ソートリーダー

影のAIの迫り来る波

mm
Unite.AI を Google の優先ソースに追加

人工知能(AI)は、もうブームではありません。次のビジネス変革の波の骨格です。それは、私たちのワークフロー、顧客とのやり取り、セキュリティシステム、そしてアイデアのブレインストーミングの方法にあります。

しかし、ここに課題があります。AIの能力が広がるにつれて、その足跡も広がります。Shadow ITのように、10年前に見られたのと同様に、より危険なバージョンが急速に現れてきています。Shadow AIです。

これは仮想的なものではありません。現在、あります。そして、ほとんどの組織が次の1〜3年間で直面することになる、最大の運用上の課題になります。

Shadow AIとは何か

Shadow AIとは、公式の承認、セキュリティレビュー、またはガバナンスなしに、組織で使用されているAIシステム、ツール、またはモデルです。それは常に悪意を持っているわけではありません。ほとんどの場合、良い意図から始まります。しかし、それは静かに成長するリスクを生み出し、最終的にあなたに如実に襲いかかってきます。

野生のShadow AIの例

  • マーケティング: コンテンツマネージャーが、ターゲットメッセージを作成するために、顧客のメールリストをChatGPTにアップロードします。彼らはただ時間を節約しようとしているのですが、顧客データは第三者のAIのトレーニング環境に格納され、GDPRまたはCCPAに違反する可能性があります。
  • エンジニアリング: 開発者が、問題をデバッグするために、独自のコードをAIコードアシスタントに貼り付けます。そのモデルは、組織の知的財産にアクセスすることになり、他のユーザーのクエリでそれを公開する可能性があります。
  • セールス: アカウントエグゼクティブが、パイプラインレポートを「迅速化」するために、承認されていないAIの取引予測ツールを使用します。そのツールは無料ですが、その利用規約では、すべてのアップロードされたデータが分析され、パートナーと共有される可能性があるとされています。
  • オペレーションズ: ビジネスユニットが、クレジットカードの費用で、AIチャットボットを立ち上げ、機密の内部ポリシードキュメントをセキュリティレビューなしでそれにフィードします。そのボットが侵害され、人事と給与データが公開される可能性があります。

これらは、企業環境で見られる現実のシナリオです。時々、数か月後に偶然発見されます。

Shadow AIが次の36ヶ月で増加する理由

私たちは、AIの採用の「ゴールドラッシュ」の段階にあります。実験のペースは、ガバナンスが追いつくことができないほど速いです。問題が悪化する理由は以下のとおりです。

  • 低い障壁のAIツールの普及: 生成的なAI API、ブラウザ拡張機能、SaaSツールにより、従業員はITなしで数分以内にAIの機能を立ち上げることができます。多くは無料またはランチより安い価格です。
  • 部門レベルの自主性: チームには独自の予算があり、より迅速に結果を出す圧力があります。ITが遅すぎると、AIで問題を自分で解決します。
  • データの飢餓: AIはデータに基づいて機能します。ユーザーは、より良い出力を得るために、それに「餌」を与えたいと考えていますが、意図せずに機密データを保護されたシステムの外に移動させています。
  • 安全性の誤解: 従業員は「大手企業のものだから安全だ」と考えていますが、「安全」は、ビジネスの文脈で合法的、またはセキュアであることを意味しないことを理解していません。
  • AI戦略の断片化: 中央の監視なしに、組織は10〜20の異なるAIツールを持つことになり、それぞれが相互に通信せず、コストと複雑さが増大します。

AIスプロールの実際のリスク

危険性はコストだけではなく、コントロール、コンプライアンス、および信頼性の問題です。

  • 規制コンプライアンス: 個人データを承認されていないAIにフィードすると、瞬時にGDPR、HIPAA、または業界固有の規制に違反する可能性があります。規制当局は「ただのテストだった」という理由では済みません。
  • データ漏洩: 一度データが第三者のAIのトレーニングセットに入ると、もう戻ってくることはありません。どこか別の場所で再現する可能性があります。
  • 知的財産の盗難: 独自のコード、デザイン、または戦略が意図せず公開され、競争上の優位性が低下する可能性があります。
  • セキュリティの盲点: Shadow AIツールは、ID管理、ログ、監視をバイパスすることがよくあります。存在しない攻撃面を生み出します。
  • 意思決定のリスク: AIモデルが承認されていない場合、その出力は偏った、不正確、または古いデータに基づいている可能性があり、ビジネスリーダーはすでに決定を下しているまで気付かなかったりします。

これが大規模で見た場合

5,000人の従業員を持つ中規模企業を運営しているとします。マーケティング、人事、セールス、エンジニアリングの各チームが、独立してAIツールを実験しています。

1年以内に、次のことが発覚します。

  • 17の異なるAIベンダーが使用されており、セキュリティレビューは行われていません。
  • 少なくとも4つの異なる大規模言語モデルが顧客データを処理しています。
  • AIサブスクリプションは12の異なるコストセンターから請求されており、それぞれが個別に交渉された(または交渉されませんでした)。
  • セキュリティチームにはAI関連のAPIコールのログがないため、侵害が発生した場合、追跡することはできません。

これは「もし」ではありません。これは、多くの会社で現実です。

スプロールから戦略へ:先んじる方法

良いニュースは、Shadow AIを競争上の優位性に変えることができるということです。ただし、すぐに取り組む必要があります。

  1. AIガバナンスプログラムを立ち上げる: 承認されたツールは何か、どのように使用できるか、どのデータにアクセスできるかを定義します。文書化し、公開します。
  2. AIエンブリテンメントチームを結成する: AIツールの評価、統合、安全なAIの採用を支援するための、職能横断的なグループです。これにより、文化は「AIを使用しないでください」から「AIを正しく使用してください」にシフトします。
  3. AI検出ツールを展開する: Shadow ITモニタリングと同様ですが、AI APIの使用、データフロー、モデルエンドポイントの検出に重点を置いています。
  4. AI用のデータ分類ポリシーを設定する: 従業員を、どのようなデータをAIツールと共有できるか、共有できないかについて教育します。設定オプションについても教育し、すべてをオンボーディングの一部にします。
  5. 定期的なトレーニングとシミュレーションを実施する: スタッフを、現実世界のAIリスクについて教え、フィッシングと同様にシミュレートされたシナリオでテストします。

結論

AIの採用競争では、制御なしのスピードは混沌のレシピです。Shadow AIは消えません。SaaSプラットフォームや生産性スイートに埋め込まれるAIが普及するにつれて、加速するでしょう。次の36ヶ月は重要です。AI戦略を中央集権化するための措置を今とらない場合、断片化されたツール、制御不能なコスト、コンプライアンスの悪夢に陥ることになります。この時代の勝者は、AIを早く採用する人ではなく、賢く採用する人です。波は来ます。質問は、波に乗る人か、波に引きずり込まれる人か、どちらかです。

ハーブ・ホーグは、グローバルシステムインテグレーターのMyriad360のチーフテクノロジーオフィサーであり、25年以上の戦略計画、テクノロジー統合、イノベーション、グローバルリーダーシップの経験を持っています。ハーブの専門知識は、金融、ヘルスケア、メディア、コンサルティング、モーゲージ業界、およびソリューションインテグレーターにわたります。Myriad360では、クラウド、AI、ネットワーキング、セキュリティ、インフラストラクチャのソリューションオファリング、パートナーシップ、プロフェッショナルサービスを率いています。彼の前の役割では、InsightとPCMでの経験から、クラウドサービスとデータセンターのソリューションにおける重要な成長を牽引する能力を示しています。アリゾナ大学では、サイバーおよびデータセキュリティの学士号を取得しています。