Tankeledere

Når misbrug af AI udløser en virksomhedskrise

mm
Føj Unite.AI til dine foretrukne kilder på Google

De fleste virksomheder mangler politikker til at forhindre reputationskader fra kunstig intelligens-værktøjer

Reciente undersøgelser viser, at kun omkring 30 procent af virksomhederne har etableret AI-politikker. Imens deler 77 procent af medarbejderne virksomhedshemmeligheder på ChatGPT, ifølge den 2025 Enterprise AI og SaaS Data Security Report fra LayerX. Denne kombination skaber perfekte betingelser for reputationskader.

De fleste AI-politikker, der findes, fokuserer på tekniske og compliance-risici. De omhandler datasikkerhedsprotokoller, leverandørbedømmelser og lovmæssige krav. Hvad disse politikker ofte mangler, er en offentlig relationskatastrofe, der kan udvikle sig inden for få timer på grund af AI-misbrug. Hos Red Banyan rådgiver vi en stigende antal organisationer gennem AI-relaterede kriser, og vi begynder at se et mønster. Den tekniske brud er normalt indeholdt hurtigt, men skaden på rygte, kunderelationer og interessenttillid kan bestå i måneder eller endda år.

Det skjulte AI-problem

Den største trussel kommer fra, hvad sikkerhedsprofessionelle kalder “Shadow AI.” Dette er, hvor medarbejdere bruger ikke-godkendte, personlige AI-konti til arbejdsopgaver, og omgår virksomhedens sikkerheds kontroller. Det meste af tiden gør de det uden at fuldt ud forstå risikoen.

Ifølge Cyberhaven forskning, er 11 procent af data, som medarbejdere indsætter i ChatGPT, fortrolige. Denne cifre burde alarmere hver CIO og kommunikationsleder. Vi taler om kildekode, kunde kontrakter, ikke-udgivne produktveje, finansielle prognoser og medarbejderoptegnelser, der flyder ind i systemer, som virksomhederne ikke kontrollerer.

Hvordan dataeksponering sker

Softwareingeniører kan vende sig til AI-værktøjer som Claude eller ChatGPT for at fejlfinde eller optimere kodestykker. I 2023 gjorde Samsungs softwareingeniører netop det – de uploaded interne kildekode til ChatGPT, mens de forsøgte at fejlfinde problemer. Lækket af fortrolig kode tvang Samsung til at implementere omfattende begrænsninger på AI-brug på tværs af alle ingeniørafdelinger.

Markedsføringsprofessionelle og HR-personale bruger ofte AI til at polere deres skrivning. De uploader udskriftsforslag, interne politikdokumenter og undertiden endda kunde aftaler, og beder AI om at forbedre klarehed eller korrigere grammatiske fejl. Disse dokumenter indeholder ofte finansielle prognoser, juridiske vilkår eller strategiske planer, som konkurrenter ville finde værdifulde.

Kundeserviceteams, der eksperimenterer med AI-effektivitetstools, indsætter undertiden faktiske kundesamtaler og supportsøgninger. De ønsker, at AI skal sammenfatte interaktioner eller foreslå bedre svar. Når disse input indeholder kundenavn, kontaktinformation, kontooplysninger eller købs historik, har virksomheden potentelt overtrådt privatlivsbestemmelser som GDPR eller CCPA.

Produktudviklingsteams, der brainstormer nye funktioner, kan beskrive ikke-annoncerede funktioner til ChatGPT, i håb om, at AI vil hjælpe med at finpudse deres idéer eller identificere potentielle problemer. Disse beskrivelser kan afsløre konkurrencemæssige fordele, teknologiske innovationer eller markedstrategier, som virksomheden havde til hensigt at holde fortrolige, indtil lanceringen.

Alt denne information kunne potentielt blive gemt af store sprogmodeller og informere AI-svar til andre brugere i fremtiden.

For eksempel, efter at produktudviklingsteamet har beskrevet deres kommende produkt til ChatGPT, kunne en konkurrent eller journalist spørge AI-værktøjet om det pågældende virksomheds kommende udgivelser. ChatGPT kunne henvisning til den fortrolige information, der blev delt, og afsløre en ny produkt eller teknologi, som virksomheden havde brugt betydelige ressourcer på at udvikle.

Hvordan dette bliver en PR-krise

Når disse episoder kommer for en dag, bliver de sjældent indeholdt som IT-problemer. Her er, hvad der normalt sker:

Brechen bliver opdaget, ofte ved en tilfældighed eller via en tredjeparts-advarsel. IT begynder at undersøge, mens de forsøger at vurdere omfanget. Imens, hvis episoden indebærer kunde data eller reguleret information, kræver lovmæssige forpligtelser offentliggørelse. Når det er offentliggjort, begynder mediedækningen. Sociale medier forstærker historien. Kunder begynder at ringe med bekymringer. Medarbejdere bekymrer sig om job sikkerhed og deres egen ansvarlighed.

Inden for 24 til 48 timer er, hvad der startede som et teknisk problem, blevet til en fuld reputationskrise. Virksomheden skal forklare til multiple målgrupper, hvordan dette skete, hvorfor kontrollerne svigtede, og hvad der gøres for at forhindre gentagelse. Hvis virksomheden ikke har forberedt sig på denne situation, er svaret ofte langsomt, inkonsistent eller defensivt. Hver fejltrin forlænger krisen og dypper skaden.

Opbygning af en krisehåndteringsramme for AI-episoder

CIO’er skal samarbejde med kommunikations- og juridiske hold for at opbygge krisehåndteringsprotokoller specifikt for AI-episoder. Tekniske kontroller og politikker er vigtige, men de er utilstrækkelige uden en plan for at håndtere medieomstød, når noget går galt.

Her er seks konkrete skridt til at starte denne proces:

  1. Etabler tydelige eskalationsveje. Når en AI-relateret dataeksponering opdages, hvem skal underrettes straks? IT, juridisk, kommunikation og C-suite skal alle være informeret hurtigt. Opret en beslutningstræ, der bestemmer, hvornår krisehåndteringsprotokoller skal aktiveres på basis af datatypen og -sensitiviteten.
  2. Udvikl svartemplater. Forudforbered holdningserklæringer og Q&A-dokumenter for almindelige AI-fejlscenarier. Disse skal omhandle medarbejdermisbrug, leverandørsikkerhedsproblemer og utilsigtet dataeksponering. At have templater klar giver mulighed for hurtigere og mere konsekvente svar, når tiden er kritisk.
  3. Træn talspersoner. Direktører og kommunikationspersonale har brug for medietræning specifikt fokuseret på, hvordan man diskuterer AI-episoder. Teknologien er kompleks og fuld af jargon, hvilket kan være svært at navigere i, når man besvarer spørgsmål fra interessenter.
  4. Overvåg efter tidlige advarselssignaler. Sociale medieovervågning skal inkludere nøgleord relateret til jeres virksomhed og AI-værktøjer. Nogle gange er den første indication af et problem en medarbejder, der poster på LinkedIn eller en kunde, der klager på Twitter om et AI-genereret svar.
  5. Udfør krisesimulationer. Bordsskemaøvelser, der går gennem en AI-dataeksponeringsscenarie, hjælper hold med at forstå deres roller og identificere huller i svarets plan. Disse simulationer skal involvere IT, juridisk, kommunikation, HR og ledelse.
  6. Byg relationer, før du har brug for dem. Etabler forbindelser med krisekommunikationsfirmaer, cybersikkerhedseksperter, der kan give tredjepartsvalidering, og juridisk rådgivning med erfaring i AI-relaterede spørgsmål. Når en krise rammer, ønsker du betroede rådgivere, der kan mobilisere straks.

Vejledningen

Gapet mellem AI-adopterings og AI-styring fortsætter med at vokse. Medarbejdere har let adgang til kraftfulde værktøjer, der kan skabe betydelige reputationsrisici. CIO’er har traditionelt fokuseret på teknologisiden af AI-risikostyring. Imidlertid kræver den reputationsmæssige dimension af AI-episoder lige så stor opmærksomhed og forberedelse.

Spørgsmålet er ikke, om jeres virksomhed vil møde en AI-relateret krise. Givet nuværende adopteringsrater og forekomsten af Shadow AI, er spørgsmålet, hvornår. Virksomheder, der forbereder sig nu, med politikker, der dækker både tekniske og reputationsrisici, vil klare disse episoder meget bedre end dem, der bliver overrasket.

Vlad Drazdovich er vicepræsident for forbedring af ydeevne og analyser hos Red Banyan, en strategisk kommunikations- og krisehåndteringsvirksomhed. Som del af hans rolle rådgiver Vlad om virksomhedens AI-strategi og overvåger AI-baserede teknologiimplementeringer i virksomheden.