Tankeledere
Hvordan møte kommende krav til reguleringsmessig overholdelse for GenAI-sikkerhet

Når du trodde at å håndtere datasikkerhetsrisiko rundt GenAI og å få kontroll over voksende skygge GenAI var nok, kommer det nå en ny vending.
Regulerings- og lovmessige krav til sikring av GenAI øker, og organisasjoner vil snart måtte demonstrere hvordan de håndterer risikoene forbundet med det. EU-tilsynsloven om kunstig intelligens (EU AI Act) er det tydeligste tidlige tegnet. Den klassifiserer spesifikke AI-applikasjoner som “høyrisiko” og pålegger strenge krav til åpenhet, ansvar og menneskelig tilsyn. Straff for ikke-overholdelse er ment å være straffende, beregnet som prosent av global omsetning snarere enn flatte gebyrer. For multinasjonale selskaper skyfter dette AI-styring fra en beste praksis til en lovmessig forpliktelse, med alvorlige konsekvenser for ikke-overholdelse.
I USA har Federal Trade Commission (FTC) gjort det klart at AI-bruk vil bli undersøkt under deres mandat til å forhindre “urimelige eller bedrageriske praksiser”. Dette betyr at selskaper ikke kan skjule seg bak teknisk kompleksitet. Hvis kunder eller ansatte blir lurt om hvordan deres data håndteres, eller hvis AI utgjør uoppgitte risiko, kan ledere holdes ansvarlige.
Tidlige tvangstiltak har allerede demonstrert at tilsynsmyndighetene er villige til å gjøre eksempler av selskaper som handler for raskt uten nødvendige kontroller. For eksempel, tok FTC tiltak mot DoNotPay, et selskap som promoterte et AI-verktøy som en “robotadvokat” i stand til å generere gyldige juridiske dokumenter og ekspert juridisk veiledning, og fant at selskapets påstander om evnene til deres AI var feil eller misvisende og brøt § 5 av FTC-loven. I et annet tilfelle, krevde FTC at Everalbum Inc. skulle ødelegge AI-modeller og algoritmer bygget med forbrukerfotografier samlet inn uten nødvendig samtykke – en direkte straff for å bruke data på måter som avviker fra brukerens samtykke og lovmessige forventninger.
På delstatsnivå er California og New York i ferd med å lede en bølge av AI- og personvernlover som bygger på eksisterende rammer, som California Consumer Privacy Act (CCPA). Disse lovene er i tråd med bredere personvernkrav, og krever at bedrifter behandler AI-styring og datapersonvern som ett enkelt, integrert program.
Kollisjonen er allerede tydelig. I dag kan en forbruker kreve under GDPR eller CCPA at deres personlige informasjon fjernes fra et selskaps systemer. Det finnes imidlertid ingen tilsvarende prosess for å fjerne data når de har blitt innlemmet i en GenAI-modell. Mangel på en “slett-min-data-fra-din-modell”-valgmulighet vil snart bli et stridstema mellom tilsynsmyndigheter og bedrifter.
Hvorfor overholdelse føles vanskeligere denne gangen
Ved første øyekast ser det ikke ut som om å regulere AI er så forskjellig fra tidligere overholdelsesutfordringer. Likevel introduserer GenAI-styring en ny komplikasjon – uforutsigbarhet. Grensen mellom harmløs og skadelig er ikke alltid tydelig. En enkelt prompt kan avsløre proprietær informasjon, og en enkelt utdata kan føre konfidensiell innhold til steder det ikke hører hjemme. Tradisjonelle kontroller, som DLP og tillatelser, var ikke designet for dette nivået av hastighet eller kompleksitet.
For GDPR-overholdelse var fokus på personvern. Oppgavene var rett frem – identifiser personlige data, implementer kontroller og dokumenter overholdelse. GenAI kompliserer imidlertid saken fordi det handler mindre om dataene selv og mer om hvordan dataene transformeres, remixes og avsløres på uventede måter. Organisasjoner møter risikoer som Copilot avslører sensitive regneark lagret i SharePoint, ansatte limmer inn proprietær kode i ChatGPT for å feilsøke skript, og AI-genererte utdata som inneholder nok kontekst til å lekke konfidensiell informasjon.
Tradisjonelle verktøy var ikke designet til å håndtere GenAI-sikkerhetsrisiko og overholdelsesproblemer. DLP-regler overseer nyanser. Tillatelser audits sliter med å holde tritt med samarbeid. Og skygge-AI betyr at aktivitet skjer utenfor godkjente verktøy.
Hva sikkerhetsledere kan gjøre nå
Den kommende reguleringsutfordringen føles overveldende, men den behøver ikke å være det. Det første steget er å omdefinere problemet. GenAI er ikke en ny, risikofylt kategori; det er en booster. Det forsterker eksisterende problemer – som eksessive data-tillatelser, dårlig klassifisering og begrenset synlighet – og gjør dem farligere. Å takle disse risikoene kan hjelpe med å møte GenAI-overholdelseskravene.
CISO-er bør prioritere å bygge solide grunnlag over perfekte politikker for å bedre møte fremtidige reguleringskrav. Dette inkluderer å få synlighet inn i AI-bruk, å bruke kontekst-avhengig data-klassifisering og å skape adaptive politikker som balanserer sikkerhet med produktivitet.
Organisasjoner som lykkes, vil ikke være de med de fleste regelbøkene og bud; de vil være de med en tydelig forståelse av hva som skjer, kombinert med beskyttelse som møter overholdelseskravene. Her er nøkkelsteg å følge:
- Vurdér synlighet. Identifiser hvor GenAI er i bruk, inkludert skygge GenAI. Unngå å vente på en hendelse for å oppdage at finans har limt inn prognoser i ChatGPT.
- Klassifiser ved hjelp av kontekst. Gå ut over regex eller filnavn. Semantisk klassifisering hjelper med å identifisere om plan_final.docx er harmløs eller høyt sensitiv.
- Tighten tillatelser. Minst tillatelse bør ikke være valgfritt; det er essensielt for å opprettholde overholdelse og forhindre Copilot fra å avsløre sensitive styremøter til en intern. Oversharet mapper er en vanlig kilde til risiko og fremtidige overholdelsesbrudd.
- Behandle utdata som inndata. AI-generert tekst kan lekke like lett som promter. Auditer og overvå hvordan den deles nedstrøms.
- Utvikle adaptive overholdelsesstrategier. Politikker skrevet i dag kan bli ineffektive om seks måneder.
For ledere er beskjeden tydelig. Reguleringspresset utvikler seg raskere enn mange forventer, og å vente på at standarder skal stabilisere seg er ikke en gjennomførbar plan. Styringsrammer må settes på plass nå, ikke bare for å redusere risiko, men også for å demonstrere til tilsynsmyndigheter, kunder og styre at AI-tilpasning er bevisst og ansvarlig.













