Ajatusjohtajat

Kuinka vastata tuleviin sÃĪÃĪntelyvaatimuksiin GenAI-turvalle

mm mm
LisÃĪÃĪ Unite.AI suosikkilÃĪhteisiisi Google-palvelussa

Kun luulet, ettÃĪ GenAI:n ja varjogenAI:n tietoturvariskien hallitseminen riittÃĪÃĪ, tulee uusi mutka.

SÃĪÃĪntely- ja oikeudelliset vaatimukset GenAI:n turvallisuuden osalta kasvavat, ja organisaatioiden on pian nÃĪytettÃĪvÃĪ, miten ne hallitsevat siihen liittyviÃĪ riskejÃĪ. EU:n tekoÃĪlylain (EU AI Act) on selkein varhainen merkki. Se merkitsee tiettyjÃĪ tekoÃĪlysovelluksia “korkean riskin” sovelluksiksi ja asettaa tiukat vaatimukset avoimuuden, vastuullisuuden ja ihmisen valvonnan osalta. Rikkomisista mÃĪÃĪrÃĪtÃĪÃĪn rangaistuksia, jotka lasketaan prosentteina maailmanlaajuisesta liikevaihdosta eikÃĪ kiinteistÃĪ sakkoja. Monikansalliset yritykset siirtÃĪvÃĪt tekoÃĪlyn hallinnan parhaasta kÃĪytÃĪnnÃķstÃĪ lailliseksi velvollisuudeksi, jolla on vakavia seuraamuksia rikkomisista.

Yhdysvalloissa Federal Trade Commission (FTC) on tehnyt selvÃĪksi, ettÃĪ tekoÃĪlyn kÃĪyttÃķ tullaan tarkkailemaan sen valtuutuksen puitteissa, jonka tarkoituksena on estÃĪÃĪ â€œepÃĪrehellisiÃĪ tai harhaanjohtavia kÃĪytÃĪntÃķjÃĪ”. TÃĪmÃĪ tarkoittaa, ettÃĪ yritykset eivÃĪt voi piiloutua teknisen monimutkaisuuden taakse. Jos asiakkaat tai tyÃķntekijÃĪt johdetaan harhaan tietojen hallinnasta tai jos tekoÃĪly aiheuttaa julkistamattomia riskejÃĪ, johtajat voidaan pitÃĪÃĪ vastuussa.

Varhaiset tÃĪytÃĪntÃķÃķnpanotoimet ovat jo osoittaneet, ettÃĪ sÃĪÃĪntelijÃĪt ovat valmiit tekemÃĪÃĪn esimerkkejÃĪ yrityksistÃĪ, jotka toimivat liian nopeasti ilman asianmukaisia valvontatoimia. Esimerkiksi FTC ryhtyi toimiin DoNotPayta vastaan, joka mainosti tekoÃĪlytyÃķkalua “robottiavustajana”, joka pystyy luomaan voimassa olevia oikeudellisia asiakirjoja ja asiantuntijaohjeita, ja totesi, ettÃĪ yrityksen vÃĪitteet tekoÃĪlynsÃĪ kyvyistÃĪ olivat vÃĪÃĪriÃĪ tai harhaanjohtavia ja rikkoivat FTC-aktin 5 §:ÃĪÃĪ. Toisessa tapauksessa FTC vaati Everalbum Inc.:iÃĪ tuhoamaan tekoÃĪlymallit ja -algoritmit, jotka oli kehitetty kuluttajien valokuvien avulla ilman asianmukaista suostumusta – suora rangaistus tiedon kÃĪytÃķstÃĪ tavalla, joka poikkeaa kÃĪyttÃĪjien suostumuksesta ja oikeudellisista odotuksista.

Osavaltiotasolla Kalifornia ja New York johtavat aaltoa tekoÃĪly- ja tietosuojalakeja, jotka perustuvat olemassa oleviin kehyksiin, kuten Kalifornian kuluttajansuojalakiin (CCPA). NÃĪmÃĪ lait ovat linjassa laajempien tietosuojavaatimusten kanssa, jotka edellyttÃĪvÃĪt yrityksiltÃĪ, ettÃĪ ne kÃĪsittelevÃĪt tekoÃĪlyn hallintaa ja tietosuojaa yhtenÃĪ, yhdistetty ohjelmana.

TÃķrmÃĪys on jo nÃĪkyvissÃĪ. TÃĪnÃĪÃĪn kuluttaja voi pyytÃĪÃĪ GDPR:n tai CCPA:n nojalla, ettÃĪ hÃĪnen henkilÃķkohtaiset tiedonsa poistetaan yrityksen jÃĪrjestelmistÃĪ. Kuitenkin ei ole vastaavaa prosessia pyytÃĪÃĪ tietojen poistamista, kun ne on jo imeytyneet GenAI-malliin. Tietojen poistamismahdollisuuden puute GenAI-mallista tulee pian olemaan kiistanaihe sÃĪÃĪntelijÃķiden ja yritysten vÃĪlillÃĪ.

Miksi sÃĪÃĪntely tuntuu vaikeammalta tÃĪllÃĪ kertaa

EnsimmÃĪisen silmÃĪyksen perusteella tekoÃĪlyn sÃĪÃĪntely ei vaikuta juuri erilaiselta kuin aiemmat sÃĪÃĪntelyhaasteet. Kuitenkin GenAI:n hallinta tuo uuden monimutkaisuuden – ennustamattomuuden. Raja vaarattoman ja vaarallisen vÃĪlillÃĪ ei aina ole selvÃĪ. YksittÃĪinen kÃĪsky voi paljastaa omistajien tietoja, ja yksi tuloste voi sisÃĪltÃĪÃĪ luottamuksellista sisÃĪltÃķÃĪ paikkoihin, joissa sitÃĪ ei kuulu olla. Perinteiset valvontamenetelmÃĪt, kuten DLP ja lupatarkastukset, eivÃĪt ole suunniteltu tÃĪllaiselle nopeudelle tai monimutkaisuudelle.

GDPR:n sÃĪÃĪntelyssÃĪ painopiste oli tietosuojassa. TehtÃĪvÃĪt olivat suoraviivaisia – tunnistaa henkilÃķkohtaiset tiedot, toteuttaa valvontatoimet ja dokumentoida sÃĪÃĪntely. GenAI kuitenkin monimutkaistaa asiaa, koska se ei ole niinkÃĪÃĪn itse tietojen kuin sen, miten ne muunnetaan, sekoitetaan ja paljastetaan odottamattomin tavoin. Organisaatiot kohtaavat riskejÃĪ, kuten Copilotin altistaminen herkillÃĪ Excel-taulukoilla, jotka on tallennettu SharePointiin, tyÃķntekijÃķiden liittÃĪminen omistajien koodiin ChatGPT:hen skriptien virheenkorjausta varten ja tekoÃĪlyluotujen tulosteiden sisÃĪltÃĪminen riittÃĪvÃĪsti kontekstia paljastamaan luottamuksellista tietoa.

Perinteiset tyÃķkalut eivÃĪt ole suunniteltu GenAI:n turvallisuusriskien ja sÃĪÃĪntelyongelmien kÃĪsittelyyn. DLP-sÃĪÃĪnnÃķt laiminlyÃķvÃĪt nuansseja. Lupatarkastukset kamppailevat yhteistyÃķn kanssa. Ja varjotekoÃĪly tarkoittaa, ettÃĪ toiminta tapahtuu hyvÃĪksyttyjen tyÃķkalujen ulkopuolella.

MitÃĪ turvallisuusjohtajat voivat tehdÃĪ nyt

Tuleva sÃĪÃĪntelyhaaste tuntuu hÃĪmmÃĪstyttÃĪvÃĪltÃĪ, mutta se ei ole ylivoimainen. EnsimmÃĪinen askel on uudelleenmÃĪÃĪritellÃĪ ongelma. GenAI ei ole uusi, riskialtis kategoria; se on kiihdytin. Se tehostaa olemassa olevia ongelmia – kuten liian laajat tietojen lupaukset, heikko luokittelu ja rajoitettu nÃĪkyvyys – ja tekee niistÃĪ vaarallisempia. Noiden riskien kÃĪsittely voi auttaa GenAI:n sÃĪÃĪntelyvaatimusten tÃĪyttÃĪmisessÃĪ.

Tietoturvajohtajien tulisi priorisoida vahvojen perustusten luominen tÃĪydellisten kÃĪytÃĪntÃķjen sijaan paremmin tulevia sÃĪÃĪntelyvaatimuksia varten. TÃĪhÃĪn kuuluu saada nÃĪkyvyys tekoÃĪlyn kÃĪyttÃķÃķn, soveltaa kontekstia tunnistavaa tietoluokittelu ja luoda sopeutuvia kÃĪytÃĪntÃķjÃĪ, jotka tasapainottavat turvallisuuden ja tuottavuuden.

Onnistuneet organisaatiot eivÃĪt ole niitÃĪ, joilla on eniten sÃĪÃĪntÃķkirjoja ja kÃĪskyjÃĪ, vaan ne, joilla on selkeÃĪ ymmÃĪrrys siitÃĪ, mitÃĪ tapahtuu, yhdistettynÃĪ suojauksiin, jotka tÃĪyttÃĪvÃĪt sÃĪÃĪntelyvaatimukset. TÃĪssÃĪ ovat avainaskelit seurattaviksi:

  1. Arvioi nÃĪkyvyys. Tunista, missÃĪ GenAI on kÃĪytÃķssÃĪ, mukaan lukien varjogenAI. VÃĪltÃĪ odottamista, kunnes tapahtuu, ettÃĪ talous on liittÃĪnyt ennusteita ChatGPT:hen.
  2. Luokittelija kontekstin perusteella. Mene regexin tai tiedostonimien ulkopuolelle. Semanttinen luokittelu auttaa tunnistamaan, onko plan_final.docx vaaraton vai erittÃĪin arkaluontoinen.
  3. KiristÃĪ lupaa. VÃĪhimmÃĪislupa ei ole vapaaehtoinen; se on vÃĪlttÃĪmÃĪtÃķntÃĪ sÃĪÃĪntelyvaatimusten tÃĪyttÃĪmiseksi ja estÃĪmiseksi Copilotilta altistaa herkillÃĪ hallituksen kokousten muistiinpanoja harjoittelijalle. Ylisuuret jaetut kansiot ovat yleinen riskin ja tulevien sÃĪÃĪntelyrikkomuksien lÃĪhde.
  4. KÃĪsittele tulosteita syÃķtteiden kaltaisina. TekoÃĪlyluotujen teksti voi vuotaa yhtÃĪ helposti kuin kÃĪskyt. Tarkasta ja valvo, miten se jaetaan eteenpÃĪin.
  5. KeitÃĪ sopeutuvia sÃĪÃĪntelystrategioita. TÃĪnÃĪÃĪn kirjoitetut kÃĪytÃĪnnÃķt voivat tulla tehottomiksi kuuden kuukauden kuluttua.

Johtajille viesti on selvÃĪ. SÃĪÃĪntelypaine etenee nopeammin kuin moni odottaa, ja odottaminen, kunnes standardit asettuvat, ei ole toteuttamiskelpoinen suunnitelma. Hallintokehykset on asetettava paikoilleen nyt, ei ainoastaan riskien vÃĪhentÃĪmiseksi, vaan myÃķs osoittamaan sÃĪÃĪntelijÃķille, asiakkaille ja hallituksille, ettÃĪ tekoÃĪlyn omaksuminen on tietoista ja vastuullista. the message is clear. Regulatory pressure is advancing faster than many expect, and waiting for standards to settle is not a feasible plan. Governance frameworks must be put in place now, not only to reduce risk but also to demonstrate to regulators, customers, and boards that AI adoption is deliberate and responsible.

Tohtori Shashanka on pÃĪÃĪasiallinen tiedemies ja perustaja Concentricille. Ennen liittymistÃĪÃĪn Concentriciin tohtori Shashanka toimi johtajana Charles Schwabin Data Science ja Machine Learning -tiimissÃĪ. HÃĪn perusti ja toimi pÃĪÃĪasiallisena tiedemiehenÃĪ PetaSecurelle ennen sen myyntiÃĪ Niaralle.

n seniorijohtajana ja tietoturva- ja strategiajohtajana, johtaen yrityksen globaalia tietoturvaohjelmaa ja vaikuttaen tuotestrategiaan parantamaan yritysten tietoturva ja tekoÃĪlyhallinto. Aikaisemmin Lane toimi Magellan Healthin seniorijohtajana ja tietoturvajohtajana, keskittyen sÃĪÃĪdÃķstenmukaisuuteen voimakkaasti sÃĪÃĪdellyssÃĪ ympÃĪristÃķssÃĪ. Kokemus kattaa myÃķs usean miljoonan dollarin tietoturvaohjelman johtamisen Ingram Content Groupissa ja infrastruktuurin johtamisen C&S Wholesale Grocersissa. Lane'n johtamistehtÃĪvÃĪt ulottuvat JT Investmentsiin, jossa hÃĪn johti toimintoja ja teknologiaa, ja Basin Home Health & Hospice Inc.:iin, jossa saavutettiin merkittÃĪviÃĪ edistysaskelia terveydenhuollon IT:ssÃĪ. Lane'n koulutustausta kÃĪsittÃĪÃĪ tietoturva- ja tietojÃĪrjestelmien turvallisuuden maisterin tutkinnon Western Governors Universitysta, joka tÃĪydentÃĪÃĪ IT-hallinnon kandidaatin tutkintoa samasta instituutista.