사상 리더

제네럴 AI 보안을 위한 향후 규제 준수 요구 사항 해결 방법

mm mm
Unite.AI를 Google의 선호 소스에 추가

제네럴 AI와 그에 따른 데이터 보안 위험을 관리하고 점점 증가하는 제네럴 AI의 암흑면을 다스리는 데 충분하다고 생각했을 때, 새로운 문제가 발생합니다.

제네럴 AI 보안을 위한 규제 및 법적 요구 사항이 증가하고 있으며, 조직은 곧 제네럴 AI와 관련된 위험을 어떻게 다루는지 입증해야 할 것입니다. EU 인공지능법(EU AI Act)은 가장 명확한 초기 지표입니다. 그것은 특정 AI 애플리케이션을 “고위험”으로 명시하고 투명성, 책임성, 인간 감시에 대한 엄격한 요구 사항을 부과합니다. 규정 준수하지 않는 경우의 처벌은 단순한 벌금이 아닌 글로벌 수익의 百分比로 계산되며, 다국적 기업의 경우 AI 거버넌스를 최선의 관행에서 법적 의무로 전환시키며, 규정 준수하지 않는 경우 심각한 결과를 초래합니다.

미국에서는 연방거래위원회(FTC)가 AI 사용이 공정한 사업 관행을 방해하는 것을 방지하기 위한 의무 아래 심사될 것임을 분명히 했습니다. 이는 기업이 기술적 복잡성을 숨기지 않을 수 없다는 것을 의미합니다. 고객이나 직원이 데이터 관리 방식에 대해 오도되거나 AI가 공개되지 않은 위험을 가질 경우, 경영진이 책임을 질 수 있습니다.

초기 시행 조치는 이미 규제 기관이 적절한 통제 없이 너무 빠르게 행동하는 기업을 예로 들 여がお고 있음을 보여주고 있습니다. 예를 들어, FTC는 DoNotPay라는 기업에 대해 조치를 취했으며, 이 기업은 “로봇 변호사”로 광고된 AI 도구가 유효한 법적 문서와 전문 법적 지침을 생성할 수 있다고 주장했지만, 이 주장은 거짓이거나 오도적인 것으로 판명되었습니다. 또 다른 경우에는, FTC는 Everalbum Inc.에 대해 소비자 사진을 적절한 동의 없이 수집하여 만든 AI 모델과 알고리즘을 파괴하도록 요구했습니다. 이는 데이터를 사용자 동의와 법적 기대와 다르게 사용한 직접적인 처벌입니다.

주 단위에서, 캘리포니아와 뉴욕은 기존 프레임워크를 기반으로 하는 AI 및 개인 정보 보호 법을 주도하고 있습니다. 이러한 법은 더 넓은 개인 정보 보호 요구 사항과 일치하며, 비즈니스에 대해 AI 거버넌스와 데이터 개인 정보 보호를 하나의 통합 프로그램으로 다루도록 요구합니다.

충돌은 이미 명백합니다. 오늘날, 소비자는 GDPR 또는 CCPA에 따라 개인 정보를 회사 시스템에서 삭제하도록 요청할 수 있습니다. 그러나 제네럴 AI 모델에 데이터가摄入된 경우에 대한 삭제 요청 과정이 없습니다. “私のデータ를 모델에서 삭제” 옵션이 없는 것은 곧 규제 기관과 기업 사이에서 논란의 여지가 될 것입니다.

왜 이번 규제 준수가 더 어려운가

처음에는 AI 규제가 이전의 규제 과제와 크게 다르지 않는 것으로 보입니다. 그러나 제네럴 AI 거버넌스는 새로운 복잡성을 도입합니다. 무해한 것과 유해한 것의 경계가 항상 명확하지 않습니다. 단일 프롬프트는 기밀 정보를 공개할 수 있으며, 하나의 출력은 기밀 내용을 속한 곳으로 옮길 수 있습니다. 전통적인 통제 수단인 DLP 및 권한 감사는 이러한 수준의 속도와 복잡성을 다루도록 설계되지 않았습니다.

GDPR 규정 준수를 위해 초점은 개인 정보 보호에 있었습니다. 작업은 간단했습니다. 개인 데이터를 식별하고, 통제를 구현하고, 규정 준수를 문서화했습니다. 그러나 제네럴 AI는 문제를 복잡하게 만듭니다. 그것은 데이터 자체에 관한 것이 아니라 데이터가 어떻게 변환되고, 리믹스되고, 예상치 못한 방식으로 공개되는지에 관한 것입니다. 조직은 Copilot이 SharePoint에 저장된 기밀 전자表를 노출하거나, 직원이 ChatGPT에 기밀 코드를貼して 스크립트를 디버깅하거나, AI 생성 출력이 기밀 정보를 포함하는 경우와 같은 위험에 직면합니다.

전통적인 도구는 제네럴 AI 보안 위험과 규제 준수 문제를 다루도록 설계되지 않았습니다. DLP 규칙은 세부 사항을 간과합니다. 권한 감사는 협력을 따라가기 위해 노력합니다. 그리고 암흑 AI는 승인된 도구 외부에서 활동이 발생한다는 것을 의미합니다.

보안 리더들이 지금 할 수 있는 것

향후 규제 과제는 어려워 보이지만, 압도적이지는 않습니다. 첫 번째 단계는 문제를 재정의하는 것입니다. 제네럴 AI는 새로운 위험한 카테고리가 아닙니다. 그것은 기존 문제를 증폭시키는 부스터입니다. 데이터 권한이過多한 경우, 분류가 불량한 경우, 가시성이 제한된 경우와 같은 문제를 해결하면 제네럴 AI 규제 요구 사항을 충족할 수 있습니다.

CISO는 미래의 규제 요구 사항을 더 잘 충족하기 위해 완벽한 정책보다 강력한 기반을 구축하는 것을 우선해야 합니다. 이는 AI 사용에 대한 가시성을 얻고, 상황에 맞는 데이터 분류를 적용하며, 보안과 생산성을 균형 있게 하는 적응형 정책을 생성하는 것을 포함합니다.

성공하는 조직은 규칙 책이나 계명이 많은 것이 아닙니다. 그것은 무엇이 발생하고 있는지에 대한 명확한 이해와 규제 요구 사항을 충족하는 보호 수단을 갖춘 것입니다. 다음은 따라야 할 주요 단계입니다:

  1. 가시성을 평가합니다. 제네럴 AI가 어디에서 사용되고 있는지, 암흑 제네럴 AI를 포함하여, 식별합니다. 사건이 발생하기 전에 재무가 ChatGPT에 예측치를貼하는 것을 기다리지 않습니다.
  2. 상황에 맞는 분류를 사용합니다. 정규식 또는 파일 이름을 넘어갑니다. 의미론적 분류는 plan_final.docx가 무해한지 또는 매우 민감한지 식별하는 데 도움이 됩니다.
  3. 권한을 강화합니다. 최소 권한은 선택이 아닙니다. 규제 준수를 유지하고 Copilot이 민감한 이사회 기록을 인턴에게 노출하지 않도록 하는 데 필수적입니다. 과도하게 공유된 폴더는 일반적인 위험 및 미래의 규제 위반의 원천입니다.
  4. 출력을 입력과 같이 다룹니다. AI 생성 텍스트는 프롬프트와 마찬가지로 쉽게 누출될 수 있습니다. 다운스트림에서 공유되는 방식을 감사하고 모니터합니다.
  5. 적응형 규제 전략을 개발합니다. 오늘 작성된 정책은 6개월 후에는 무효가 될 수 있습니다.

경영진에게는 메시지가 명확합니다. 규제 압력이 예상보다 더 빠르게 진행되고 있으며, 표준이 안정화되기를 기다리는 것은 실행 가능한 계획이 아닙니다. 거버넌스 프레임워크는 지금 구축되어야 합니다. 그것은 위험을 줄이는 데만 아니라 규제 기관, 고객, 이사회에게 AI 채택이 의도적이고 책임 있는 것임을 보여주기 위해 필요합니다.

박사. 샨카는 Concentric의 최고 과학자이자 공동 창립자입니다. Concentric에 합류하기 전에, 박사. 샨카는 Charles Schwab의 데이터 과학 및 기계 학습 팀의 관리 디렉터로 재직했습니다. 그는 PetaSecure의 최고 과학자이자 공동 창립자였으며, Niara에 인수되기 전에 그 역할을 수행했습니다.

레인 설리번은 Concentric AI의 최고 정보 보안 및 전략 책임자로서 회사 전역의 사이버 보안 프로그램을 주도하고 기업 데이터 보안 및 AI 거버넌스를 강화하기 위해 제품 전략에 영향을 미칩니다. 이전에는 메갈란 헬스에서 최고 정보 보안 책임자로 재직하였으며, 높은 규제 환경 내에서 규정 준수를 중점적으로 다루었습니다. 또한 Ingram Content Group에서 수백만 달러의 사이버 보안 프로그램을 주도하고 C&S Wholesale Grocers에서 인프라 리더십을 제공한 경험이 있습니다. 레인의 리더십 역할은 JT Investments에서 운영 및 기술을 관리하고 Basin Home Health & Hospice Inc.에서 의료 보건 정보 기술 분야에서 상당한 발전을 이루어낸 것으로 거슬러 올라갑니다. 레인의 교육 배경에는 웨스턴 거버너스 대학교에서 컴퓨터 및 정보 시스템 보안 분야의 석사 학위를 취득하였으며, 같은 기관에서 IT 관리 분야의 학사 학위를 취득한 것으로 구성되어 있습니다.