Thought leaders

GenAI’s brede, troebele schaduw zet de gegevens van uw onderneming op het spel

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google
A conceptual widescreen visualization of Generative AI (GenAI) shadow data, showing a glowing stream of digital particles emanating from a laptop. The stream splits, with some data flowing toward a sanctioned enterprise server and other disjointed streams drifting toward an unmonitored personal mobile device, illustrating a data visibility and governance gap in a modern office.

Generatieve kunstmatige intelligentie (GenAI)-oplossingen zijn niet langer iets waarvan ondernemingsmedewerkers alleen maar “experimenteren”. Ze worden geadopteerd en geïntegreerd in het dagelijkse werk met een steeds snellere snelheid. Volgens een rapport hebben 40% van de organisaties GenAI gebruikt in dagelijkse workflows in het afgelopen jaar, en meer dan 80% meldde dat gebruikers deze tools wekelijks gebruikten.

Maar terwijl de adoptie van AI toeneemt, houden zichtbaarheid en controle geen gelijke tred. Nu GenAI zich nestelt in e-mailinboxen, code-editors, collaboratie-suites, virtuele assistenten en meer, krijgt het toegang tot steeds grotere hoeveelheden gevoelige gegevens via prompts, uploads en kopieer-plakacties – allemaal waarschijnlijk buiten traditionele controles om.

Het resultaat is een groeiende pool van schaduwgegevens: bedrijfskritieke informatie die stroomt over SaaS-, cloud- en on-premisesdiensten met beperkte waarborgen voor zichtbaarheid, governance of retentie. Om duurzaam en veilig te innoveren met AI-oplossingen, is het essentieel dat moderne ondernemingen deze adoptie-controlekloof begrijpen en leren om schaduwgegevens aan te pakken voordat ze buiten hun controle geraken.

GenAI’s brede, troebele schaduw

De kernuitdaging van schaduwgegevens komt voort uit een gebrek aan context. Waar schaduw-IT-uitdagingen beperkt zijn tot bestanden die rusten, goedgekeurde toepassingen en bekende egress-punten, zijn de grenzen van AI-gedreven schaduwgegevens veel minder rigide gedefinieerd. Teams kunnen niet alleen onbekende tools ontdekken en beveiligen; ze moeten ook AI-modellen in de gaten houden die geïntegreerd zijn in goedgekeurde toepassingen, zoals e-mailplatforms, cloud-oplossingen voor opslag en CRM’s. Dit keert de “veilige” oplossingen die ze hebben gewerkt en gemonitord, en breidt hun bedreigingslandschap uit.

GenAI verandert ook hoe gevoelige gegevens door de ondernemingsarchitectuur stromen. In tegenstelling tot de toepassings- en bestandsgebaseerde workflows van traditionele SaaS-oplossingen, werkt het op een continue, conversatie-laag die gebruikers aanmoedigt om context te delen om betere resultaten te bereiken. Dit leidt ertoe dat gebruikers routineuze kopieer-plakacties en uploads uitvoeren die mogelijk snippets van broncode, klantrecords, interne documenten en meer bevatten, allemaal zonder de juiste gegevensdelingsgovernance voor hun respectievelijke gevoeligheidsniveaus.

Wat meer is, volgt GenAI-adoptie vaak geen schone, gecentraliseerde patroon. Geen twee ondernemingsgegevensgebruikers zijn exact hetzelfde, en hun streven naar geoptimaliseerde workflows en tijdbesparende automatisering kan hen ertoe brengen om meerdere AI-oplossingen te gebruiken, die op hun beurt nog meer gefragmenteerde datapaden creëren. Vermenigvuldig dit met de hele workforce van uw onderneming, en de schaduw wordt ontzettend breed.

Waarom het blokkeren van GenAI niet werkt

Geconfronteerd met deze bedreigingen, is de eerste reactie van veel organisaties om toegang tot GenAI-hulpmiddelen volledig te blokkeren of anderszins streng te beperken. Hoewel dit een begrijpelijke aanpak is, is het vaak niet zo effectief als de onderneming had gehoopt. Zodra de GenAI-genie uit de fles is, is het ontzettend moeilijk om het terug te stoppen. Veel medewerkers gebruiken deze tools om hun dagelijkse workflows te stroomlijnen, waardoor GenAI diep verankerd raakt in hun taakplanning en -uitvoering.

Wanneer toegang van bovenaf wordt beperkt, is het onwaarschijnlijk dat het gebruik zal stoppen; het zal gewoon uit het zicht verdwijnen. Als medewerkers overschakelen naar persoonlijke of onbeheerde accounts, verliezen ondernemingen alle zichtbaarheid in welke gegevens worden gedeeld en behouden door toepassingen. In feite vond een rapport dat 44% van de medewerkers al AI hebben gebruikt op manieren die in strijd zijn met beleid en richtlijnen, terwijl een andere studie meldde dat 75% van de medewerkers die ongoedgekeurde AI-hulpmiddelen gebruiken, toegaven gevoelige informatie met hen te delen. Wanneer goedbedoelde medewerkers onbewust bewakingen omzeilen en kansen creëren voor gevoelige gegevens om beheerde omgevingen te verlaten en systemen met onduidelijke controles te betreden, creëert dit aanzienlijke insider-risico’s, die een organisatie gemiddeld 19,5 miljoen dollar per jaar kunnen kosten. Door gebruikersactiviteit verder te duwen in onbeheerde browsers, persoonlijke cloud-accounts of niche-AI-hulpmiddelen, creëren ondernemingen meer bedreigingsvectoren die beveiligingsteams mogelijk nooit zien.

Op deze manier is schaduwgegevens niet alleen het resultaat van roekeloze medewerkers met toegang tot AI-hulpmiddelen. Het is een structureel gevolg van GenAI’s toegankelijk ontwerp, vraag naar context en algehele alomtegenwoordigheid. En totdat ondernemingen hun zichtbaarheid kunnen herwinnen in hoe en waar hun schaduwgegevens stromen, zal GenAI-adoptie blijven uitstijgen boven hun vermogen om het risico te beheren.

Schaduwgegevens elimineren met zichtbaarheid en bescherming

Hoewel het volledig blokkeren van GenAI-oplossingen niet waarschijnlijk zal werken, kunnen ondernemingen AI-innovatie ondersteunen en schaduwgegevensverspreiding tegengaan door drie kernacties te ondernemen:

1. Zorg voor zichtbaarheid van einde tot einde

Ondernemingen moeten precies weten waarmee ze te maken hebben voordat ze hun gegevenscosystemen effectief kunnen beschermen. Dit begint met het creëren van een compleet beeld van welke GenAI-toepassingen door hun medewerkers worden gebruikt, inclusief die welke zijn geïntegreerd in goedgekeurde tools. Het omvat ook de soorten gegevens – financieel, IP, PII, PHI of andere gereguleerde informatie – die met deze toepassingen worden gedeeld, evenals waar de gegevens reizen over on-prem, SaaS en cloud-netwerken. Zonder deze cruciale informatie zijn beveiligings- en compliance-teams gedwongen om aannamen te reguleren in plaats van accurate, werkelijke medewerkersgedrag.

2. Pas contextueel gevoelige gegevensbeschermingsbeleid toe

Zichtbaarheid alleen is niet voldoende als controles niet kunnen aanpassen aan hoe GenAI wordt gebruikt. Klassieke “toestaan of blokkeren”-beleid is te rigide voor AI-workflows die continue, conversatie-gebaseerde gegevensuitwisseling vereisen. Om deze oplossingen effectief te beschermen, moeten teams contextueel gevoelige beleid creëren dat gebruikers, gegevens en bestemmingen in real-time evalueert. Dit maakt het mogelijk om realistische en evenredige actie te ondernemen op basis van gebruikersgedrag, door risicovolle uploads te blokkeren, gevoelige informatie te redigeren voordat het de omgeving verlaat, of medewerkers aan te zetten om veiligere alternatieven te proberen. Deze geautomatiseerde bewakingsmechanismen kunnen effectiever in dagelijkse taken worden geïntegreerd dan volledige onderbreking of handmatige interventie, waardoor GenAI-gebruik veiliger wordt zonder de productiviteit te hinderen.

3. Zorg voor consistente beleidsuitvoering

Ondernemingen moeten een enkel, consistent gegevensbeschermingsbeleid uitvoeren, waar dan ook werk wordt gedaan, zonder teams te dwingen om tools op te geven waarvan ze zijn gaan afhankelijk. Ze moeten bestaande tools niet “uitrukken en vervangen”, aangezien dit de productiviteit aanzienlijk zou verstoren. In plaats daarvan moeten ze uniforme beleid creëren die de gegevens en gebruikers volgen over cloud-opslag, collaboratieplatforms, SaaS-apps en GenAI-assistenten. Deze consistentie zal zowel risico als wrijving verminderen, waardoor beveiligingsteams kunnen voorkomen dat ze gefragmenteerde controles moeten beheren en medewerkers in staat stellen om te werken binnen voorspelbare bewakingsmechanismen in plaats van onverwachte verboden te krijgen. Uiteindelijk zal een proactieve en consistente reactie veel effectiever zijn dan een reactieve en gefragmenteerde.

Ondersteuning van veilige en duurzame adoptie

GenAI-hulpmiddelen zijn te snel verweven in dagelijkse workflows voor organisaties om ze als een niche- of experimenteel risico te behandelen. Ze kunnen niet worden genegeerd, noch kunnen ze volledig worden uitgeroeid. In plaats daarvan moeten ondernemingen een pad naar voren navigeren dat innovatief AI-gebruik mogelijk maakt terwijl het onbeschermde, schaduwgegevensverkeer van gevoelige gegevens over gegevenscosystemen wordt vermeden. Succes zal niet komen van het onderdrukken van adoptie, maar van het veilig mogelijk maken van adoptie door continue, contextuele en consistente gegevensbescherming, waar dan ook hun gegevens stromen.

Jesse Grindeland biedt meer dan twee decennia innovatief leiderschap in mondiale verkoop, kanalen en marktstrategieën, waardoor hij een ervaren industrieleider is in het evoluerende landschap van vandaag. Momenteel werkt hij als VP Global Channels Alliances bij Skyhigh Security, waar hij de evolutie van het partner-ecosysteem van het bedrijf leidt om marktuitvoering en klantsucces wereldwijd te versnellen. Jesse heeft eerder functies bekleed bij Microsoft, VMware en Zscaler, waar hij mondiale teams leidde op het gebied van marketing, verkoop, engineering en allianties.