Tankeledere

Farensen ved at sige nej til AI

mm
Føj Unite.AI til dine foretrukne kilder på Google

Jeg deltog i et potentiel klients virksomhedssamtale forleden. Alle sikkerheds- og netværksfolk var der, samt ledelsen. Forskellige oplægsholdere dækkede emnerne på agendaen. Så begyndte en af dem at forklare, hvordan hans tekniske teams bruger AI i deres daglige arbejde.

Oplægsholderen var begejstret. Han havde fundet en måde at komprimere tre dages manuelt kopier-og-lim-arbejde ned til et par minutter med hjælp af AI-værktøjer. Super fedt, ikke? Jeg forstår, hvad han gjorde – og hvorfor han gjorde det. Dette er AI’s løfte!

Men som sikkerhedsmand i lokalet tænker jeg: “Gud hjælpe os.” “Hvad er det for et værktøj? Hvem ejer det værktøj?” Fordi han indsætter kundeinformationer i disse platforme – priser. Måske finansielle oplysninger? Uanset hvad det måtte være. Alt for at accelerere sin arbejdsproces.

Så jeg stillede det åbenlyse spørgsmål: “Har I en AI-politik?” Vi gik på jagt efter den. Fandt en lille bemærkning begravet i en acceptabel brugsvilkår. Noget vagt om AI-værktøjer. Læser nogen det overhovedet? Sandsynligvis ikke. Du underskriver det under påmelding, og så er du færdig.

Dine medarbejdere bruger allerede AI

Her er, hvad jeg har lært af at tale med virksomheder på tværs af alle brancher: AI er allerede overalt, uanset om du erkender det eller ej. Seneste forskning bekræfter denne virkelighed – 75% af arbejdere bruger nu AI på arbejdspladsen, næsten en fordobling på bare seks måneder.

Sidste uge i Houston mødte jeg en fyr, hvis virksomhed borer efter olie. De har en AI-platform, der analyserer jordens sammensætning og vejrforhold for at optimere boringsteder. Han forklarede, hvordan de tager regn-data med i betragtning -“Vi vidste, at det regnede 18 dage mere end det gjorde i dette område, så oliekapaciteten er sandsynligvis højere, hvilket giver boremaskinerne mulighed for at komme dybere.”

Imens bruger jeg AI til at oprette en rejseplan for Tyskland. Jeg har talt med virksomheder i sundhedssektoren, der bruger det til telehealth-platforme. Finanshold, der kører risikomodeller. Jeg mødte endda en person, der driver en limonadevirksomhed, der udnytter AI på en eller anden måde.

Pointen er: AI er i hver eneste branche, hver eneste arbejdsproces. Det kommer ikke – det er her. Og de fleste af disse virksomheder er i samme båd, som vi var. De ved, at deres medarbejdere bruger det. De ved bare ikke, hvordan de skal håndtere det.

Shadow IT bliver farligt hurtigt

Ved du, hvad der sker, når du siger til folk, at de ikke må bruge AI? Det er ligesom at sige til din teenager, at de aldrig må drikke. Til lykke, nu vil de være dem, der drikker på de farligste måder, fordi du har skabt en forbudspolitik.

Tallene beviser denne virkelighed: 72% af generativ AI-brug i virksomheder er skygge-IT, hvor medarbejdere bruger personlige konti til at få adgang til AI-applikationer.

Mennesker får en anden laptop. De bruger deres personlige telefon, der ikke er beskyttet af virksomhedens sikkerhed. Så bruger de AI alligevel. Pludselig mister du overblikket og skaber de eksakte huller, du forsøgte at forhindre.

Jeg har set dette mønster før. Sikkerhedshold, der siger nej til alt, ender med at drive folk under jorden – og mister alle muligheder for at overvåge, hvad der faktisk sker.

Sikkerhed bliver fjenden

Der er en opfattelse af, at sikkerhedshold er “de onde fyre i kælderen”. Mennesker tænker: “Åh, sikkerheden vil sige nej til alt, så lad os ikke engage os med dem. Jeg vil gøre det alligevel.”

Vi har skabt denne misforståelse. Og med AI er folk fordomsfulde til at antage, at vi vil lukke dem ned, så de gider ikke spørge. Det ødelægger den kommunikation, du faktisk ønsker.

Jeg havde en udvikler, der kom hen til mig efter en konferencepræsentation. Han bruger API’er hver eneste dag og havde forsøgt at få sin sikkerhedsholds opmærksomhed på test og validering. Men han havde besluttet sig for ikke at spørge, fordi han regnede med, at de ville sige nej.

Tillidsunderskuddet koster dig alt

Her er den samtale, du ønsker: Nogen fra marketing kommer hen til dig og siger: “Hej, jeg vil bruge dette AI-værktøj. Hvad er vores holdning til det? Hvordan kan jeg bruge det sikkert?” Det er den rigtige måde at samarbejde med sikkerheden på.

Vi vil gennemgå det. Vi forstår, at AI vil være en del af forretningen. Vi vil ikke sige nej til det – vi vil have, at folk bruger det sikkert. Men vi har brug for den samtale først.

Når folk antager, at sikkerheden vil blokere alt, stopper de med at spørge. De tilmelder sig med personlige e-mail-adresser, begynder at indsætte virksomhedsdata i ikke-godkendte platforme, og du mister alle muligheder for at overvåge og kontrollere. Resultatet er forudsigeligt: 38% af medarbejdere deler følsomme arbejdsoplysninger med AI-værktøjer uden deres arbejdsgivers tilladelse.

Virksomheder vil bruge AI uanset hvad. Spørgsmålet er: Hvordan sikrer vi, at vores medarbejdere kan udnytte det sikkert uden at sætte virksomhedens data, privatliv eller sikkerhed på spil?

Start med smarte ja’er, ikke blanke nej’er

Her er, hvad der faktisk virker: proaktiv kommunikation. Send nyhedsbreve eller afhold 30-minutters webinarer, der siger: “Vi tillader AI inden for virksomheden. Her er, hvordan du gør det sikkert.” Optag sessionerne for dem, der går glip af dem.

Vis eksempler på medarbejdere, der har samarbejdet med sikkerheden med succes. Gør disse samarbejder synlige i stedet for at være en skyggeagtig enhed, som folk antager vil lukke dem ned.

Du skal bygge tillid over tid mellem sikkerhed og medarbejdere. Til sidst er vi alle brugere af AI på stor og små måder. Jeg brugte det til at planlægge min Tysklandstur – fortalte det at oprette en tre-dages rejseplan og fik en fantastisk tur ud af det.

Set fra en virksomhedssynsvinkel skal vi erkende, hvor AI befinder sig i forretningen. Vil det øge omsætningen? Sandsynligvis. Forretningsforslaget er klart: AI er gået fra ‘eksperiment’ til ‘essentiel’, med en stigning i virksomhedsudgifter på 130%. Så hvad gør vi? Hvordan kan vi tilbyde beskyttelse, samtidig med at vi muliggør produktivitet?

Målet er ikke perfekt kontrol – det er umuligt. Målet er informeret AI-adopteringspolitik med vejledninger, der faktisk virker i praksis. Den nye risiko for sikkerhed er at blive isoleret fra AI-brug – brug, der sker med eller uden dig.

For virksomheder, der er seriøse om at få det rigtigt, anbefaler eksperter at udvikle klare AI-styringspolitikker, der balancerer forretningsbehov med sikkerheds krav, før skygge-AI-brug udvikler sig fuldstændigt ud af kontrol.

Jeremy Ventura er Field CISO hos det globale systemintegrator Myriad360, hvor han hjælper organisationer med at navigere komplekse sikkerhedsudfordringer på tværs af cloud, API-sikkerhed og nye teknologier.