विचार नेता
जेनएआई सुरक्षा के लिए आगामी नियामक अनुपालन आवश्यकताओं को कैसे संबोधित करें

जब आप सोचते हैं कि जेनएआई और बढ़ते हुए छाया जेनएआई के आसपास डेटा सुरक्षा जोखिमों का प्रबंधन करना पर्याप्त था, तो एक नया मोड़ आता है।
जेनएआई को सुरक्षित करने के लिए नियामक और कानूनी मांगें बढ़ रही हैं, और संगठनों को जल्द ही यह प्रदर्शित करना होगा कि वे इसके साथ जुड़े जोखिमों को कैसे संभालते हैं। जेनएआई की सुरक्षा के लिए यूरोपीय संघ के कृत्रिम बुद्धिमत्ता अधिनियम (ईयू एआई अधिनियम) सबसे पहले स्पष्ट संकेत है। यह विशिष्ट एआई अनुप्रयोगों को “उच्च जोखिम” के रूप में लेबल करता है और पारदर्शिता, जवाबदेही और मानव पर्यवेक्षण के लिए सख्त आवश्यकताएं लगाता है। गैर-अनुपालन के लिए दंड का उद्देश्य दंडात्मक होना है, जो वैश्विक राजस्व के प्रतिशत के रूप में गणना की जाती है, न कि समतुल्य जुर्माने के रूप में। बहुराष्ट्रीय कंपनियों के लिए, यह एआई शासन को एक सर्वोत्तम अभ्यास से एक कानूनी दायित्व में बदल देता है, जिसमें गैर-अनुपालन के लिए गंभीर परिणाम होते हैं।
संयुक्त राज्य अमेरिका में, फेडरल ट्रेड कमीशन (एफटीसी) ने स्पष्ट कर दिया है कि एआई का उपयोग अपने “अन्यायपूर्ण या भ्रामक अभ्यासों” को रोकने के लिए अपने अधिकार क्षेत्र में आएगा। इसका मतलब है कि कंपनियां तकनीकी जटिलता के पीछे छिप नहीं सकती हैं। यदि ग्राहकों या कर्मचारियों को यह जानने में धोखा दिया जाता है कि उनके डेटा का प्रबंधन कैसे किया जाता है, या यदि एआई अनुशंसित जोखिम प्रस्तुत करता है, तो कार्यकारी अधिकारियों को जिम्मेदार ठहराया जा सकता है।
प्रारंभिक प्रवर्तन कार्रवाइयों ने पहले ही दिखा दिया है कि नियामक उन कंपनियों के उदाहरण बनाने के लिए तैयार हैं जो उचित नियंत्रण के बिना बहुत तेजी से कार्य करती हैं। उदाहरण के लिए, एफटीसी ने DoNotPay के खिलाफ कार्रवाई की, जो एक कंपनी है जिसने एक एआई टूल को “रोबोट वकील” के रूप में बढ़ावा दिया जो वैध कानूनी दस्तावेज और विशेषज्ञ कानूनी मार्गदर्शन प्रदान कर सकता है, यह पाते हुए कि कंपनी के अपने एआई की क्षमताओं के बारे में दावे झूठे या भ्रामक थे और एफटीसी अधिनियम की धारा 5 का उल्लंघन करते थे। एक अन्य उदाहरण में, एफटीसी ने Everalbum, इंक को उपभोक्ता फोटो को बिना उचित सहमति के एकत्र किए जाने का उपयोग करके बनाए गए एआई मॉडल और एल्गोरिदम को नष्ट करने की आवश्यकता थी – डेटा को उपयोगकर्ता सहमति और कानूनी अपेक्षाओं से विचलित करने के लिए एक सीधा दंड।
राज्य स्तर पर, कैलिफोर्निया और न्यूयॉर्क एआई और गोपनीयता कानूनों की एक लहर का नेतृत्व कर रहे हैं जो मौजूदा ढांचे जैसे कैलिफोर्निया कंज्यूमर प्राइवेसी एक्ट (सीसीपीए) पर बनते हैं। ये कानून व्यापक गोपनीयता आवश्यकताओं के साथ संरेखित करते हैं, जो व्यवसायों को एआई शासन और डेटा गोपनीयता को एक एकल, एकीकृत कार्यक्रम के रूप में मानने की आवश्यकता है।
टकराव पहले से ही स्पष्ट है। आज, एक उपभोक्ता जीडीपीआर या सीसीपीए के तहत कंपनी की प्रणालियों से अपनी व्यक्तिगत जानकारी को हटाने का अनुरोध कर सकता है। हालांकि, जेनएआई मॉडल में डेटा को हटाने के लिए कोई समकक्ष प्रक्रिया नहीं है। “मेरे डेटा को अपने मॉडल से हटा दें” विकल्प की कमी जल्द ही नियामकों और व्यवसायों के बीच एक विवाद का विषय बन जाएगी।
इस बार अनुपालन क्यों मुश्किल लगता है
पहली नज़र में, एआई को विनियमित करना पिछली अनुपालन चुनौतियों से बहुत अलग नहीं लगता है। हालांकि, जेनएआई शासन एक नई जटिलता पेश करता है – अप्रत्याशितता। हानिरहित और हानिकारक के बीच की सीमा हमेशा स्पष्ट नहीं होती है। एक ही प्रॉम्प्ट प्रोप्राइटरी जानकारी का खुलासा कर सकता है, और एक ही आउटपुट गोपनीय सामग्री को ऐसी जगहों पर ले जा सकता है जहां यह नहीं होना चाहिए। पारंपरिक नियंत्रण, जैसे डीएलपी और अनुमति ऑडिट, इस स्तर की गति या जटिलता के लिए डिज़ाइन नहीं किए गए थे।
जीडीपीआर अनुपालन के लिए, ध्यान गोपनीयता पर था। कार्य सीधे थे – व्यक्तिगत डेटा की पहचान करें, नियंत्रण लागू करें, और अनुपालन का दस्तावेजीकरण करें। जेनएआई, हालांकि, मामलों को जटिल बनाता है क्योंकि यह डेटा के बारे में कम है और अधिक यह कि डेटा को कैसे परिवर्तित किया जाता है, पुनः मिश्रित किया जाता है, और अप्रत्याशित तरीकों से प्रकट किया जाता है। संगठनों को ऐसे जोखिमों का सामना करना पड़ता है जैसे कि कोपायलट शेयरपॉइंट में संग्रहीत संवेदनशील स्प्रेडशीट का खुलासा करता है, कर्मचारी चैटजीपीटी में प्रोप्राइटरी कोड चिपकाते हैं स्क्रिप्ट को डीबग करने के लिए, और एआई-जनरेटेड आउटपुट जो पर्याप्त संदर्भ प्रदान करते हैं ताकि गोपनीय जानकारी लीक हो जाए।
पारंपरिक उपकरण जेनएआई सुरक्षा जोखिमों और अनुपालन मुद्दों को संभालने के लिए डिज़ाइन नहीं किए गए थे। डीएलपी नियम सूक्ष्मता को नजरअंदाज करते हैं। अनुमति ऑडिट सहयोग के साथ तालमेल बिठाने के लिए संघर्ष करते हैं। और छाया एआई का अर्थ है कि गतिविधि स्वीकृत उपकरणों के बाहर होती है।
सुरक्षा नेता अब क्या कर सकते हैं
आगामी नियामक चुनौती भयावह लगती है, लेकिन यह अभिभूत करने वाली नहीं है। पहला कदम समस्या को पुनः परिभाषित करना है। जेनएआई एक नया, जोखिम भरा श्रेणी नहीं है; यह एक बूस्टर है। यह मौजूदा मुद्दों को बढ़ाता है – जैसे कि अत्यधिक डेटा अनुमतियां, खराब वर्गीकरण, और सीमित दृश्यता – उन्हें अधिक खतरनाक बना देता है। उन जोखिमों का सामना करने से जेनएआई अनुपालन आवश्यकताओं को पूरा करने में मदद मिल सकती है।
सीआईएसओ को भविष्य की नियामक मांगों को बेहतर ढंग से पूरा करने के लिए मजबूत नींव बनाने पर ध्यान केंद्रित करना चाहिए, न कि आदर्श नीतियों पर। इसमें एआई उपयोग में दृश्यता प्राप्त करना, संदर्भ-जागरूक डेटा वर्गीकरण लागू करना, और सुरक्षा के साथ उत्पादकता के संतुलन को बनाए रखने वाली अनुकूल नीतियां बनाना शामिल है।
वे संगठन जो सफल होंगे वे वे नहीं होंगे जिनके पास सबसे अधिक नियम पुस्तिकाएं और आज्ञाएं होंगी; वे वे होंगे जिनके पास यह समझ है कि क्या हो रहा है, साथ ही साथ सुरक्षा उपाय हैं जो अनुपालन आवश्यकताओं को पूरा करते हैं। यहां कुछ मुख्य कदम दिए गए हैं जिनका पालन करना है:
- दृश्यता का मूल्यांकन करें। जेनएआई का उपयोग कहां है, सहित छाया जेनएआई। किसी घटना के लिए प्रतीक्षा न करें जो यह खुलासा करती है कि वित्त ने चैटजीपीटी में पूर्वानुमान चिपका दिए हैं।
- संदर्भ का उपयोग करके वर्गीकृत करें। रेगेक्स या फ़ाइल नामों से परे। सेमेंटिक वर्गीकरण यह पहचानने में मदद करता है कि plan_final.docx हानिरहित है या अत्यधिक संवेदनशील।
- अनुमतियों को कस लें। न्यूनतम विशेषाधिकार वैकल्पिक नहीं होना चाहिए; यह अनुपालन बनाए रखने और कोपायलट को संवेदनशील बोर्ड मिनटों को एक इंटर्न को उजागर करने से रोकने के लिए आवश्यक है। अधिक साझा किए गए फ़ोल्डर जोखिम और भविष्य के अनुपालन उल्लंघनों का एक सामान्य स्रोत हैं।
- आउटपुट को इनपुट की तरह व्यवहार करें। एआई-जनरेटेड पाठ प्रॉम्प्ट की तरह ही आसानी से लीक हो सकता है। डाउनस्ट्रीम साझा किए जाने पर इसकी निगरानी और ऑडिट करें।
- अनुकूल अनुपालन रणनीति विकसित करें। आज लिखी गई नीतियां छह महीने में अप्रभावी हो सकती हैं।
कार्यकारी अधिकारियों के लिए, संदेश स्पष्ट है। नियामक दबाव कई लोगों की अपेक्षा से तेजी से आगे बढ़ रहा है, और मानकों के निपटारे की प्रतीक्षा करना एक व्यावहारिक योजना नहीं है। शासन ढांचे को अब लागू किया जाना चाहिए, न केवल जोखिम को कम करने के लिए, बल्कि नियामकों, ग्राहकों और बोर्ड को यह प्रदर्शित करने के लिए कि एआई अपनाया जा रहा है जानबूझकर और जिम्मेदारी से।













