Ajatusjohtajat

Suurin AI-riski ei ole malli, vaan hallitsematon omaksuminen

mm
LisÃĪÃĪ Unite.AI suosikkilÃĪhteisiisi Google-palvelussa

AI:n kÃĪyttÃķ ja omaksuminen voi olla kuin villi lÃĪnsi, jos se jÃĪtetÃĪÃĪn hallitsemattomaksi organisaatiossa.

Ongelma on muodostunut kasvavaksi huoleksi, kun omaksuminen jatkuu nopeammin kuin useimmat hallintokiertÃĪ. IT- ja Compliance -tiimien haaste on, ettÃĪ uudet tyÃķkalut voidaan ottaa kÃĪyttÃķÃķn pÃĪivissÃĪ, kun taas kÃĪytÃĪntÃķjen ja valvontamekanismien kehittÃĪminen ja viestintÃĪ voi kestÃĪÃĪ kuukausia. Monet yritykset luulevat, ettÃĪ he ovat hallinnassa AI-riskiÃĪ hyvÃĪksymÃĪllÃĪ lyhyen listan hyvÃĪksyttyjÃĪ tyÃķkaluja, mutta siihen kuuluu paljon enemmÃĪn, jotta AI voidaan kÃĪyttÃĪÃĪ, seurata ja mitata yksityisyyden ja turvallisuuden suojaamiseksi. EsimerkkejÃĪ tÃĪstÃĪ varjohallinnosta ovat liiketoimintayksikÃķiden omaksuminen lisÃĪalustoja ilman tarkastelua, kehittÃĪjien suorittaminen malleja paikallisesti ja tyÃķntekijÃķiden liittÃĪminen herkkÃĪÃĪ tietoa avoimiin jÃĪrjestelmiin tai jÃĪrjestelmiin, joilla ei ole selvÃĪÃĪ tietosuojaa. Tuloksena ei ole teoreettinen; se on tietovuoto, IP-exposure ja pahimmassa tapauksessa tahaton oikeuksien siirto toimittajan ehdot muodossa.

Yksi tehokkaimmista tavoista estÃĪÃĪ AI-hallinnon hajoaminen on perustaa virallinen AI-valvontaryhmÃĪ tai -komitea. TÃĪmÃĪ monialainen tiimi – johon kuuluu tyypillisesti edustajia IT:stÃĪ, turvallisuudesta, Compliancesta, lakiasioista, yksityisyydestÃĪ, riskienhallinnasta ja avainliiketoimintayksikÃķistÃĪ â€“ luo selvÃĪn omistajuuden AI-hallinnolle ja toimii organisaation keskusÃĪÃĪntelyelimenÃĪ AI-omaksumiselle ja -valvonnalle.

Suurin riski on nÃĪkymÃĪttÃķmyys. AI-kÃĪytÃĪntÃķ tai hyvÃĪksyttyjen tyÃķkalujen luettelo ei nÃĪytÃĪ, missÃĪ AI:ta todella kÃĪytetÃĪÃĪn, mitÃĪ tietoa jaetaan, tai millaisia ehtoja se jaetaan. Omaksuminen liikkuu aina nopeammin kuin valvonta, joten tavoitteena on hallinta, joka skaalautuu: tee kÃĪyttÃķ nÃĪkyvÃĪksi, kiinnitÃĪ hyvÃĪksytty kÃĪyttÃķ tietoluokitteluun ja aseta esteet, jotka eivÃĪt hidasta tiimejÃĪ. Tehokkaasti toteutettuna hallinta muodostuu mahdollistajaksi, joka luo turvallisemmat oletukset, jotta tiimit voivat liikkua nopeasti ilman, ettÃĪ jokaisen uuden tyÃķkalun ilmestyessÃĪ on neuvoteltava riski alusta alkaen.

AI-valvontaryhmÃĪ auttaa sulkeutumaan tÃĪtÃĪ nÃĪkyvyyden aukkoa toimimalla organisaation “portinvartijana”. Sen sijaan, ettÃĪ sallitaan AI-tyÃķkalujen ja -kÃĪyttÃķtapausten leviÃĪminen tarkastelematta, komitea perustaa vastaanottoprosessin, tarkastelun ja hyvÃĪksymismenettelyt uusille AI-teknologioille, arvioi riskiÃĪ ja mÃĪÃĪrittÃĪÃĪ sopivat valvontatoimenpiteet liiketoimintatarpeiden ja tietojen herkkyysasteen perusteella.

Miten hyvÃĪksyttyjen tyÃķkalujen luettelot epÃĪonnistuvat kÃĪytÃĪnnÃķssÃĪ

HyvÃĪksyttyjen tyÃķkalujen luettelot menevÃĪt rikki, kun kitka ajaa ihmisiÃĪ vaihtamaan tyÃķkaluja, koska todellinen riski on tiedossa, jota kÃĪytetÃĪÃĪn, ja tyÃķnkulussa. Jos hyvÃĪksytty reitti vaatii liput, VPN:itÃĪ, hitaampaa suorituskykyÃĪ tai rajoitettuja ominaisuuksia, tiimit kiertÃĪvÃĪt sen. Samaan aikaan AI-palveluja voidaan ottaa kÃĪyttÃķÃķn sÃĪhkÃķpostiosoitteella ja klikkauksella, usein ilman hankintaa, turvallisuustarkastelua tai selvÃĪÃĪ nÃĪkyvyyttÃĪ IT:lle. Ennen kaikkea, alkuperÃĪiskoodin, asiakastiedon tai sopimussÃĪÃĪnnÃķn kopioiminen mihin tahansa tarkastamattomaan jÃĪrjestelmÃĪÃĪn voi luoda altistumisen ja turvallisuusriskin, riippumatta siitÃĪ, onko tyÃķkalu suosittu vai yritykselle valmis.

Jos hallinta alkaa ja pÃĪÃĪttyy luetteloon, olet luonut yhdenmukaisuusartefaktin, joka nÃĪyttÃĪÃĪ hyvÃĪltÃĪ paperilla, mutta epÃĪonnistuu toiminnallisessa paineessa. Turvallisempi ja skaalautuvampi lÃĪhestymistapa on olettaa, ettÃĪ tyÃķkalujen leviÃĪminen tapahtuu, ja suunnitella koulutusohjelmia ja prosessin valvontaa tietojen, identiteetin ja tyÃķnkulun riskin ympÃĪrille.

KiinnitÃĪ hyvÃĪksytty AI-kÃĪyttÃķ tietoluokitteluun, ei tyÃķkalun suosimiseen

Nopein tapa tehdÃĪ AI-kÃĪytÃĪntÃķ voimaan on kiinnittÃĪÃĪ se tietoluokitteluun. Sen sijaan, ettÃĪ yritetÃĪÃĪn hallita jokaista tyÃķkalua, tarjota turvallisia ja toimivia vaihtoehtoja ja hallita, mitÃĪ voidaan laittaa mihin tahansa tyÃķkaluun, erityisesti ulkoisiin tai kuluttajaluokan jÃĪrjestelmiin.

  • Julkinen tieto: matalan riskin syÃķtteet sallittu hyvÃĪksytyissÃĪ ulkoisissa tyÃķkaluissa, kuten markkinointitekstissÃĪ, julkisissa asiakirjoissa ja puhdistetuissa esimerkeissÃĪ.
  • SisÃĪinen tieto: sallittu ainoastaan yrityksen hyvÃĪksymissÃĪ jÃĪrjestelmissÃĪ sopimuksellisilla suojausjÃĪrjestelyillÃĪ ja asianmukaisella lokipitoisuudella.
  • Luottamuksellinen, sÃĪÃĪnnelty tai herkkÃĪ tieto: kielletty ulkoisista tyÃķkaluista oletusarvoisesti, sallittu ainoastaan mÃĪÃĪritellyissÃĪ poikkeustapauksissa korvaavilla valvontatoimenpiteillÃĪ ja asiakirjoitulla hyvÃĪksymisellÃĪ.

TÃĪmÃĪ siirtÃĪÃĪ keskustelun “Onko tÃĪmÃĪ tyÃķkalu luettelossa?” – “MikÃĪ tieto sinÃĪ laittaa siihen, ja mitkÃĪ ovat sen seuraamukset alihankkijoiden oikeuksille, sÃĪilyttÃĪmiselle ja koulutukselle?” Jopa yksinkertainen malli on riittÃĪvÃĪ ajamaan johdonmukaista kÃĪyttÃĪytymistÃĪ, jos se on yhdistetty selkeisiin esimerkkeihin ja vahvistetaan pÃĪivittÃĪin.

Tee varjo-AI nÃĪkyvÃĪksi audit-mekanismeilla, jotka toimivat

Et voi hallita sitÃĪ, mitÃĪ et nÃĪe. NÃĪkyvyys vaatii muutamia johdonmukaisia signaaleja: Cloud Access Security Broker (CASB) tai Security Service Edge (SSE) -valvontaa yleisille AI-pÃĪÃĪtepisteille, Data Loss Prevention (DLP) -sÃĪÃĪtÃķÃĪ AI-liittÃĪmis- ja latausmallien mukaan, ja identiteettiin perustuvia valvontaa, jotka edellyttÃĪvÃĪt Single Sign-On (SSO) -tunnistautumista, missÃĪ se on mahdollista, ja liputtavat yritysidentiteettejÃĪ, jotka kÃĪyttÃĪvÃĪt sallimattomia palveluja. KehittÃĪjÃĪympÃĪristÃķssÃĪ lisÃĪÃĪ pÃĪÃĪtepistetelemetriaa, koska paikallinen mallin suorittaminen voi ohittaa web-ohjaimet. TÃĪydennÃĪ valvontaa kevyillÃĪ neljÃĪnnesvuosittaisilla arvioilla siitÃĪ, mitÃĪ tyÃķkaluja kÃĪytetÃĪÃĪn, mihin tyÃķnkulkuun ja mitÃĪ tietotyyppejÃĪ ne koskevat.

Tavoitteena ei ole tÃĪydellinen kattavuus tai rangaistus kokeilulle. Se on paljastaa riskialttiit tyÃķnkulut aikaisin, priorisoida niitÃĪ ja luoda turvallisempia vaihtoehtoja, ennen kuin vaaralliset mallit muodostuvat normaaleiksi toimintatapoiksi.

AI-valvontaryhmÃĪn tulisi myÃķs toimia kouluttajana ja tietoisuusresurssina organisaatiolle. Hallinta on tehokkainta, kun tyÃķntekijÃĪt ymmÃĪrtÃĪvÃĪt sÃĪÃĪntÃķjÃĪ ja niiden taustaa. Komitea voi tarjota jatkuvaa ohjausta, julkaista hyvÃĪksyttyjÃĪ kÃĪyttÃķtapausten kuvauksia, toimittaa tietoisuuskoulutusta, vastata liiketoimintayksikÃķiden kysymyksiin ja viestittÃĪÃĪ kehittyviÃĪ odotuksia, kunnes AI-teknologiat kypsyvÃĪt.

Esteet, jotka mahdollistavat nopeuden ilman kaupan kaatamista

Hallinta epÃĪonnistuu, kun ainoa vastaus on “ei”. KypsÃĪ hallinta luo nopeita polkuja ja turvallisia oletuksia: skenaariopohjainen koulutus todellisilla esimerkeillÃĪ, selkeÃĪt eskalaatiopolut vastauspalvelusopimuksilla ja lyhyt kirjasto ennalta hyvÃĪksyttyjÃĪ kÃĪyttÃķtapausten kuvauksia “tee” ja “ÃĪlÃĪ tee” -syÃķtteiden esimerkeillÃĪ. NÃĪmÃĪ elementit vÃĪhentÃĪvÃĪt epÃĪvarmuutta tyÃķntekijÃķille ja vÃĪhentÃĪvat ad hoc -pÃĪÃĪtÃķksentekoa hallintatiimeille.

Hankinnan ja oikeudellisen puolen osalta aseta arviointikynnystÃĪ ja tarkistuslistaa, joka kattaa tietojen sÃĪilyttÃĪmisen, mallin koulutusoikeudet, IP-omistajuuden, luottamuksellisuuden, ilmoitusvelvollisuuden ja alihankkijoiden osalta. MÃĪÃĪritÃĪ myÃķs vÃĪhimmÃĪistodistusstandardi, jotta voit tuottaa kÃĪytÃĪntÃķjÃĪ, koulutuksen suorittamista, tyÃķkalun hyvÃĪksymisperustelua, lokipitoisuutta ja valvontatoimia, kun se on tarpeen. TÃĪmÃĪ on tapa vÃĪlttÃĪÃĪ ansa, jossa on kÃĪytÃĪntÃķ, joka on olemassa, mutta jota ei voida osoittaa, kun se on tÃĪrkeÃĪÃĪ.

Puolustettava lÃĪhestymistapa alkaa toistettavista perusteista

AI jatkaa muuttumista, joten hallintamallisi tulisi kestÃĪÃĪ yksittÃĪistÃĪ tyÃķkalua tai toimittajaa. Aloita perusteilla, joita voit toteuttaa johdonmukaisesti: luokittele tieto, mÃĪÃĪritÃĪ, mitÃĪ tietoa voidaan laittaa minne, instrumentoi nÃĪkyvyys ja anna tiimille toimivat esteet ja eskalaatiopolut.

YhtÃĪ tÃĪrkeÃĪÃĪ on mÃĪÃĪrittÃĪÃĪ omistajuus jatkuvasti seuraamaan AI-maastoa. Uudet sÃĪÃĪnnÃķkset, mallin ominaisuudet, toimittajan tarjoukset ja uhkatilanteet syntyvÃĪt nopeasti. AI-valvontaryhmÃĪn tulisi toimia organisaation seuranta- ja neuvontaelimenÃĪ, joka arvioi sÃĪÃĪnnÃķllisesti teknologisen kehityksen, arvioi sÃĪÃĪntelymuutoksia, tarkastelee uusia riskejÃĪ ja suosittelee pÃĪivityksiÃĪ kÃĪytÃĪntÃķihin ja valvontaan. TÃĪmÃĪ jatkuva valvonta auttaa varmistamaan, ettÃĪ hallinta pysyy relevanttina eikÃĪ muodostu staattiseksi vuosittaiseksi harjoitukseksi.

Arvioi ja paranna ohjelmaa neljÃĪnnesvuosittain, jotta esteet pysyvÃĪt vauhdissa uusien tyÃķkalujen, tyÃķnkulkujen ja sÃĪÃĪntelyodotuksien kanssa. KÃĪsittely AI-hallintaa toimintatapana mÃĪÃĪritellyillÃĪ omistajilla ja mitattavilla valvontatoimilla suojaa herkkÃĪÃĪ tietoa ja immateriaalioikeuksia samalla, kun tiimille annetaan selkeÃĪt ja nopeat polut AI:n vastuulliseen kÃĪyttÃķÃķn.

Turvallisuus ja yhdenmukaisuus saavat nÃĪkyvyyden ja puolustettavan todisteen, ja liiketoiminta saa itseluottamuksen skaalata AI:ta ilman, ettÃĪ jokainen uusi kÃĪyttÃķtapausta muuttuu palokaudeksi.

Mitchell D. Perry on Accessin compliance- ja turvallisuuspÃĪÃĪllikkÃķ, maailman suurimassa yksityisessÃĪ rekisteri- ja tiedonhallintayrityksessÃĪ. 25+ vuoden kokemuksella varustettu kokenut johtaja Mitchell johtaa yrityksen yritysvalvontaa, riski- ja tietosuojastrategioita ja on saavuttanut useilla aihealueilla, mukaan lukien sÃĪÃĪntelyvalvonta, riskianalyysi, turvallisuushallinta, ohjelma- ja jÃĪrjestelmÃĪkehitys, politiikan kehitys, Six Sigma ja hÃĪtÃĪtilannehallinta. Mitchellilla on San JosÃĐn osavaltion yliopistosta CA: sta hallintotieteen maisterin tutkinto, jossa on organisaatioiden kehittÃĪminen. HÃĪnellÃĪ on myÃķs sertifikaatit useilla aloilla, mukaan lukien Mediator for Dispute Resolution ja American Board for Homeland Security (Certified CHS-II).