ソートリーダー
ジェネレーティブAIの採用:ジェネレーティブAIツールのサイバーセキュリティへの影響を分析する

ジェネレーティブAIは、現在、すべての企業とビジネスリーダーの注目を集めています。かつては、扱いにくく、難しい技術であったジェネレーティブAIですが、ChatGPTやDALL-Eなどのアプリケーションの登場により、誰でも利用できるようになりました。現在、ジェネレーティブAIは、すべての業界や年齢層で広く受け入れられており、従業員たちは、この技術を活用して仕事を効率化する方法を模索しています。
最近の調査によると、29%のZ世代、28%のX世代、27%のミレニアム世代の回答者が、仕事の一部としてジェネレーティブAIツールを使用しています。2022年には、ジェネレーティブAIの採用率は23%でしたが、2025年までに46%に倍増することが予測されています。
ジェネレーティブAIは、まだ発展途上の技術ですが、急速に進化しています。トレーニングされたモデルを利用して、文章、画像、動画、音楽、さらにはソフトウェアコードなど、さまざまな形式のオリジナルコンテンツを生成します。大量の言語モデルとデータセットを使用して、人間の作業とほぼ区別がつかない、そして多くの場合、より正確で魅力的なコンテンツを瞬時に生成できます。
しかし、企業がジェネレーティブAIを日常業務に活用し、従業員がこの技術を早くから受け入れてきた一方で、採用のペースと規制の欠如は、重大なサイバーセキュリティと規制コンプライアンスの懸念を引き起こしています。
ある調査によると、ジェネレーティブAIのセキュリティリスクについて、80%以上の人が懸念を抱えており、52%の人が規制が整うまでジェネレーティブAIの開発を停止すべきだと考えています。この懸念は、企業にも共有されており、65%のシニアITリーダーが、セキュリティリスクのため、ジェネレーティブAIツールへのフリクションレスなアクセスを認めることを躊躇しています。
ジェネレーティブAIはまだ未知の未知
ジェネレーティブAIツールはデータを食料としています。ChatGPTやDALL-Eなどのモデルは、インターネット上の外部または公開されているデータでトレーニングされていますが、ツールを最大限に活用するには、ユーザーが非常に具体的なデータを共有する必要があります。多くの場合、ChatGPTなどのツールをプロンプトするとき、ユーザーは正確で、まとまりのある結果を得るために、機密的なビジネス情報を共有します。これにより、企業には多くの未知の要素が生じます。未承認のアクセスや意図しない機密情報の漏洩のリスクは、公開されているジェネレーティブAIツールを使用する場合に「組み込まれて」います。
このリスク自体は、必ずしも悪いことではありません。問題は、これらのリスクがまだ適切に調査されていないことです。現在、広く利用可能なジェネレーティブAIツールを使用することによるビジネスへの影響についての分析は行われていません。また、ジェネレーティブAIの使用を取り巻くグローバルな法的および規制フレームワークもまだ成熟していません。
規制はまだ進行中
規制当局は、すでにジェネレーティブAIツールのプライバシー、データセキュリティ、生成されたデータの完全性について評価しています。しかし、通常、規制フレームワークは技術の進歩に遅れています。企業や従業員がこの技術を広く使用している一方で、規制フレームワークはまだ草案の段階にあります。
これにより、企業に明らかなリスクが生じます。現在、規制が十分に整っていないため、このリスクは十分に認識されていません。幹部は、当然、このプラットフォームがもたらす物質的なビジネス上の利益、例えば自動化や成長の機会について興味を持っていますが、リスクマネージャーは、この技術がどのように規制されるか、最終的にどのような法的影響が生じるか、企業のデータがどのように侵害されたり漏洩したりするかについて懸念しています。多くのツールは、ブラウザとインターネット接続があれば、誰でも利用できるため、規制が整うまで、企業は自社の「家内規則」をジェネレーティブAIの使用について慎重に検討する必要があります。
CISOのジェネレーティブAI統治における役割
規制フレームワークがまだ整っていないため、チーフインフォメーションセキュリティオフィサー(CISO)は、組織内でのジェネレーティブAIの使用を管理する上で重要な役割を果たす必要があります。CISOは、誰がこの技術を使用しているか、どのような目的で使用しているか、従業員がジェネレーティブAIツールとやり取りするときに企業情報を保護する方法、基礎となる技術のセキュリティリスクを管理する方法、セキュリティトレードオフと技術が提供する価値のバランスを取る方法を理解する必要があります。
これは簡単なタスクではありません。技術を公式に導入した場合と、従業員が監督なしに公開ツールを使用した場合の、好ましい結果と不快な結果の両方を判断するための詳細なリスク評価が行われる必要があります。ジェネレーティブAIアプリケーションの簡単なアクセス性を考えると、CISOは企業のポリシーについて慎重に検討する必要があります。従業員は、ChatGPTやDALL-Eなどのツールを使用して仕事を容易にすることを許可されるべきか、それともアクセスを制限または制御するべきか、内部ガイドラインやフレームワークを設けるべきか。明らかな問題の1つは、内部使用のガイドラインを作成したとしても、技術が進化するペースを考えると、ガイドラインが完成するまでに古くなってしまう可能性があることです。
この問題に対処する1つの方法は、ジェネレーティブAIツール自体ではなく、データの分類と保護に焦点を当てることです。データの分類は、データが漏洩または漏洩されるのを防ぐ上で、常に重要な側面でした。この場合も同様です。データに機密性のレベルを割り当てることを含み、データがどのように扱われるかを決定します。暗号化されるべきか、ブロックされるべきか、通知されるべきか。誰がアクセスを許可されるべきか、どこで共有を許可されるべきか。データの流れに焦点を当て、ツール自体ではなく、CISOとセキュリティ担当者は、挙げられたリスクのいくつかを軽減する可能性が高くなります。
すべての新興技術と同様に、ジェネレーティブAIは、企業にとって両面的な存在です。自動化や創造的な概念化などの新しい機能を提供する一方で、データセキュリティや知的財産の保護に関する複雑な課題も引き起こします。規制や法律の枠組みがまだ整っていない間、企業は自ら規制を設け、全体的なセキュリティポストを反映したポリシー制御を実施する必要があります。ジェネレーティブAIは、ビジネスを前進させるでしょうが、注意深く進み、リスクを管理する必要があります。












