ソートリーダー
シャドウAIの光を当てる

業界横断的に、従業員は日常業務を変革するために、人工知能(AI)ツールを利用することが増えています。マーケティングプロフェッショナルがキャンペーンを作成するためにChatGPTを使用したり、ソフトウェアエンジニアが生成ツールでコードを書いたり、AIはほぼすべてのビジネスアスペクトに静かに統合されています。実際に、MITのProject NANDAによると、90%以上の組織で、従業員は日常業務をサポートするために個人チャットボットアカウントを使用していますが、ITの監督なしで使用されていることが多く、会社の公式のLLMツールのサブスクリプションを持っている会社は40%のみです。この公認されたAI使用と秘密のAI使用の断絶は、新しいセキュリティの盲点を開いています:シャドウAI。
監督なしで、機密データが外部モデルと共有される可能性があり、出力が不正確または偏ったものになる可能性があり、コンプライアンスチームは情報がどのように処理されているかを把握することができなくなります。従業員が承認されたチャネル外でツールを使用し続けるにつれて、組織はAIを管理するための戦略を再考する必要があります。そうでない場合、これらのリスクは継続的に表面化し続けるでしょう。CIOにとって、AIツールを完全に禁止することは解決策ではありません。なぜなら、それは競争力に影響を及ぼす可能性があるからです。代わりに、イノベーションと責任あるリスク管理のバランスをとる適応性の高いガードレールに焦点を当てるべきです。
AI関連のリスクを先んじて対応するために、組織は責任ある導入を促進するAIポリシーを確立する必要があります。これらのガイドラインは、従業員がAIを適切に使用することを奨励する必要があり、ポリシーは会社の価値観とリスク許容度と一致している必要があります。成功したプログラムを達成するには、組織は旧来のガバナンスモデルとレガシーツールを超越する必要があります。これらのツールはAIの使用を検出または追跡しません。
AIポリシーを確立することは重要なステップですが、ポリシーが実用的で、施行可能で、各ビジネスの革新的なビジョンとコンプライアンスのニーズと一致していることを確認することが重要です。進歩を妨げることなくです。
以下の4つのステップを組織が取ることができます:
1. 最適なフレームワークを決定する
ビジネスはゼロから始める必要はありません。いくつかの先行する機関はすでにフレームワークを開発しており、貴重な参考点を提供しています。経済協力開発機構(OECD)、国立標準技術研究所(NIST)、およびISO/IECからのリソースは、AIを安全に効果的に管理する方法についてのガイダンスを提供します。さらに、政府機関も参加し始めています。欧州連合(EU)からの新しい規制は、透明性、説明責任、ガバナンスについての期待を設定しています。これらのリソースをまとめると、ビジネスが自分のフレームワークを構築して責任あるAIの導入を導くための強固な基盤が提供されます。
2. AIの可視性を高める
組織が効果的なAIリスク管理への道を模索するにつれて、セキュリティリーダーはビジネス全体でAIが実際にどのように使用されているかを深く理解することが不可欠です。彼らは、機能全体でユーザーの行動を監視してアクセスできるツールに投資する必要があります。これらのツールは、生成的なAIが使用されている場所を特定する際に重要な洞察を提供します。この洞察は、シャドウAIの使用を特定し、リーダーがリスクを評価して対応するために不可欠です。
3. AIカウンシルを設立する
可視性が確立されると、セキュリティリーダーはそれを使用して新しいポリシーを情報に基づいて決定できます。AIの使用はビジネス全体に影響を及ぼすため、意思決定プロセスをセキュリティだけに限定するべきではありません。CISOは、セキュリティ、法務、IT、Cスイートの主要ステークホルダーを集めたAIカウンシルを設立することを検討する必要があります。実際、Gartnerによると、55%の組織はすでにAIボードを設立しており、54%がAIの戦略と実施を担当するAIの責任者または専任のAIリーダーを任命しています。
これらの機能横断的なグループは、承認されたものや承認されていないものを問わず、ビジネス環境に浸透し始めているAIツールによってもたらされるリスクと機会を評価することができます。次に、彼らはビジネスのニーズに応じてリスクとバランスをとる新しいポリシーを共同で形作ることができます。
例えば、カウンシルが承認なしで使用されているセキュリティ上の懸念を引き起こす人気のあるAIツールを特定した場合、カウンシルはそのアプリケーションを禁止し、より安全な代替品を承認することを勧めることができます。これらのポリシーは、コンプライアンス基準を満たす承認されたAIプラットフォームとセキュリティコントロールへの投資によって強化される必要があります。新しい進歩が市場に登場するにつれて、カウンシルは従業員が承認されたツールを提案するための正式なプロセスを導入することもできます。組織はAI戦略に適合して適応性を維持することができます。
4. AI教育を強化する
従業員をAIについて教育し、関与させることは、組織全体の買い込みを確保し、シャドウAIの使用を抑えるためのもう1つの重要なステップになります。正しいガバナンスモデルが整備されていても、従業員がそれらを理解し、受け入れるかどうかに成功が依存します。
Pew Researchの調査によると、職場でのトレーニングを受けた労働者(51%)のうち、AIの使用に関連するトレーニングを受けた人は24%のみでした。組織は、従業員が利用可能な機会と機能を理解し、キャリアの成長と役割に対する満足度を高めるために、AIトレーニングプログラムを確実に整備する必要があります。
AIトレーニングプログラムは、基本的な使用法とコンプライアンスを超えて、チームがビジネスのエコシステムにおけるAIのより広い背景とどのように機能するかを理解できるようにすることに焦点を当てる必要があります。カバーするトピックには、責任あるAIの使用が重要な理由、ビジネスと顧客を保護するためのポリシー、潜在的なデータ処理またはプライバシーのリスクを特定する方法が含まれます。従業員が適切な知識を身に付けることで、安全なイノベーションの積極的なパートナーになることができます。
責任あるAIの将来を形作る
シャドウAIはすぐに消え去ることはありません。生成技術が日常のワークフローにさらに浸透するにつれて、組織が直面する課題は激化するだけです。リーダーは、シャドウAIを制御不能な脅威として扱うか、適切に管理すれば効率と生産性を最大化する機会として認識するかという選択に直面します。
AIポリシーまたはボードを開発することは、一度限りの行為ではありません。AIが急速に進化するように、組織の戦略も進化する必要があります。AIは、より賢明な決定、イノベーションの加速、各機能の生産性の向上を促進することができます。しかし、利益を維持するには、従業員が利用可能なツールとそれらを責任ある方法で使用する方法を理解する必要があります。成功する組織は、変化の先を行くために政策を積極的に再検討し、変化に追随するのではなく、適応性を維持するでしょう。












