विचार नेता

सबसे बड़ा एआई जोखिम मॉडल नहीं है, यह नियंत्रित गोद लेने की कमी है

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

एआई उपयोग और गोद लेना एक संगठन में अनियंत्रित होने पर वाइल्ड वेस्ट की तरह हो सकता है।

मुद्दा एक बढ़ती चिंता बन गया है क्योंकि गोद लेने की गति अधिकांश शासन चक्रों की तुलना में तेजी से तेज हो रही है। आईटी और अनुपालन टीमों के लिए चुनौती यह है कि नए टूल को दिनों में तैनात किया जा सकता है, जबकि नीतियां और नियंत्रण अक्सर विकसित और संवाद करने में महीने लगते हैं। कई उद्यम सोचते हैं कि उन्होंने एआई जोखिम को संबोधित किया है जो एक संक्षिप्त सूची के साथ अनुमोदित टूल को मंजूरी देते हैं, लेकिन निजता और सुरक्षा सुरक्षा के साथ एआई का उपयोग, निगरानी और माप करने के लिए इसमें बहुत कुछ है। इस शेडो आईटी परिदृश्य के उदाहरणों में शामिल हैं व्यवसायिक इकाइयां जो समीक्षा के बिना अतिरिक्त प्लेटफ़ॉर्म अपना रही हैं, डेवलपर्स स्थानीय रूप से मॉडल चला रहे हैं, और कर्मचारी संवेदनशील डेटा को खुले सिस्टम या अस्पष्ट डेटा अधिकारों वाले सिस्टम में चिपका रहे हैं। परिणाम सैद्धांतिक नहीं है; यह डेटा लीक, आईपी एक्सपोज़र, और सबसे खराब मामलों में, विक्रेता शर्तों के माध्यम से आकस्मिक अधिकार हस्तांतरण है।

एआई शासन को खंडित होने से रोकने के सबसे प्रभावी तरीकों में से एक एक औपचारिक एआई पर्यवेक्षण कार्यसमूह या समिति स्थापित करना है। यह क्रॉस-फ़ंक्शनल टीम – जो आमतौर पर आईटी, सुरक्षा, अनुपालन, कानूनी, गोपनीयता, जोखिम प्रबंधन और प्रमुख व्यवसायिक इकाइयों के प्रतिनिधियों से बनी होती है – एआई शासन के लिए स्पष्ट स्वामित्व बनाती है और एआई गोद लेने और पर्यवेक्षण के लिए संगठन के केंद्रीय निर्णय लेने वाले निकाय के रूप में कार्य करती है।

सबसे बड़ा जोखिम अदृश्यता है। एक एआई नीति या अनुमोदित-टूल सूची यह नहीं दिखाती है कि एआई वास्तव में कहां उपयोग किया जा रहा है, कौन सा डेटा साझा किया जा रहा है, या इसके तहत कौन से शर्तें हैं। गोद लेना हमेशा पर्यवेक्षण से तेजी से आगे बढ़ेगा, इसलिए लक्ष्य स्केलेबल शासन है: उपयोग को दिखाई देने योग्य बनाएं, स्वीकार्य उपयोग को डेटा वर्गीकरण से बांधें, और गार्डरेल्स स्थापित करें जो टीमों को धीमा नहीं करें। अच्छी तरह से किया गया, शासन एक सक्षम बन जाता है, जो सुरक्षित डिफ़ॉल्ट बनाता है ताकि टीमें जल्दी चले जा सकें बिना हर बार एक नए टूल के प्रकट होने पर जोखिम की बातचीत किए।

एक एआई पर्यवेक्षण कार्यसमूह इस दृश्यता अंतर को बंद करने में मदद करता है जो संगठन के शासन “गेटकीपर” के रूप में कार्य करता है। एआई टूल और उपयोग के मामलों को समीक्षा के बिना प्रसारित करने की अनुमति देने के बजाय, समिति नए एआई प्रौद्योगिकियों के लिए स्वागत, समीक्षा और अनुमोदन प्रक्रिया स्थापित करती है, जोखिम का मूल्यांकन करती है, और व्यवसायिक आवश्यकताओं और डेटा संवेदनशीलता के आधार पर उपयुक्त नियंत्रण निर्धारित करती है।

अभ्यास में अनुमोदित टूल सूची की विफलता

अनुमोदित टूल सूची तब टूट जाती है जब घर्षण लोगों को वैकल्पिक टूल्स की ओर धकेलता है, क्योंकि वास्तविक जोखिम डेटा का उपयोग और कार्यप्रवाह में बैठता है। यदि अनुमोदित मार्ग टिकट, वीपीएन, धीमी गति, सीमित सुविधाओं या अन्य प्रतिबंधों की आवश्यकता होती है, तो टीमें इसके चारों ओर मार्गदर्शन करेंगी। दूसरी ओर, एआई सेवाओं को एक ईमेल पते और एक क्लिक के साथ अपनाया जा सकता है, अक्सर खरीद, सुरक्षा समीक्षा या स्पष्ट दृश्यता के बिना। सबसे महत्वपूर्ण बात, स्रोत कोड, ग्राहक डेटा या अनुबंध भाषा को किसी भी अनियंत्रित प्रणाली में कॉपी करने से सुरक्षा जोखिम और कमजोरियां पैदा हो सकती हैं, चाहे टूल लोकप्रिय हो या उद्यम-तैयार हो।

स्वीकार्य एआई उपयोग को डेटा वर्गीकरण से बांधें, न कि टूल प्राथमिकता से

एआई नीति को लागू करने का सबसे तेज़ तरीका यह है कि इसे डेटा वर्गीकरण से जोड़ दिया जाए। हर टूल को नियंत्रित करने की कोशिश करने के बजाय, सुरक्षित और व्यवहार्य विकल्प प्रदान करें और यह निर्धारित करें कि किस डेटा को किसी भी टूल में डाला जा सकता है, विशेष रूप से बाहरी या उपभोक्ता-ग्रेड प्रणालियों में।

  • सार्वजनिक डेटा: अनुमोदित बाहरी टूल में कम जोखिम वाले इनपुट, जैसे कि विपणन प्रतिलिपि, सार्वजनिक दस्तावेज़ और स्वच्छ उदाहरण।
  • आंतरिक डेटा: केवल उद्यम-अनुमोदित प्रणालियों में अनुमत, जिसमें अनुबंध सुरक्षा और उपयुक्त लॉगिंग हो।
  • गोपनीय, विनियमित या संवेदनशील डेटा: बाहरी टूल से डिफ़ॉल्ट रूप से प्रतिबंधित, केवल परिभाषित अपवादों के साथ अनुमत, जिसमें मुआवजा नियंत्रण और दस्तावेज़ अनुमोदन हो।

यह बातचीत को “क्या यह टूल सूची में है?” से बदल देता है “आप इसमें कौन सा डेटा डाल रहे हैं, और इसके नीचे क्या अधिकार, प्रतिधारण और प्रशिक्षण परिणाम हैं?” यहां तक कि एक सरलीकृत मॉडल भी सुसंगत व्यवहार को चलाने के लिए पर्याप्त है यदि यह स्पष्ट उदाहरणों और दैनिक प्रशिक्षण के साथ जोड़ा जाए।

ऑडिट तंत्र जो काम करते हैं के साथ शेडो एआई को दिखाई देने योग्य बनाएं

आप जो देख नहीं सकते हैं उसे शासित नहीं किया जा सकता है। दृश्यता के लिए कुछ निरंतर संकेतों की आवश्यकता होती है: सामान्य एआई एंडपॉइंट्स के लिए क्लाउड एक्सेस सुरक्षा ब्रोकर (CASB) या सुरक्षा सेवा एज (SSE) नियंत्रण, एआई पेस्ट और अपलोड पैटर्न के लिए डेटा हानि रोकथाम (DLP), और पहचान-आधारित नियंत्रण जो जहां संभव हो वहां एकल साइन-ऑन (SSO) की आवश्यकता होती है और कॉर्पोरेट पहचान वाले लोगों को असंक्षिप्त सेवाओं का उपयोग करते हुए झंडा दिखाते हैं। डेवलपर वातावरण में, स्थानीय मॉडल उपयोग को वेब नियंत्रण से बायपास करने के लिए एंडपॉइंट टेलीमेट्री जोड़ें। नियंत्रणों को हल्के तिमाही मूल्यांकन के साथ पूरक करें कि कौन से टूल का उपयोग किया जा रहा है, किन कार्यप्रवाह के लिए, और किन डेटा प्रकारों को वे छूते हैं।

लक्ष्य सही कवरेज या प्रयोग को दंडित करना नहीं है। यह जोखिम भरे कार्यप्रवाह को जल्दी से उजागर करना, उन्हें प्राथमिकता देना और असुरक्षित पैटर्न सामान्य ऑपरेशन बन जाने से पहले सुरक्षित विकल्प बनाना है।

एआई पर्यवेक्षण कार्यसमूह को संगठन के लिए एक शिक्षक और जागरूकता संसाधन के रूप में भी कार्य करना चाहिए। शासन तब सबसे प्रभावी होता है जब कर्मचारी न केवल नियमों को समझते हैं बल्कि उनके पीछे के तर्क को भी समझते हैं। समिति निरंतर मार्गदर्शन प्रदान कर सकती है, अनुमोदित उपयोग के मामलों को प्रकाशित कर सकती है, जागरूकता प्रशिक्षण दे सकती है, व्यवसायिक इकाइयों से प्रश्नों का उत्तर दे सकती है और एआई प्रौद्योगिकियों के परिपक्व होने के रूप में विकसित अपेक्षाओं के बारे में संवाद कर सकती है।

गार्डरेल्स जो स्टोर देने के बिना गति को सक्षम बनाते हैं

शासन तब विफल हो जाता है जब एकमात्र उत्तर “नहीं” होता है। परिपक्व शासन तेज़ मार्ग और सुरक्षित डिफ़ॉल्ट बनाता है: वास्तविक उदाहरणों के साथ दृश्य-आधारित प्रशिक्षण, स्पष्ट एस्केलेशन मार्ग जिसमें प्रतिक्रिया सेवा स्तर समझौते (एसएलए) हों, और “करें” और “न करें” इनपुट उदाहरणों के साथ पूर्व-अनुमोदित उपयोग के मामलों का एक छोटा सा पुस्तकालय। ये तत्व कर्मचारियों के लिए अस्पष्टता को कम करते हैं और शासन टीमों के लिए ad hoc निर्णय लेने को कम करते हैं।

एक रक्षात्मक दृष्टिकोण दोहराए जाने वाले मूल बातों से शुरू होता है

एआई जारी रहेगा, इसलिए आपका शासन मॉडल किसी एक टूल या विक्रेता से अधिक समय तक चलना चाहिए। मूल बातों से शुरू करें जिन्हें आप लगातार निष्पादित कर सकते हैं: डेटा वर्गीकृत करें, निर्धारित करें कि कौन सा डेटा कहां जा सकता है, दृश्यता को साधने योग्य बनाएं, और टीमों को काम करने योग्य गार्डरेल्स और एस्केलेशन मार्ग प्रदान करें।

साथ ही, एआई परिदृश्य की निरंतर निगरानी के लिए स्वामित्व सौंपें। नए नियम, मॉडल क्षमताएं, विक्रेता ऑफ़र, और खतरे के वेक्टर तेजी से उत्पन्न होते हैं। एक एआई पर्यवेक्षण कार्यसमूह को संगठन के निगरानी और सलाहकार निकाय के रूप में कार्य करना चाहिए, जो नियमित रूप से प्रौद्योगिकी विकास का मूल्यांकन करता है, नियामक परिवर्तनों का आकलन करता है, उभरते जोखिमों की समीक्षा करता है, और नीतियों और नियंत्रणों में अद्यतन की सिफारिश करता है। यह निरंतर निगरानी सुनिश्चित करती है कि शासन प्रासंगिक बना रहता है और एक स्थिर वार्षिक अभ्यास नहीं बन जाता है।

कार्यक्रम की समीक्षा और सुधार करें ताकि गार्डरेल्स नए टूल, कार्यप्रवाह और नियामक अपेक्षाओं के साथ तालमेल बिठा सकें। एआई शासन को एक परिचालन अनुशासन के रूप में मानें जिसमें परिभाषित मालिक और मापने योग्य नियंत्रण हों जो संवेदनशील डेटा और बौद्धिक संपदा की रक्षा करते हुए टीमों को एआई का जिम्मेदारी से उपयोग करने के लिए स्पष्ट, तेज़ मार्ग प्रदान करते हैं।

सुरक्षा और अनुपालन को दृश्यता और रक्षात्मक प्रमाण मिलता है, और व्यवसाय को एआई को बिना हर नए उपयोग के मामले में आग की ड्रिल में बदले बिना एआई को स्केल करने का विश्वास मिलता है।

मिचेल डी. पेरी एक्सेस में अनुपालन और सुरक्षा के उपाध्यक्ष हैं, जो दुनिया की सबसे बड़ी निजी रिकॉर्ड और सूचना प्रबंधन कंपनी है। 25 से अधिक वर्षों के अनुभव के साथ एक अनुभवी नेता, मिचेल कंपनी की उद्यम अनुपालन, जोखिम और गोपनीयता रणनीतियों का नेतृत्व करते हैं और नियामक अनुपालन, जोखिम विश्लेषण, सुरक्षा प्रबंधन, कार्यक्रम और प्रणाली विकास, नीति विकास, सिक्स सिग्मा और आपातकालीन प्रबंधन सहित कई संबंधित क्षेत्रों में पारंगत हैं।