ソートリーダー
GenAIセキュリティのための予測される規制コンプライアンス要件への対処方法

GenAIと影のGenAIのデータセキュリティリスクを管理し、把握しようとしているだけでも十分な課題ですが、新しい課題が現れました。
GenAIのセキュリティを確保するための規制と法的要求が増加しており、組織はそれに関連するリスクをどのように処理するかを示す必要があります。EUのArtificial Intelligence Act(EU AI Act)は、最も早い明確な兆候です。特定のAIアプリケーションを「高リスク」と明示的にラベル付けし、透明性、説明責任、人間の監視に関する厳格な要件を課します。違反に対する罰金は、全球収益の割合として計算されるため、多国籍企業にとって、AIガバナンスはベストプラクティスから法的義務へと移行し、違反に対する重大な結果をもたらします。
アメリカ合衆国では、連邦取引委員会(FTC)は、AIの使用を「不公正または欺瞞的な行為」を防止するための義務の下で調査することを明確にしました。つまり、企業は技術的な複雑さを隠れ家にできないということです。顧客または従業員がデータの管理方法について欺かれたり、AIが開示されていないリスクをもたらしたりした場合、経営陣は責任を問われる可能性があります。
初期の強制措置は、適切なコントロールなしに迅速に行動する企業に対して、規制当局が例を示す用意があることを既に示しています。たとえば、FTCは、AIツールを「ロボット弁護士」として宣伝し、有効な法的文書と専門家の法的ガイダンスを生成できるというDoNotPay社に対して措置を講じました。FTCは、同社のAIの能力に関する主張が、FTC法第5条に違反する誤りまたは欺瞞であると判断しました。別の例では、FTCは、Everalbum社に対して、顧客の写真を適切な同意なしに収集してAIモデルとアルゴリズムを構築したため、同社にこれらのモデルとアルゴリズムを破壊することを要求しました。これは、ユーザーの同意と法的期待から逸脱したデータの使用に対する直接的な罰です。
州レベルでは、カリフォルニア州とニューヨーク州は、既存の枠組みに基づくAIとプライバシーの法律の波を先導しています。たとえば、カリフォルニア州消費者プライバシー法(CCPA)です。これらの法律は、より広範なプライバシー要件と一致し、企業はAIガバナンスとデータプライバシーを単一の統合プログラムとして扱うことを要求しています。
衝突はすでに明らかです。今日、消費者はGDPRまたはCCPAの下で、企業のシステムから個人情報を削除するよう要求できます。ただし、データがGenAIモデルに取り込まれた後、それを削除するための同等のプロセスはありません。「モデルから私のデータを削除してください」というオプションがないことは、規制当局と企業の間で争点となるでしょう。
今回のコンプライアンスが難しい理由
一見すると、AIを規制することは、以前のコンプライアンスの課題とあまり異なりません。しかし、GenAIガバナンスには新しい複雑さが導入されます。予測不可能性です。無害と有害の境界は常に明確ではありません。単一のプロンプトで機密情報が開示され、1つの出力で機密コンテンツが不適切な場所に流出する可能性があります。伝統的なコントロール、たとえばDLPやパーミッションの監査は、このレベルの速度や複雑さに対応するように設計されていません。
GDPRコンプライアンスの場合、焦点はプライバシーにありました。タスクは明確でした。個人データを特定し、コントロールを実施し、コンプライアンスを文書化します。GenAIは、データ自体ではなく、データがどのように変換され、リミックスされ、予期せず開示されるかについてです。組織は、CopilotがSharePointに保存された機密スプレッドシートを公開したり、従業員がChatGPTにコードを貼付けてスクリプトをデバッグしたり、AI生成の出力が機密情報を漏らしたりするリスクに直面しています。
伝統的なツールは、GenAIのセキュリティリスクやコンプライアンスの問題に対処するように設計されていません。DLPルールはニュアンスを無視します。パーミッションの監査はコラボレーションを追いつかないでいます。影のAIは、承認されたツールの外で活動が発生することを意味します。
セキュリティリーダーが今できること
予測される規制の課題は、圧倒的なものに感じられますが、必ずしもそうである必要はありません。最初のステップは、問題を再定義することです。GenAIは、新しいリスクカテゴリではありません。既存の問題を増幅させるブースターです。データアクセス権限の過剰、分類の不十分さ、可視性の限界などです。これらのリスクに対処することで、GenAIコンプライアンス要件を満たすことができます。
CISOは、将来の規制要件をよりよく満たすために、完璧なポリシーよりも堅固な基礎を優先する必要があります。これには、AIの使用状況の可視性を得ること、コンテキストを考慮したデータ分類の適用、セキュリティと生産性のバランスをとる適応型ポリシーの作成が含まれます。
成功する組織は、規則書や戒めが最も多い組織ではありません。何かが起こっていることを理解し、コンプライアンス要件を満たす保護を持っている組織です。以下は、従うべき重要なステップです:
- 可視性を評価する。 影のGenAIを含む、GenAIが使用されている場所を特定します。ChatGPTに財務が予測を貼付していることをインシデントで発見するのを待たないでください。
- コンテキストを使用して分類する。 正規表現やファイル名を超えてください。セマンティック分類は、plan_final.docxが無害か高感度かどうかを判断するのに役立ちます。
- アクセス権限を絞り込む。 最小権限は任意ではありません。コンプライアンスを維持し、Copilotが機密の取締役会議事録をインターンに公開しないようにするには、必須です。共有フォルダはリスクの一般的な源であり、将来のコンプライアンス違反の源となります。
- 出力を入力と同様に扱う。 AI生成テキストは、プロンプトと同様に簡単に漏洩する可能性があります。共有方法を監査し、監視します。
- 適応型コンプライアンス戦略を開発する。 今日書かれたポリシーは6か月以内に無効になる可能性があります。
経営陣にとって、メッセージは明確です。規制圧力は、多くの人々が予想するよりも速く進んでいます。規格が落ち着くまで待つことは、実行可能な計画ではありません。ガバナンスフレームワークは、リスクを軽減するだけでなく、AIの採用が故意で責任あるものであることを規制当局、顧客、取締役会に示すために、今すぐ設けられる必要があります。













