, at virksomhedens påstande om AI’ens evner var falske eller vildledende og krænkede § 5 i FTC-loven. I et andet tilfælde krævede FTC, at Everalbum, Inc., skulle ødelægge AI-modeller og algoritmer bygget med forbrugerfotos samlet uden ordentlig samtykke – en direkte straf for at bruge data på måder, der afviger fra brugerens samtykke og juridiske forventninger.
På delstatsniveau er California og New York i spidsen for en bølge af AI- og privatlivslove, der bygger på eksisterende rammer, såsom California Consumer Privacy Act (CCPA). Disse love er i overensstemmelse med bredere privatlivskrav og kræver, at virksomheder behandler AI-styring og dataprotktion som ét, integreret program.
Kollisionen er allerede tydelig. I dag kan en forbruger under GDPR eller CCPA anmode om, at deres personlige oplysninger fjernes fra et virksomheds systemer. Der er dog ingen tilsvarende proces til at anmode om fjernelse af data, når det er indtaget i en GenAI-model. Mangel på en “fjern-mit-data-fra-dit-model”-mulighed vil snart blive et stridspunkt mellem regulatorer og virksomheder.
Hvorfor overholdelse føles sværere denne gang
Til første øjekast ser regulering af AI ikke ud til at være meget anderledes end tidligere udfordringer med overholdelse. GenAI-styring introducerer dog en ny komplicering – uforudsigelighed. Grænsen mellem harmløs og skadelig er ikke altid klar. En enkelt prompt kan afsløre proprietær information, og en enkelt output kan bringe fortrolig indhold til steder, hvor det ikke hører hjemme. Traditionelle kontroller, såsom DLP og tilladelsesaudits, var ikke designet til dette niveau af hastighed eller kompleksitet.
For GDPR-overholdelse var fokus på privatliv. Opgaverne var ligetil – identificer personlige data, implementer kontroller og dokumenter overholdelse. GenAI komplicerer dog sagen, fordi det handler mere om, hvordan data transformerer, remixes og afslører på uventede måder. Organisationer står over for risici såsom Copilot, der afslører følsomme regneark gemt i SharePoint, medarbejdere, der indsætter proprietær kode i ChatGPT for at fejlfinde script, og AI-genererede output, der indeholder nok kontekst til at lække fortrolig information.
Traditionelle værktøjer var ikke designet til at håndtere GenAI-sikkerhedsrisici og overholdelsesproblemer. DLP-regler overser nuancer. Tilladelsesaudits kæmper for at følge med samarbejdet. Og skygge-AI betyder, at aktiviteter sker uden for godkendte værktøjer.
Hvad sikkerhedsledere kan gøre nu
Den kommende regulatoriske udfordring føles overvældende, men den behøver ikke at være det. Det første skridt er at omdefinere problemet. GenAI er ikke en ny, risikofyldt kategori; det er en booster. Det forstærker eksisterende problemer – såsom overmålige dataadgang, dårlig klassificering og begrænset synlighed – og gør dem farligere. At tackle disse risici kan hjælpe med at opfylde GenAI-overholdelseskravene.
CISO’er bør prioritere opbygning af solide funderinger over perfekte politikker for bedre at opfylde fremtidige regulatoriske krav. Dette inkluderer at få indsigt i AI-anvendelse, anvende kontekstafhængig dataklassificering og oprette adaptive politikker, der balancerer sikkerhed med produktivitet.
De organisationer, der lykkes, vil ikke være dem med de fleste regelbøger og bud; de vil være dem med en klar forståelse af, hvad der sker, kombineret med beskyttelse, der opfylder overholdelseskravene. Her er nøgletrin at følge:
- Vurder synlighed. Identificer, hvor GenAI er i brug, herunder skygge-GenAI. Undgå at vente på en incident for at opdage, at finans har indsat prognoser i ChatGPT.
- Klassificer ved hjælp af kontekst. Gå ud over regex eller filnavne. Semantisk klassificering hjælper med at identificere, om plan_final.docx er harmløs eller højst følsom.
- Tæt til adgang. Mindst tilladelse bør ikke være valgfrit; det er afgørende for at opretholde overholdelse og forhindre Copilot i at afsløre følsomme bestyrelsesreferater til en praktikant. Oversharet mapper er en almindelig kilde til risiko og fremtidige overholdelseskrænkelser.
- Behandle output som input. AI-genereret tekst kan lække lige så let som prompts. Auditer og overvå, hvordan det deles nedstrøms.
- Udvik adaptive overholdelsesstrategier. Politikker skrevet i dag kan blive ineffektive om seks måneder.
For ledere er beskeden klar. Regulatorisk pres avancerer hurtigere, end mange forventer, og at vente på, at standarderne sættes, er ikke en realistisk plan. Styringsrammer må være på plads nu, ikke kun for at reducere risiko, men også for at demonstrere til regulatorer, kunder og bestyrelser, at AI-adopteringsprocessen er bevidst og ansvarlig.













