ソートリーダー

AIの誤用が企業危機を引き起こすとき

mm
Unite.AI を Google の優先ソースに追加

ほとんどの企業には、人工知能ツールによる評判被害から企業を守るためのポリシーが不足している

最近の調査によると、約30パーセントの企業のみがAIポリシーを確立している。一方、LayerXの2025年Enterprise AI and SaaS Data Security Reportによると、77パーセントの従業員がChatGPTで会社の秘密を共有している。この組み合わせは、評判被害の危機を引き起こす完璧な条件を生み出している。

現存するAIポリシーのほとんどは、技術的およびコンプライアンス上のリスクに焦点を当てている。これらは、データセキュリティプロトコル、ベンダーの評価、規制要件を扱っている。しかし、これらのポリシーがしばしば見落とすのは、AIの誤用によって数時間以内に発生する可能性のあるPR災害である。Red Banyanでは、AI関連の危機を通じて増え続ける数の組織を指導し始めており、共通のパターンを目にしている。技術的な脆弱性は通常すぐに包含されるが、評判、クライアント関係、利害関係者の信頼への損害は、数ヶ月または数年間続く可能性がある。

Shadow AIの問題

最大の脅威は、セキュリティ専門家が「Shadow AI」と呼ぶものである。これは、従業員が承認されていない、個人的なAIアカウントを業務タスクに使用し、企業のセキュリティコントロールを回避することを指す。大抵の場合、従業員はリスクを十分に認識せずにこれを行う。

Cyberhavenの調査によると、従業員がChatGPTに入力するデータの11パーセントは機密情報である。この数字は、すべてのCIOとコミュニケーションリーダーにとって警戒すべきものである。ソースコード、クライアント契約、未発表製品ロードマップ、財務予測、従業員レコードが、組織が制御できないシステムに流れ込むということになる。

データ漏洩が発生する方法

ソフトウェアエンジニアは、バグを修正またはコードを最適化するために、ClaudeやChatGPTなどのAIツールを使用することがある。2023年、サムスンのソフトウェアエンジニアは、内部ソースコードをChatGPTにアップロードし、問題をデバッグしようとした。機密コードの漏洩により、サムスンは、すべてのエンジニアリング部門でAIの使用を包括的に制限することを余儀なくされた。

マーケティングプロフェッショナルとHRスタッフは、文章を磨くためにAIを使用することがある。ドラフト提案、内部ポリシードキュメント、時にはクライアント契約をアップロードし、AIに明確性を高めるか、文法の誤りを修正するよう依頼する。これらのドキュメントには、競合他社にとって貴重な財務予測、法的条項、または戦略計画が含まれることが多い。

AI効率ツールを試験的に使用しているカスタマーサービスチームは、実際の顧客会話やサポートチケットを入力することがある。AIに会話を要約したり、より良いレスポンスを提案するよう依頼する。入力に顧客名、連絡先、口座詳細、または購入履歴が含まれる場合、企業はプライバシーの規制を潜在的に違反する可能性がある。

新しい機能をブレインストーミングする製品開発チームは、ChatGPTに未発表機能について説明し、アイデアを洗練したり、潜在的な問題を特定したりするようAIに依頼することがある。これらの説明には、企業が発表まで機密にしたい競争上の優位性、技術革新、または市場戦略が含まれる可能性がある。

すべての情報は、将来他のユーザーにAIの応答を提供するために、大規模な言語モデルによって保持される可能性がある

たとえば、製品開発チームがChatGPTに新製品について説明した場合、競合他社またはジャーナリストがAIツールにその企業の新製品について尋ねることができる。ChatGPTは、共有された機密情報を参照し、新製品または技術について企業が多大なリソースを投入して開発したことを明らかにする可能性がある。

PR危機になる方法

これらの事件が表面化すると、IT問題として留まることは稀である。以下が通常の流れである。

セキュリティ漏洩が発見され、多くの場合、偶然または第三者の警告によって発覚する。ITは調査を開始し、影響範囲を評価しようとする。一方、事件がクライアントデータまたは規制情報を含む場合、法的義務により開示が必要となる。開示されると、メディア報道が始まる。ソーシャルメディアは物語を拡散する。クライアントは懸念を抱き、従業員は仕事の安全性と自身の責任について心配する。

24~48時間以内に、技術的な事件が開始されたものの、完全な評判危機に発展する。企業は、複数の聴衆に事件の原因、コントロールの失敗、再発防止策について説明する必要がある。企業がこのシナリオに備えていない場合、対応は遅れ、不一致、または防御的になる可能性がある。各ミスステップは危機を延長し、損害を深める。

AI事件のための危機対応フレームワークの構築

CIOは、コミュニケーションおよび法務チームと協力して、AI事件のための危機対応プロトコルを構築する必要がある。技術的なコントロールとポリシーは重要であるが、何かが間違ったときのメディアの反応を管理する計画がなければ不十分である。

以下は、このプロセスを開始するための6つの実行可能なステップである。

  1. 明確なエスカレーションパスを確立する。AI関連のデータ漏洩が発見されたときに、誰がすぐに通知されるべきか。IT、法務、コミュニケーション、経営陣はすべて迅速にループインする必要がある。影響を受けるデータの種類と機密性に基づいて、危機プロトコルをアクティブにするための決定ツリーを作成する。
  2. 対応テンプレートを開発する。従業員の誤用、ベンダーのセキュリティ問題、データ漏洩などの一般的なAIミスシナリオに対する保留文書とQ&Aドキュメントを事前に草案する。これらは、時間が重要なときに迅速で一貫した対応を可能にする。
  3. スポークスパーソンを訓練する。経営陣とコミュニケーションスタッフは、AI事件についてどう話すかについて、メディアトレーニングを受ける必要がある。技術は複雑で、専門用語が多いため、利害関係者からの質問に答えるのが難しい場合がある。
  4. 初期警告サインを監視する。ソーシャルメディアの監視には、組織とAIツールに関連するキーワードを含める必要がある。問題の最初の兆候は、従業員がLinkedInに投稿したり、顧客がTwitterにAI生成のレスポンスについて苦情を投稿したりすることがある。
  5. 危機シミュレーションを実施する。AIデータ漏洩シナリオを通じてチームを歩かせるテーブル上の演習は、チームが役割を理解し、対応計画のギャップを特定するのに役立つ。これらのシミュレーションには、IT、法務、コミュニケーション、HR、経営陣が参加する必要がある。
  6. 関係を事前に構築する。危機対応企業、第三者の検証を提供できるサイバーセキュリティ専門家、AI関連問題で経験豊富な法務担当者との関係を構築する。危機が発生したとき、すぐに動員できる信頼できるアドバイザーが必要である。

前進する道

AIの導入とAIのガバナンスの間のギャップは、拡大し続けている。従業員は、重大な評判リスクを生み出す可能性のある強力なツールに簡単にアクセスできる。CIOは従来、AIリスク管理の技術的な側面に焦点を当てていた。しかし、AI事件の評判上の側面には、同等の注意と準備が必要である。

AI関連の危機に直面する組織であるかどうかという質問ではない。現在の導入率とShadow AIの普遍性を考えると、質問はいつになるかである。技術的なリスクと評判上のリスクの両方を扱うポリシーで今準備する企業は、準備ができていない企業よりも、これらの事件に対処しやすいだろう。

ウラッド・ドラズドビッチは、戦略的なコミュニケーションと危機管理の会社であるレッド・バニヤンのパフォーマンス改善および分析の副社長です。 彼の役割として、ウラッドは企業のAI戦略についてアドバイスし、会社でのAIベースのテクノロジー実装を監督しています。