Tankeledere

Kast lys over Skygge AI

mm
Føj Unite.AI til dine foretrukne kilder på Google

TVærs industrier er arbejdere i stigende grad ved at udnytte kunstig intelligens (AI)-værktøjer til at transformere daglige operationer. Uanset om det er marketingfagfolk, der bruger ChatGPT til at udarbejde kampagner, eller softwareingeniører, der skriver kode med generative værktøjer, integrerer AI stille og roligt i næsten alle aspekter af forretningsaktiviteten. Faktisk fandt MIT’s Project NANDA, at i mere end 90% af organisationerne bruger medarbejderne personlige chatbot-konti til at understøtte deres daglige arbejde, ofte uden IT-overvågning, men kun 40% af virksomhederne har officielle abonnementer på store sprogmodeller (LLM)-værktøjer. Denne diskonnektion mellem godkendt og hemmelig AI-brug har åbnet op for en ny sikkerhedsblindhed: skygge AI. 

Uden overvågning kan følsomme data deles med eksterne modeller, output kan være uændret eller forvrænget, og overholdelseshold taber overblik over, hvor og hvordan informationen behandles. Da medarbejderne fortsætter med at eksperimentere med værktøjer uden for godkendte kanaler, skal organisationerne genoverveje deres strategi for at håndtere AI, eller disse risici vil fortsætte med at boble op til overfladen. For CIO’er er det ikke løsningen at forbyde AI-værktøjer helt, da det kan påvirke konkurrenceevnen. I stedet skal fokus være på tilpasningsdygtige sikkerhedsforanstaltninger, der balancerer innovation med ansvarlig risikostyring.

For at blive ét skridt foran AI-relaterede risici skal organisationerne fastlægge AI-politikker, der fremmer ansvarlig tilpasning. Disse retningslinjer skal opmuntre medarbejderne til at bruge AI inden for rimelige grænser, og enhver politik, der fastlægges, skal være i overensstemmelse med virksomhedens værdier og risikotolerance. For at opnå en succesfuld indsats skal organisationerne gå ud over forældede styremodeller og legacy-værktøjer, der ikke kan registrere eller spore AI-brug på tværs af forretningen.

mens fastlæggelse af en AI-politik er et vigtigt skridt, er det virkelige knækpunkt at sikre, at de er designede til at være praktiske, gennemførlige og i overensstemmelse med den innovative vision og overholdelsesbehovene i hver forretning, uden at hindre deres fremgang.

Her er fire skridt, som organisationer kan tage:

1. Bestem den bedste ramme

Virksomhederne behøver ikke at starte fra scratch. Flere førende institutioner har allerede udviklet rammer, der tilbyder værdifulde referencepunkter. Ressourcer fra Organisationen for Økonomisk Samarbejde og Udvikling (OECD), National Institute of Standards (NIST) og ISO/IEC, kan give vejledning i, hvordan man kan håndtere AI på en sikker og effektiv måde. Derudover begynder regeringsinstitutioner at gribe ind. Nye regler fra Den Europæiske Union (EU) fastsætter forventninger omkring gennemsigtighed, ansvar og styre. Samlet set vil disse ressourcer hjælpe med at give en solid grund for virksomheder at bygge og forfine deres egne rammer til at vejlede ansvarlig AI-tilpasning.

2. Øg AI-synlighed

Da organisationerne udvikler deres vej mod effektiv AI-risikostyring, er det afgørende, at sikkerhedsledere udvikler en solid forståelse af, hvordan AI faktisk bruges på tværs af forretningen. De skal investere i værktøjer, der kan give indsigt i aktiviteter på tværs af funktioner. Disse værktøjer kan overvåge og få adgang til brugeradfærd, og vil ikke lade en enkelt sten være urørt, når det kommer til at identificere, hvor generativ AI bruges. Denne indsigt er afgørende, når det kommer til at finde skygge AI-brug, og hjælpe ledere med at evaluere og håndtere risici.

3. Dann en AI-råd

Når synlighed er etableret, kan sikkerhedsledere bruge den til at informere nye politikker. Da AI-brug påvirker hele forretningen, skal de ikke isolere beslutningsprocessen. CISO’er skal overveje at danne et AI-råd, der samler nøgleinteressenter fra sikkerhed, juridisk, IT og C-suiter. Faktisk rapporterer Gartner, at 55% af organisationerne allerede har etableret et AI-styrende organ, mens 54% har udnævnt en leder for AI eller en dedikeret AI-leder til at overvåge strategi og implementering.

Disse tværfunktionelle grupper kan evaluere både risici og muligheder, der præsenteres af AI-værktøjer, uanset om de er godkendt eller ej, der begynder at infiltrere deres forretningsmiljøer. De kan derefter forme nye politikker sammen, der tilgodeser forretningens behov og balancerer risici.

For eksempel, hvis rådet identificerer et populært AI-værktøj, der bruges uden godkendelse, og som udgør sikkerhedsrisici, kan det anbefale at forbyde denne anvendelse, mens det godkender en sikrere alternativ. Disse politikker skal understøttes af investeringer i sikkerhedsforanstaltninger og godkendte AI-platforme, der opfylder overholdelsesstandarder. Da nye fremgangsmåder kommer på markedet, kan rådet også introducere en formel proces for medarbejdere til at foreslå værktøjer til vurdering, hvilket hjælper organisationen med at forblive tilpasningsdygtig og overholdelsesvenlig med sin AI-strategi.

4. Styrk AI-uddannelse

Uddannelse og engagement af medarbejdere omkring AI vil være et andet afgørende aspekt af at sikre organisationen bred accept og dæmpe skygge AI-brug. Selv med de rette styremodeller på plads afhænger succesen af, hvor godt medarbejderne forstår og accepterer dem.

I en Pew Research-undersøgelse blandt arbejdere, der havde modtaget uddannelse på arbejdspladsen (51%), sagde kun en fjerdedel (24%), at det var relateret til AI-brug. Organisationerne skal sikre, at de har AI-uddannelsesprogrammer på plads, da de kan hjælpe medarbejderne med at forstå mulighederne og funktionerne, der er tilgængelige for dem. Øget kompetenceudvikling kan også hjælpe dem med at vokse i deres karriere og føle sig mere tilfredse i deres position.

AI-uddannelsesprogrammer skal have fokus på mere end bare grundlæggende brug og overholdelse for at hjælpe holdene med at forstå den bredere kontekst af AI og hvordan den fungerer i forretningens økosystem. Emner at dække omfatter, hvorfor ansvarlig AI-brug er vigtig, hvilke politikker findes for at beskytte både forretningen og dens kunder, og hvordan man kan identificere potentielle datahåndtering eller privatlivsrisici. Når medarbejderne er udstyret med den rette viden, bliver de aktive partnere i at innovere på en sikker måde.

Formning af fremtidens ansvarlige AI 

Skygge AI forsvinder ikke før længe. Da generative teknologier bliver mere integreret i daglige arbejdsprocesser, vil udfordringerne for organisationerne kun intensiveres. Ledere står over for valget om, hvorvidt de skal behandle skygge AI som en ukontrollerbar trussel eller anerkende det som en mulighed for at maksimere effektivitet og produktivitet, når det håndteres korrekt.

Udvikling af en AI-politik eller et AI-styrende organ er ikke en engangshandling. Ligesom AI udvikler sig hurtigt, skal organisationens strategi også udvikle sig. AI kan hjælpe med at vejlede klogere beslutninger, accelerere innovation og forbedre produktivitet på tværs af alle funktioner. Men for at fastholde disse gevinster skal medarbejderne forstå, hvilke værktøjer der er tilgængelige for dem, og hvordan de kan bruge dem ansvarligt. De, der lykkes, vil forblive agile, proaktivt til at finjustere deres politikker for at følge med forandringer, ikke forfølge dem.

Art Gilliland er CEO hos Delinea og har en bevist succes i den globale enterprise software-industri, hvor han har ledet store organisationer inden for produktudvikling, enterprise-infrastruktur, cybersikkerhed, go-to-market-strategi og SaaS-operationer. Han var senest SVP/GM for Symantec Enterprise Division of Broadcom og rapporterede direkte til CEO'en, hvor han ledte integrationen og forretningsoperationerne efter overtagelsen. Før Symantec havde Art executive positioner hos Skyport Systems, HP, Symantec og IMlogic.