Tankeledere

NÃĨr misbrug af AI udlÃļser en virksomhedskrise

mm
FÃļj Unite.AI til dine foretrukne kilder pÃĨ Google

De fleste virksomheder mangler politikker til at forhindre reputationskader fra kunstig intelligens-vÃĶrktÃļjer

Reciente undersÃļgelser viser, at kun omkring 30 procent af virksomhederne har etableret AI-politikker. Imens deler 77 procent af medarbejderne virksomhedshemmeligheder pÃĨ ChatGPT, ifÃļlge den 2025 Enterprise AI og SaaS Data Security Report fra LayerX. Denne kombination skaber perfekte betingelser for reputationskader.

De fleste AI-politikker, der findes, fokuserer pÃĨ tekniske og compliance-risici. De omhandler datasikkerhedsprotokoller, leverandÃļrbedÃļmmelser og lovmÃĶssige krav. Hvad disse politikker ofte mangler, er en offentlig relationskatastrofe, der kan udvikle sig inden for fÃĨ timer pÃĨ grund af AI-misbrug. Hos Red Banyan rÃĨdgiver vi en stigende antal organisationer gennem AI-relaterede kriser, og vi begynder at se et mÃļnster. Den tekniske brud er normalt indeholdt hurtigt, men skaden pÃĨ rygte, kunderelationer og interessenttillid kan bestÃĨ i mÃĨneder eller endda ÃĨr.

Det skjulte AI-problem

Den stÃļrste trussel kommer fra, hvad sikkerhedsprofessionelle kalder “Shadow AI.” Dette er, hvor medarbejdere bruger ikke-godkendte, personlige AI-konti til arbejdsopgaver, og omgÃĨr virksomhedens sikkerheds kontroller. Det meste af tiden gÃļr de det uden at fuldt ud forstÃĨ risikoen.

IfÃļlge Cyberhaven forskning, er 11 procent af data, som medarbejdere indsÃĶtter i ChatGPT, fortrolige. Denne cifre burde alarmere hver CIO og kommunikationsleder. Vi taler om kildekode, kunde kontrakter, ikke-udgivne produktveje, finansielle prognoser og medarbejderoptegnelser, der flyder ind i systemer, som virksomhederne ikke kontrollerer.

Hvordan dataeksponering sker

SoftwareingeniÃļrer kan vende sig til AI-vÃĶrktÃļjer som Claude eller ChatGPT for at fejlfinde eller optimere kodestykker. I 2023 gjorde Samsungs softwareingeniÃļrer netop det – de uploaded interne kildekode til ChatGPT, mens de forsÃļgte at fejlfinde problemer. LÃĶkket af fortrolig kode tvang Samsung til at implementere omfattende begrÃĶnsninger pÃĨ AI-brug pÃĨ tvÃĶrs af alle ingeniÃļrafdelinger.

MarkedsfÃļringsprofessionelle og HR-personale bruger ofte AI til at polere deres skrivning. De uploader udskriftsforslag, interne politikdokumenter og undertiden endda kunde aftaler, og beder AI om at forbedre klarehed eller korrigere grammatiske fejl. Disse dokumenter indeholder ofte finansielle prognoser, juridiske vilkÃĨr eller strategiske planer, som konkurrenter ville finde vÃĶrdifulde.

Kundeserviceteams, der eksperimenterer med AI-effektivitetstools, indsÃĶtter undertiden faktiske kundesamtaler og supportsÃļgninger. De Ãļnsker, at AI skal sammenfatte interaktioner eller foreslÃĨ bedre svar. NÃĨr disse input indeholder kundenavn, kontaktinformation, kontooplysninger eller kÃļbs historik, har virksomheden potentelt overtrÃĨdt privatlivsbestemmelser som GDPR eller CCPA.

Produktudviklingsteams, der brainstormer nye funktioner, kan beskrive ikke-annoncerede funktioner til ChatGPT, i hÃĨb om, at AI vil hjÃĶlpe med at finpudse deres idÃĐer eller identificere potentielle problemer. Disse beskrivelser kan afslÃļre konkurrencemÃĶssige fordele, teknologiske innovationer eller markedstrategier, som virksomheden havde til hensigt at holde fortrolige, indtil lanceringen.

Alt denne information kunne potentielt blive gemt af store sprogmodeller og informere AI-svar til andre brugere i fremtiden.

For eksempel, efter at produktudviklingsteamet har beskrevet deres kommende produkt til ChatGPT, kunne en konkurrent eller journalist spÃļrge AI-vÃĶrktÃļjet om det pÃĨgÃĶldende virksomheds kommende udgivelser. ChatGPT kunne henvisning til den fortrolige information, der blev delt, og afslÃļre en ny produkt eller teknologi, som virksomheden havde brugt betydelige ressourcer pÃĨ at udvikle.

Hvordan dette bliver en PR-krise

NÃĨr disse episoder kommer for en dag, bliver de sjÃĶldent indeholdt som IT-problemer. Her er, hvad der normalt sker:

Brechen bliver opdaget, ofte ved en tilfÃĶldighed eller via en tredjeparts-advarsel. IT begynder at undersÃļge, mens de forsÃļger at vurdere omfanget. Imens, hvis episoden indebÃĶrer kunde data eller reguleret information, krÃĶver lovmÃĶssige forpligtelser offentliggÃļrelse. NÃĨr det er offentliggjort, begynder mediedÃĶkningen. Sociale medier forstÃĶrker historien. Kunder begynder at ringe med bekymringer. Medarbejdere bekymrer sig om job sikkerhed og deres egen ansvarlighed.

Inden for 24 til 48 timer er, hvad der startede som et teknisk problem, blevet til en fuld reputationskrise. Virksomheden skal forklare til multiple mÃĨlgrupper, hvordan dette skete, hvorfor kontrollerne svigtede, og hvad der gÃļres for at forhindre gentagelse. Hvis virksomheden ikke har forberedt sig pÃĨ denne situation, er svaret ofte langsomt, inkonsistent eller defensivt. Hver fejltrin forlÃĶnger krisen og dypper skaden.

Opbygning af en krisehÃĨndteringsramme for AI-episoder

CIO’er skal samarbejde med kommunikations- og juridiske hold for at opbygge krisehÃĨndteringsprotokoller specifikt for AI-episoder. Tekniske kontroller og politikker er vigtige, men de er utilstrÃĶkkelige uden en plan for at hÃĨndtere medieomstÃļd, nÃĨr noget gÃĨr galt.

Her er seks konkrete skridt til at starte denne proces:

  1. Etabler tydelige eskalationsveje. NÃĨr en AI-relateret dataeksponering opdages, hvem skal underrettes straks? IT, juridisk, kommunikation og C-suite skal alle vÃĶre informeret hurtigt. Opret en beslutningstrÃĶ, der bestemmer, hvornÃĨr krisehÃĨndteringsprotokoller skal aktiveres pÃĨ basis af datatypen og -sensitiviteten.
  2. Udvikl svartemplater. Forudforbered holdningserklÃĶringer og Q&A-dokumenter for almindelige AI-fejlscenarier. Disse skal omhandle medarbejdermisbrug, leverandÃļrsikkerhedsproblemer og utilsigtet dataeksponering. At have templater klar giver mulighed for hurtigere og mere konsekvente svar, nÃĨr tiden er kritisk.
  3. TrÃĶn talspersoner. DirektÃļrer og kommunikationspersonale har brug for medietrÃĶning specifikt fokuseret pÃĨ, hvordan man diskuterer AI-episoder. Teknologien er kompleks og fuld af jargon, hvilket kan vÃĶre svÃĶrt at navigere i, nÃĨr man besvarer spÃļrgsmÃĨl fra interessenter.
  4. OvervÃĨg efter tidlige advarselssignaler. Sociale medieovervÃĨgning skal inkludere nÃļgleord relateret til jeres virksomhed og AI-vÃĶrktÃļjer. Nogle gange er den fÃļrste indication af et problem en medarbejder, der poster pÃĨ LinkedIn eller en kunde, der klager pÃĨ Twitter om et AI-genereret svar.
  5. UdfÃļr krisesimulationer. BordsskemaÃļvelser, der gÃĨr gennem en AI-dataeksponeringsscenarie, hjÃĶlper hold med at forstÃĨ deres roller og identificere huller i svarets plan. Disse simulationer skal involvere IT, juridisk, kommunikation, HR og ledelse.
  6. Byg relationer, fÃļr du har brug for dem. Etabler forbindelser med krisekommunikationsfirmaer, cybersikkerhedseksperter, der kan give tredjepartsvalidering, og juridisk rÃĨdgivning med erfaring i AI-relaterede spÃļrgsmÃĨl. NÃĨr en krise rammer, Ãļnsker du betroede rÃĨdgivere, der kan mobilisere straks.

Vejledningen

Gapet mellem AI-adopterings og AI-styring fortsÃĶtter med at vokse. Medarbejdere har let adgang til kraftfulde vÃĶrktÃļjer, der kan skabe betydelige reputationsrisici. CIO’er har traditionelt fokuseret pÃĨ teknologisiden af AI-risikostyring. Imidlertid krÃĶver den reputationsmÃĶssige dimension af AI-episoder lige sÃĨ stor opmÃĶrksomhed og forberedelse.

SpÃļrgsmÃĨlet er ikke, om jeres virksomhed vil mÃļde en AI-relateret krise. Givet nuvÃĶrende adopteringsrater og forekomsten af Shadow AI, er spÃļrgsmÃĨlet, hvornÃĨr. Virksomheder, der forbereder sig nu, med politikker, der dÃĶkker bÃĨde tekniske og reputationsrisici, vil klare disse episoder meget bedre end dem, der bliver overrasket.

Vlad Drazdovich er viceprÃĶsident for forbedring af ydeevne og analyser hos Red Banyan, en strategisk kommunikations- og krisehÃĨndteringsvirksomhed. Som del af hans rolle rÃĨdgiver Vlad om virksomhedens AI-strategi og overvÃĨger AI-baserede teknologiimplementeringer i virksomheden.