ソートリーダー

シャドウAI:組織が無視できないガバナンスのギャップ

mm
Unite.AI を Google の優先ソースに追加
A female executive looks out a high-rise office window at night where a glowing, interconnected digital network of

AIの旅のこの段階では、ビジネスリーダーはAIガバナンスの重要性を広く認識しています。しかし、組織がポリシーとガイドラインを開発する速度は、従業員がAIを採用して仕事に組み込む速度に比べて遅れています。

ガバナンスフレームワークが「完了」するのを待っている組織は、厳しい現実に直面しなければなりません。明確なルールがなければ、従業員は自分で境界を定義します。その決定は、組織の標準、リスク許容度、または規制上の義務と直接対立する可能性があります。

このガバナンスのギャップは、多くの組織内でシャドウAIがデフォルトの運用モデルになる原因となっています。

広がりつつある問題

シャドウAIは、個人の貢献者が実験することだけに限定されていません。組織全体、リーダーシップを含むすべてに及んでいます。AIが日常のワークフローに組み込まれるにつれて、上級の意思決定者も正式な承認プロセスをバイパスしてその利点を活用しています。実際、最近の研究によると、68%のセキュリティリーダー、CISOを含む、がワークフローに未承認のAIを組み込んでいることを認めています。

同時に、79%のITリーダーは報告しています。組織はすでにAIツールと企業データを共有することで否定的な結果を経験しています。アナリストは、この問題が悪化することを予測しています。ガートナーは、2030年までに、40%以上の組織が未承認のAIツールの使用によるセキュリティまたはコンプライアンスのインシデントを経験することを予測しています。

拡大するリスク

シャドウAIは、以下のような幅広いリスクをもたらします。

  • データの管理喪失と潜在的なデータ漏洩
  • セキュリティ脆弱性と攻撃面の拡大
  • コンプライアンスと規制への露出
  • AIの使用状況に関する可視性の欠如
  • 知的財産の喪失
  • 評判の損害
  • 不正確または偏った出力

これらのリスクの重要な要因は、AIシステムがデータをどのように処理するかについての基本的な誤解です。

多くの従業員は、「無料」のツール、特にログイン資格情報を必要としないツールを使用すると、匿名性または保護が提供されるという仮定をしています。実際には、これらのツールはユーザーの入力に基づいてモデルをトレーニングして改善することが多く、場合によっては、第三者とデータを共有します。そのデータには、個人情報(PII)、医療または法的データ、財務記録、知的財産、またはその他の機密ビジネス情報が含まれる可能性があります。

さらに心配なことに、認識が常に行動を変えるわけではありません。 調査によると、38%の従業員が、組織の承認なしにAIツールと機密情報を共有しています。

シャドウAIが続く理由

シャドウAIに対処するには、組織はまずその根本原因を理解する必要があります。

ほとんどの場合、従業員は悪意を持って行動しているわけではありません。彼らは環境に合理的に反応しています。彼らは、より速く、より少ないリソースで、より良い成果を出すように圧力をかけられています。AIはそれらすべてを可能にします。

シャドウAIは、組織のシステムが期待に応えられないときに現れます。一般的な要因には、以下のようなものがあります。

  • 職場でのAIツールの厳格な禁止
  • 承認されたツールが機能的に劣る、またはユーザーフレンドリーではない
  • 厳しい締め切りに対処する圧力
  • 遅い、または複雑な調達プロセス
  • 不明確な、または不存在のポリシー
  • 限られたトレーニング、またはガイダンス
  • 個人的な判断への過信、またはリスクの過小評価

本質的に、シャドウAIはトレードオフです。生産性の利点がリスクを上回ると、従業員は常に速度と効率を選択します。

イノベーションを阻害せずにAIを管理する

従業員はすでにAIを使用しています。事実を無視したり、行動を遅らせたりすることは、政策と実践のギャップを拡大させるだけです。

組織は、コントロールからエンパワーメントへのアプローチを変える必要があります。

それは、明確で、実用的で、透明性のあるガイドラインを確立することから始まります。完璧でないとしてもです。初期のガイドラインは方向性を提供し、曖昧さを減らし、AIの使用について共通の理解を生み出します。

しかし、ポリシーだけでは不十分です。組織は可視性も必要です。これには、従業員が安全にツールの使用を報告できる信頼に基づいたメカニズムを構築することが必要です。シャドウAIの「恩赦」期間や匿名報告などのアプローチは、従業員の行動に関する重要な洞察を提供できます。

同時に、組織は責任を負う必要があります。データ漏洩が重大な場合、または怠慢な場合、結果はまだ必要かもしれません。リスクを完全に排除するのではなく、賢く管理することが目標です。

シャドウから戦略へ

シャドウAIは、イノベーションの進み方が組織の構造を上回っていることを示しています。

組織は待つことができません。ガバナンスを確立することは、リスクを軽減し、可視性を回復するために重要です。しかし、ガバナンスだけでは不十分です。明確なガイドラインは、エンパワーメント、教育、従業員がAIを安全に、効果的に使用できる代替手段と組み合わせる必要があります。

AIの採用を制限するのではなく、形作ることが目標です。組織がバランスをとると、シャドウAIは隠れた負債から管理された戦略的能力に変わります。そうすることで、組織はAIの使用とそれが使用されるべき方法のギャップを埋め、さらにそのギャップがセキュリティ漏洩に進化する前に解決できます。

リナ・ダビットは、オプティブ・カナダでの役割に30年以上の運用および戦略的リーダーシップの経験をもたらします。ダビットは、さまざまなセキュリティの専門知識を活用して、組織を脅威インテリジェンス、サードパーティのリスク管理、およびクロスファンクショナルなセキュリティの回復力へのプロアクティブなアプローチに導きます。ダビットは、保護作戦、緊急計画、脅威インテリジェンス、国際的、戦術作戦を含む複数の分野でチームを率いてきました。
ロイヤルカナダ騎馬警察を退職する前のダビットは、トロントサイバークライム捜査チームの司令官でした。ここで彼女は、作戦を最適化し、効率的でスケーラブルなワークフローを確立するための戦略的イニシアチブを設計、実装、指揮しながら、チームを率いて複数の高プロファイルサイバークライム捜査を行いました。