Ajatusjohtajat

Suurin AI-riski ei ole malli, vaan hallitsematon omaksuminen

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

AI:n käyttö ja omaksuminen voi olla kuin villi länsi, jos se jätetään hallitsemattomaksi organisaatiossa.

Ongelma on muodostunut kasvavaksi huoleksi, kun omaksuminen jatkuu nopeammin kuin useimmat hallintokiertä. IT- ja Compliance -tiimien haaste on, että uudet työkalut voidaan ottaa käyttöön päivissä, kun taas käytäntöjen ja valvontamekanismien kehittäminen ja viestintä voi kestää kuukausia. Monet yritykset luulevat, että he ovat hallinnassa AI-riskiä hyväksymällä lyhyen listan hyväksyttyjä työkaluja, mutta siihen kuuluu paljon enemmän, jotta AI voidaan käyttää, seurata ja mitata yksityisyyden ja turvallisuuden suojaamiseksi. Esimerkkejä tästä varjohallinnosta ovat liiketoimintayksiköiden omaksuminen lisäalustoja ilman tarkastelua, kehittäjien suorittaminen malleja paikallisesti ja työntekijöiden liittäminen herkkää tietoa avoimiin järjestelmiin tai järjestelmiin, joilla ei ole selvää tietosuojaa. Tuloksena ei ole teoreettinen; se on tietovuoto, IP-exposure ja pahimmassa tapauksessa tahaton oikeuksien siirto toimittajan ehdot muodossa.

Yksi tehokkaimmista tavoista estää AI-hallinnon hajoaminen on perustaa virallinen AI-valvontaryhmä tai -komitea. Tämä monialainen tiimi – johon kuuluu tyypillisesti edustajia IT:stä, turvallisuudesta, Compliancesta, lakiasioista, yksityisyydestä, riskienhallinnasta ja avainliiketoimintayksiköistä – luo selvän omistajuuden AI-hallinnolle ja toimii organisaation keskusääntelyelimenä AI-omaksumiselle ja -valvonnalle.

Suurin riski on näkymättömyys. AI-käytäntö tai hyväksyttyjen työkalujen luettelo ei näytä, missä AI:ta todella käytetään, mitä tietoa jaetaan, tai millaisia ehtoja se jaetaan. Omaksuminen liikkuu aina nopeammin kuin valvonta, joten tavoitteena on hallinta, joka skaalautuu: tee käyttö näkyväksi, kiinnitä hyväksytty käyttö tietoluokitteluun ja aseta esteet, jotka eivät hidasta tiimejä. Tehokkaasti toteutettuna hallinta muodostuu mahdollistajaksi, joka luo turvallisemmat oletukset, jotta tiimit voivat liikkua nopeasti ilman, että jokaisen uuden työkalun ilmestyessä on neuvoteltava riski alusta alkaen.

AI-valvontaryhmä auttaa sulkeutumaan tätä näkyvyyden aukkoa toimimalla organisaation “portinvartijana”. Sen sijaan, että sallitaan AI-työkalujen ja -käyttötapausten leviäminen tarkastelematta, komitea perustaa vastaanottoprosessin, tarkastelun ja hyväksymismenettelyt uusille AI-teknologioille, arvioi riskiä ja määrittää sopivat valvontatoimenpiteet liiketoimintatarpeiden ja tietojen herkkyysasteen perusteella.

Miten hyväksyttyjen työkalujen luettelot epäonnistuvat käytännössä

Hyväksyttyjen työkalujen luettelot menevät rikki, kun kitka ajaa ihmisiä vaihtamaan työkaluja, koska todellinen riski on tiedossa, jota käytetään, ja työnkulussa. Jos hyväksytty reitti vaatii liput, VPN:itä, hitaampaa suorituskykyä tai rajoitettuja ominaisuuksia, tiimit kiertävät sen. Samaan aikaan AI-palveluja voidaan ottaa käyttöön sähköpostiosoitteella ja klikkauksella, usein ilman hankintaa, turvallisuustarkastelua tai selvää näkyvyyttä IT:lle. Ennen kaikkea, alkuperäiskoodin, asiakastiedon tai sopimussäännön kopioiminen mihin tahansa tarkastamattomaan järjestelmään voi luoda altistumisen ja turvallisuusriskin, riippumatta siitä, onko työkalu suosittu vai yritykselle valmis.

Jos hallinta alkaa ja päättyy luetteloon, olet luonut yhdenmukaisuusartefaktin, joka näyttää hyvältä paperilla, mutta epäonnistuu toiminnallisessa paineessa. Turvallisempi ja skaalautuvampi lähestymistapa on olettaa, että työkalujen leviäminen tapahtuu, ja suunnitella koulutusohjelmia ja prosessin valvontaa tietojen, identiteetin ja työnkulun riskin ympärille.

Kiinnitä hyväksytty AI-käyttö tietoluokitteluun, ei työkalun suosimiseen

Nopein tapa tehdä AI-käytäntö voimaan on kiinnittää se tietoluokitteluun. Sen sijaan, että yritetään hallita jokaista työkalua, tarjota turvallisia ja toimivia vaihtoehtoja ja hallita, mitä voidaan laittaa mihin tahansa työkaluun, erityisesti ulkoisiin tai kuluttajaluokan järjestelmiin.

  • Julkinen tieto: matalan riskin syötteet sallittu hyväksytyissä ulkoisissa työkaluissa, kuten markkinointitekstissä, julkisissa asiakirjoissa ja puhdistetuissa esimerkeissä.
  • Sisäinen tieto: sallittu ainoastaan yrityksen hyväksymissä järjestelmissä sopimuksellisilla suojausjärjestelyillä ja asianmukaisella lokipitoisuudella.
  • Luottamuksellinen, säännelty tai herkkä tieto: kielletty ulkoisista työkaluista oletusarvoisesti, sallittu ainoastaan määritellyissä poikkeustapauksissa korvaavilla valvontatoimenpiteillä ja asiakirjoitulla hyväksymisellä.

Tämä siirtää keskustelun “Onko tämä työkalu luettelossa?” – “Mikä tieto sinä laittaa siihen, ja mitkä ovat sen seuraamukset alihankkijoiden oikeuksille, säilyttämiselle ja koulutukselle?” Jopa yksinkertainen malli on riittävä ajamaan johdonmukaista käyttäytymistä, jos se on yhdistetty selkeisiin esimerkkeihin ja vahvistetaan päivittäin.

Tee varjo-AI näkyväksi audit-mekanismeilla, jotka toimivat

Et voi hallita sitä, mitä et näe. Näkyvyys vaatii muutamia johdonmukaisia signaaleja: Cloud Access Security Broker (CASB) tai Security Service Edge (SSE) -valvontaa yleisille AI-päätepisteille, Data Loss Prevention (DLP) -säätöä AI-liittämis- ja latausmallien mukaan, ja identiteettiin perustuvia valvontaa, jotka edellyttävät Single Sign-On (SSO) -tunnistautumista, missä se on mahdollista, ja liputtavat yritysidentiteettejä, jotka käyttävät sallimattomia palveluja. Kehittäjäympäristössä lisää päätepistetelemetriaa, koska paikallinen mallin suorittaminen voi ohittaa web-ohjaimet. Täydennä valvontaa kevyillä neljännesvuosittaisilla arvioilla siitä, mitä työkaluja käytetään, mihin työnkulkuun ja mitä tietotyyppejä ne koskevat.

Tavoitteena ei ole täydellinen kattavuus tai rangaistus kokeilulle. Se on paljastaa riskialttiit työnkulut aikaisin, priorisoida niitä ja luoda turvallisempia vaihtoehtoja, ennen kuin vaaralliset mallit muodostuvat normaaleiksi toimintatapoiksi.

AI-valvontaryhmän tulisi myös toimia kouluttajana ja tietoisuusresurssina organisaatiolle. Hallinta on tehokkainta, kun työntekijät ymmärtävät sääntöjä ja niiden taustaa. Komitea voi tarjota jatkuvaa ohjausta, julkaista hyväksyttyjä käyttötapausten kuvauksia, toimittaa tietoisuuskoulutusta, vastata liiketoimintayksiköiden kysymyksiin ja viestittää kehittyviä odotuksia, kunnes AI-teknologiat kypsyvät.

Esteet, jotka mahdollistavat nopeuden ilman kaupan kaatamista

Hallinta epäonnistuu, kun ainoa vastaus on “ei”. Kypsä hallinta luo nopeita polkuja ja turvallisia oletuksia: skenaariopohjainen koulutus todellisilla esimerkeillä, selkeät eskalaatiopolut vastauspalvelusopimuksilla ja lyhyt kirjasto ennalta hyväksyttyjä käyttötapausten kuvauksia “tee” ja “älä tee” -syötteiden esimerkeillä. Nämä elementit vähentävät epävarmuutta työntekijöille ja vähentävat ad hoc -päätöksentekoa hallintatiimeille.

Hankinnan ja oikeudellisen puolen osalta aseta arviointikynnystä ja tarkistuslistaa, joka kattaa tietojen säilyttämisen, mallin koulutusoikeudet, IP-omistajuuden, luottamuksellisuuden, ilmoitusvelvollisuuden ja alihankkijoiden osalta. Määritä myös vähimmäistodistusstandardi, jotta voit tuottaa käytäntöjä, koulutuksen suorittamista, työkalun hyväksymisperustelua, lokipitoisuutta ja valvontatoimia, kun se on tarpeen. Tämä on tapa välttää ansa, jossa on käytäntö, joka on olemassa, mutta jota ei voida osoittaa, kun se on tärkeää.

Puolustettava lähestymistapa alkaa toistettavista perusteista

AI jatkaa muuttumista, joten hallintamallisi tulisi kestää yksittäistä työkalua tai toimittajaa. Aloita perusteilla, joita voit toteuttaa johdonmukaisesti: luokittele tieto, määritä, mitä tietoa voidaan laittaa minne, instrumentoi näkyvyys ja anna tiimille toimivat esteet ja eskalaatiopolut.

Yhtä tärkeää on määrittää omistajuus jatkuvasti seuraamaan AI-maastoa. Uudet säännökset, mallin ominaisuudet, toimittajan tarjoukset ja uhkatilanteet syntyvät nopeasti. AI-valvontaryhmän tulisi toimia organisaation seuranta- ja neuvontaelimenä, joka arvioi säännöllisesti teknologisen kehityksen, arvioi sääntelymuutoksia, tarkastelee uusia riskejä ja suosittelee päivityksiä käytäntöihin ja valvontaan. Tämä jatkuva valvonta auttaa varmistamaan, että hallinta pysyy relevanttina eikä muodostu staattiseksi vuosittaiseksi harjoitukseksi.

Arvioi ja paranna ohjelmaa neljännesvuosittain, jotta esteet pysyvät vauhdissa uusien työkalujen, työnkulkujen ja sääntelyodotuksien kanssa. Käsittely AI-hallintaa toimintatapana määritellyillä omistajilla ja mitattavilla valvontatoimilla suojaa herkkää tietoa ja immateriaalioikeuksia samalla, kun tiimille annetaan selkeät ja nopeat polut AI:n vastuulliseen käyttöön.

Turvallisuus ja yhdenmukaisuus saavat näkyvyyden ja puolustettavan todisteen, ja liiketoiminta saa itseluottamuksen skaalata AI:ta ilman, että jokainen uusi käyttötapausta muuttuu palokaudeksi.

Mitchell D. Perry on Accessin compliance- ja turvallisuuspäällikkö, maailman suurimassa yksityisessä rekisteri- ja tiedonhallintayrityksessä. 25+ vuoden kokemuksella varustettu kokenut johtaja Mitchell johtaa yrityksen yritysvalvontaa, riski- ja tietosuojastrategioita ja on saavuttanut useilla aihealueilla, mukaan lukien sääntelyvalvonta, riskianalyysi, turvallisuushallinta, ohjelma- ja järjestelmäkehitys, politiikan kehitys, Six Sigma ja hätätilannehallinta. Mitchellilla on San Josén osavaltion yliopistosta CA: sta hallintotieteen maisterin tutkinto, jossa on organisaatioiden kehittäminen. Hänellä on myös sertifikaatit useilla aloilla, mukaan lukien Mediator for Dispute Resolution ja American Board for Homeland Security (Certified CHS-II).