Ajatusjohtajat
GenAI:n Laaja, Epämääräinen Varjo Asettaa Yrityksen Tiedot Vaaraan

Generatiivinen tekoäly (GenAI) -ratkaisut eivät ole enää vain sellaisia, joita yrityksen työntekijät “vain testaavat”. Ne ovat jo otettu käyttöön ja integroitu arkipäivän työhön yhä nopeammin. Yhden raportin mukaan 40 %:ssa organisaatioista käytettiin GenAI:ta päivittäisissä työprosesseissa viimeisen vuoden aikana, ja yli 80 %:ssa raportoitiin, että käyttäjät olivat käyttäneet näitä työkaluja viikoittain.
GenAI:n käytön lisääntyessä näkyvyys ja hallinta eivät kuitenkaan ole kehittyneet samaa tahtia. Kun GenAI upotetaan sähköpostilaatikkoihin, koodieditoreihin, yhteistyöalustoihin, virtuaaliavustajiin ja muihin, se saa pääsyn yhä suurempiin määrin herkkää tietoa syötteen, lataamisen ja kopioi-leikkaa-toimintojen kautta – kaikki nämä toiminnot ohittavat todennäköisesti perinteiset valvontamekanismit.
Tuloksena on kasvava varjotietojen määrä: liiketoimintakriittinen tieto virtaa SaaS-, pilvi- ja paikallispalvelujen kautta, ja näiden tietojen suojaamiseen liittyy vain vähän valvontaa, hallintaa tai säilytystä. Jotta voidaan kehittää innovatiivisia ja turvallisia AI-ratkaisuja, on tärkeää, että modernit yritykset ymmärtävät tämän omaksumisen ja hallinnan kuilun ja opettelevat hallitsemaan varjotietoja ennen kuin ne pääsevät karkaamaan heidän hallinnastaan.
GenAI:n Laaja, Epämääräinen Varjo
Varjotiedon keskeinen haaste johtuu kontekstin puutteesta. Kun varjotiedon haasteet rajoittuvat levypohjaisiin tiedostoihin, hyväksyttyihin sovelluksiin ja tunnettuihin poistopisteisiin, AI-käytön varjotiedon rajat ovat paljon epämääräisemmin määritellyt. Tiimit eivät voi vain löytää ja turvata tuntemattomia työkaluja; heidän on myös seurattava AI-malleja, jotka on integroitu hyväksyttyihin sovelluksiin, kuten sähköpostialustoihin, pilvitallennusratkaisuihin ja CRM-järjestelmiin. Tämä kumoaa “turvalliset” ratkaisut, joita he ovat työskennelleet ja seuranneet, ja laajentaa heidän uhkakuvaa.
GenAI muuttaa myös sitä, miten herkkä tieto liikkuu yrityksen arkkitehtuurissa. Toisin kuin perinteisten SaaS-ratkaisujen sovellus- ja tiedostopohjaisissa työprosesseissa, se toimii jatkuvalla, keskustelupohjaisella tasolla, joka kannustaa käyttäjiä jakamaan kontekstia saadakseen parempia tuloksia. Tämä johtaa siihen, että käyttäjät suorittavat rutiininomaisia kopioiden ja liittämisen toimintoja, jotka saattavat sisältää lähdekoodin paloja, asiakastietoja, sisäisiä asiakirjoja ja muuta herkkää tietoa, joiden tietojen jakamiselle ei ole oikeaa hallintaa sen herkkyyden tasolle.
Mitä enemmän, GenAI:n omaksuminen ei seuraa puhdasta, keskitettyä mallia. Kaksi yrityksen tietojen käyttäjää eivät ole täsmälleen samanlaisia, ja heidän pyrkimyksensä optimoida työprosessejaan ja säästää aikaa voi johtaa siihen, että he hyödyntävät useita AI-ratkaisuja, mikä puolestaan luo vielä enemmän hajanaisia tietopolkuja. Kun tätä moninkertaistetaan koko yrityksen työvoimalla, varjo tulee erittäin laajaksi.
Miksi GenAI:n Estäminen Ei Toimi
Kun yritykset kohtaavat nämä uhkat, monien yritysten välitön reaktio on estää tai rajoittaa pääsyä GenAI-työkaluihin. Vaikka tämä on ymmärrettävä lähestymistapa, se ei usein ole yhtä tehokas kuin yritys toivoo. Kun GenAI:n “pullo” on avattu, on erittäin vaikea saada se takaisin pulloon. Monet työntekijät käyttävät näitä työkaluja työprosessien sujuvoittamiseen, ja ne ovat jo sulautuneet heidän työsuunnitelmiinsa ja -toteutukseensa.
Kun pääsy rajoitetaan ylhäältä, käyttö ei välttämättä lopu; se vain siirtyy näkyvistä. Jos työntekijät siirtyvät henkilökohtaisiin tai hallitsemattomiin tileihin, yritykset menettävät kaiken näkyvyyden siitä, minkälaista tietoa sovellukset jakavat ja säilyttävät. Itse asiassa yhden raportin mukaan 44 %:ssa työntekijöistä on jo käytetty AI:ta tapahtumissa, jotka rikkoivat käytäntöjä ja ohjeita, kun taas toinen tutkimus osoitti, että 75 %:ssa työntekijöistä, jotka käyttävät hyväksymättömiä AI-työkaluja, myönsi jakaneensa potentiaalisesti herkkää tietoa niiden kanssa. Kun hyvät työntekijät tietämättään kiertävät suojaustoimia ja luovat mahdollisuuksia herkkään tietoon päästä hallitsemattomista ympäristöistä ja päästä järjestelmiin, joissa on epäselvät valvontamekanismit, se luo merkittävän sisäisen riskin, joka voi maksaa organisaatiolle keskimäärin 19,5 miljoonaa dollaria vuodessa. Kun työntekijöiden toiminta siirtyy hallitsemattomiin selaimiin, henkilökohtaisiin pilvitileihin tai erikoistuneisiin AI-työkaluihin, yritykset luovat enemmän uhkia, joita turvallisuustiimit saattavat koskaan nähdä.
Tässä mielessä varjotieto ei ole ainoastaan huolimattomien työntekijöiden aiheuttamaa, jotka käyttävät AI-työkaluja. Se on rakenteellinen seuraus GenAI:n saatavilla olevasta suunnittelusta, kontekstin vaatimuksesta ja yleisestä läsnäolosta. Ja kunnes yritykset voivat palauttaa näkyvyyden siihen, miten ja minne heidän varjotietonsa virtaavat, GenAI:n omaksuminen jatkuu riskin hallinnan ylittämisellä.
Poistamalla Varjotiedon Näkyvyydellä ja Suojalla
Vaikka GenAI-ratkaisujen täydellinen estäminen ei ole todennäköistä, yritykset voivat tukea AI-innovaatioita estämällä varjotiedon leviämisen ottamalla kolme keskeistä toimintaa:
1. Perusta Päästä Päähän Näkyvyys
Yritysten on tiedettävä tarkalleen, mitä heidän on tehtävä, ennen kuin he voivat tehokkaasti suojella tietoverkkojaan. Tämä alkaa siitä, että he piirtävät täydellisen kuvan siitä, mitä GenAI-sovelluksia heidän työntekijänsä käyttävät, mukaan lukien ne, jotka on upotettu hyväksyttyihin työkaluihin. Se ulottuu myös tietotyyppeihin – taloudelliseen, IP:hen, PII:hen, PHI:hen tai muihin säädeltyihin tietoihin – jotka jaetaan näiden sovellusten kanssa, sekä siihen, minne tieto liikkuu paikallisen, SaaS- ja pilvipalvelujen verkostoissa. Ilman tätä olennaista tietoa turvallisuus- ja vaatimustenmukaisuustiimit joutuvat hallinnoimaan oletuksia eikä todellista, maailmanlaajuista työntekijöiden käyttäytymistä.
2. Sovella Kontekstia Tietävää Tietosuojapolitiikkaa
Näkyvyys yksin ei ole riittävää, jos valvontaa ei voida sovittaa siihen, miten GenAI:ta käytetään. Perinteiset “salli tai estä” -käytännöt ovat liian jähmeitä AI-työprosesseille, jotka vaativat jatkuvaa, keskustelupohjaista tietojen vaihtoa. Jotta voidaan tehokkaasti suojella näitä ratkaisuja, tiimien on luotava kontekstia tietäviä käytäntöjä, jotka arvioivat käyttäjiä, tietoja ja kohteita reaaliajassa. Tämä mahdollistaa realistisen ja suhteellisen toiminnan käyttäjän käyttäytymisestä, estämällä riskialttiita latauksia, poistamalla herkkää tietoa ennen kuin se poistuu ympäristöstä tai ohjaamalla työntekijöitä kokeilemaan turvallisempia vaihtoehtoja. Nämä automaattiset varusteet voidaan sisällyttää päivittäisiin tehtäviin tehokkaammin kuin täydellinen keskeytys tai manuaalinen väliintulo, mikä tekee GenAI-käytöstä turvallisempaa ilman tuottavuuden estämistä.
3. Varmista Yhdenmukainen Käytäntöjen Toteutus
Yritysten on toteutettava yksi yhdenmukainen joukko tietosuojakäytäntöjä siellä, missä työ tehdään, ilman, että tiimit joutuvat luopumaan työkaluista, joista he ovat riippuvaisia. He eivät pidä “repimässä ja korvaamassa” vakiintuneita työkaluja, koska se häiritsisi tuottavuutta merkittävästi. Sen sijaan heidän on perustettava yhdenmukaisia käytäntöjä, jotka seuraavat tietoja ja käyttäjiä pilvitallennuspalvelujen, yhteistyöalustojen, SaaS-sovellusten ja GenAI-avustajien ylitse. Tämä yhdenmukaisuus vähentää sekä riskiä että kitkaa, mahdollistaen turvallisuustiimien välttämisen hajanaisia valvontaa ja sallimalla työntekijöiden työskentelyn ennustettavissa rajoissa sen sijaan, että he kohtaisivat odottamattomia kieltoja. Lopulta proaktiivinen ja yhdenmukainen vastaus on paljon tehokkaampi kuin reaktiivinen ja hajanainen.
Tukemalla Turvallista ja Kestävää Omaksumista
GenAI-työkalut ovat jo nopeasti sulautuneet arkipäivän työprosesseihin, joten yritykset eivät voi käsitellä niitä vain marginaalisena tai kokeellisena riskinä. Niitä ei voida jättää huomiotta eikä ne voida kokonaan poistaa. Sen sijaan yritysten on navigoitava eteenpäin polku, joka mahdollistaa innovatiivisen AI-käytön välttäen samalla varjotiedon suojaamattoman liikkeen tietoverkkojen ylitse. Menestys ei tule AI:n käytön tukahduttamisesta, vaan sen turvallisesta käytöstä jatkuvan, kontekstuaalisen ja yhdenmukaisen tietosuojan kautta, missä tahansa heidän tietonsa virtaavat.












