ソートリーダー

AIモデルではなく、制御されていない導入が最大のリスクである

mm
Unite.AI を Google の優先ソースに追加

AIの使用と導入は、組織内で無制限にされた場合、西部開拓時代のように扱われる可能性があります。

この問題は、導入のスピードがほとんどのガバナンスサイクルよりも速く進むため、増大する懸念事項となっています。ITとコンプライアンスチームにとっての課題は、新しいツールが数日で導入できる一方で、ポリシーとコントロールは開発と伝達に数ヶ月かかるということです。多くの企業は、承認されたツールの短いリストを作成することでAIリスクを処理したと考えていますが、AIを使用、監視、測定するためにプライバシーとセキュリティ保護を確保するには、もっと多くのことが必要です。 Shadow ITシナリオの例としては、レビューなしに追加プラットフォームを採用するビジネスユニット、ローカルでモデルを実行する開発者、または不明なデータ権限を持つシステムまたはオープンシステムに機密データを貼り付ける従業員がいます。 結果は理論的なものではなく、データ漏洩、知的財産の漏洩、そして最悪の場合、ベンダーの条件による権利の偶発的な譲渡です。

AIガバナンスが断片化しないようにする最も効果的な方法の1つは、正式なAIオーバーサイトワーキンググループまたは委員会を設立することです。このクロスファンクショナルチームは、通常、IT、セキュリティ、コンプライアンス、法務、プライバシー、リスク管理、および主要なビジネスユニットの代表者で構成され、AIガバナンスの明確な所有権を創出し、組織のAI導入とオーバーサイトの中央的な意思決定体として機能します。

最大のリスクは不可視性です。AIポリシーまたは承認されたツールリストは、AIが実際にどこで使用されているか、どのデータが共有されているか、どのような条件で共有されているかを示しません。導入は常にオーバーサイトよりも速く進むため、目標はスケーラブルなガバナンスです。使用状況を可視化し、受け入れ可能な使用をデータ分類に結び付け、チームを遅くしないガードレールを設置します。うまくいけば、ガバナンスはエナブラーとなり、新しいツールが現れるたびにリスクを最初から交渉することなく、チームが迅速に動くことができるように安全なデフォルトを作成します。

AIオーバーサイトワーキンググループは、この可視性ギャップを埋めるために、組織のガバナンス「ゲートキーパー」として機能します。AIツールとユースケースをレビューなしに増殖させるのではなく、委員会は新しいAIテクノロジーの受け入れ、レビュー、承認プロセスを確立し、リスクを評価し、ビジネスニーズとデータの機密性に基づいて適切なコントロールを決定します。

承認されたツールリストが実践で失敗する方法

承認されたツールリストは、摩擦が人々を代替ツールに追いやる場合に壊れます。実際のリスクは使用されるデータとワークフローにあります。如果承認されたパスがチケット、VPN、遅いパフォーマンス、または制限された機能を必要とする場合、チームはそれを迂回します。同時に、AIサービスは、調達、セキュリティレビュー、またはITの明確な可視性なしで、電子メールアドレスとクリックだけで採用できます。最も重要なのは、ソースコード、顧客データ、または契約言語を未検証のシステムにコピーすることは、ツールが人気があるか企業向けかどうかに関係なく、漏洩やセキュリティ脆弱性を生み出す可能性があることです。

ガバナンスがリストで始まり終わる場合、紙上では美しいコンプライアンスアーティファクトを作成しますが、運用上の圧力に耐えられません。ツールのスプレッドが発生することを前提とし、データ、ID、ワークフローのリスクに基づいてトレーニングプログラムとプロセスコントロールを設計することが、より安全でスケーラブルなアプローチです。

受け入れ可能なAI使用をデータ分類に結び付け、ツールの好みに結び付けるのではなく

AIポリシーを施行可能にする最も迅速な方法は、それをデータ分類に固定することです。ツールごとにガバナンスを試みるのではなく、安全で実行可能なオプションを提供し、特に外部または消費者向けシステムでどのデータを入力できるかをガバナンスします。

  • パブリックデータ:承認された外部ツールで使用できる低リスクの入力、たとえばマーケティングコピー、パブリックドキュメント、サニタイズされた例です。
  • 内部データ:企業承認システムでのみ許可され、契約上の保護と適切なログが存在します。
  • 機密、規制、または機密データ:デフォルトでは外部ツールから禁止され、特定の例外では補償コントロールと文書化された承認のみが許可されます。

これにより、会話は「このツールはリストに載っているか?」から「どのデータを入力していますか? また、どのようなダウンストリームの権利、保管、トレーニングの影響がありますか?」へと移ります。簡略化されたモデルであっても、明確な例と日常的に強化されれば、一貫した行動を促すのに十分です。

オーディットメカニズムが機能する影のAIを可視化する

見えていないものは管理できない。可視性には、共通のAIエンドポイントのためのクラウドアクセスセキュリティブローカー(CASB)またはセキュリティサービスエッジ(SSE)コントロール、AI貼り付けおよびアップロードパターンに合わせて調整されたデータ漏洩防止(DLP)、およびシングルサインオン(SSO)が可能な場合に企業IDを使用する必要があるアイデンティティベースのコントロールが必要です。開発環境では、ウェブコントロールをバイパスできるローカルモデル使用のためにエンドポイントテレメトリを追加します。コントロールを、使用されているツール、ワークフロー、以及それらが触れるデータタイプについての軽量な四半期ごとの評価で補足します。

目標は完全なカバレッジや実験の処罰ではありません。リスクのあるワークフローを早期に浮き彫りにし、優先順位を付け、不安全なパターンが通常の運用になる前により安全な代替案を作成することです。

AIオーバーサイトワーキンググループは、組織のガバナンスと認識のための教育リソースとしても機能する必要があります。ガバナンスは、従業員がルールだけでなくその背後にある理由も理解している場合に最も効果的です。委員会は、継続的なガイダンスを提供し、承認されたユースケースを公開し、認識トレーニングを提供し、ビジネスユニットからの質問に答え、AIテクノロジーが成熟するにつれて期待を伝達することができます。

ストアを譲らずにスピードを可能にするガードレール

ガバナンスは、「いいえ」という答えしかない場合に失敗します。成熟したガバナンスは、シナリオベースのトレーニングを実際の例で行い、明確なエスカレーションパスを設定し、短いライブラリの事前承認されたユースケースと「する」と「しない」入力の例を提供します。これらの要素により、従業員の曖昧さが軽減され、ガバナンスチームのアドホックな意思決定が減少します。

調達と法務の側面では、データ保管、モデルトレーニング権、知的財産権、機密性、侵害通知、およびサブプロセッサをカバーするレビュートリガーとチェックリストを設定します。最後に、ポリシー、トレーニングの完了、ツールの承認理由、ログのカバレッジ、および施行措置を示すために、最小限の証拠基準を定義します。これが、重要な場合に示せるポリシーを持ちながら、実証できないポリシーを持たないことを避ける方法です。

守備可能なアプローチは、繰り返し可能な基礎から始まります

AIは継続的に変化するため、ガバナンスモデルは単一のツールまたはベンダーに依存しないものでなければなりません。基本的な要素から始め、データを分類し、どのデータをどこに入力できるかを定義し、可視性を計測し、チームに機能するガードレールとエスカレーションパスを提供します。

同様に重要なのは、AI景況を継続的に監視するための所有権を割り当てることです。新しい規制、モデル機能、ベンダーオファリング、および脅威ベクトルが急速に登場します。AIオーバーサイトワーキンググループは、技術開発を評価し、規制変更を評価し、新しいリスクを評価し、ポリシーとコントロールの更新を勧告することで、組織の監視とアドバイザリーボディとして機能する必要があります。この継続的なオーバーサイトにより、ガバナンスは静的な年次行事ではなく、関連性を維持することができます。

プログラムを四半期ごとにレビューして改善し、ガードレールが新しいツール、ワークフロー、および規制期待と同期するようにします。AIガバナンスを、定義された所有権と測定可能なコントロールを持つ運用規律として扱うと、機密データと知的財産が保護され、チームが責任を持ってAIを使用するための明確な迅速なパスが提供されます。

セキュリティとコンプライアンスは、可視性と守備可能な証拠を得て、ビジネスは新しいユースケースを毎回の火事場のようにならずにAIを拡大できる自信を得ます。

ミッチェル・D・ペリーは、世界最大の民間レコードおよび情報管理会社であるAccessのコンプライアンスおよびセキュリティ担当VPです。25年以上の経験を持つベテランリーダーであるミッチェルは、企業のコンプライアンス、リスク、プライバシーの戦略を牽引し、規制コンプライアンス、リスク分析、セキュリティ管理、プログラムおよびシステム開発、ポリシー開発、シックスシグマ、緊急管理などの関連分野で豊富な経験を持っています。ミッチェルは、カリフォルニア州のサンノゼ州立大学で、行政正義の修士号(MS)を取得しています。彼は、紛争解決のための調停者およびアメリカンボードフォーホームランドセキュリティ(Certified CHS-II)などの分野で認定を受けています。