Tankeledere
Kaster lys på Skygge AI

Over hele bransjer, bruker arbeidere i økende grad kunstig intelligens (AI) verktøy for å transformere daglige operasjoner. Uansett om det er markedsføringsprofesjonelle som bruker ChatGPT til å utarbeide kampanjer eller programvareingeniører som skriver kode med generative verktøy, integreres AI stille inn i nesten alle aspekter av bedriftsdrift. I virkeligheten fant MITs prosjekt NANDA at i over 90% av organisasjonene, bruker ansatte personlige chatbot-kontoer for å støtte deres daglige arbeid, ofte uten IT-tilsyn, men bare 40% av selskapene har offisielle abonnementer på store språkmodell (LLM) verktøy. Denne disconnecten mellom godkjent og hemmelig AI-bruk har åpnet opp en ny sikkerhetsblindsonen: skygge AI.
Uten tilsyn, kan sensitive data deles med eksterne modeller, utdata kan være uakkurate eller forvrengt, og overholdelseslagene mister oversikt over hvor og hvordan informasjonen blir prosessert. Mens ansatte fortsetter å eksperimentere med verktøy utenfor godkjente kanaler, må organisasjonene omdefinere sin strategi for å håndtere AI, eller disse risikoene vil fortsette å boble til overflaten. For CIO-er er det ikke løsningen å forbyde AI-verktøy helt, da det kan påvirke konkurranseevnen. I stedet bør fokuset ligge på tilpasningsdyktige retningslinjer som balanserer innovasjon med ansvarlig risikostyring.
For å forbli ett skritt foran AI-relaterte risikoer, bør organisasjonene etablere AI-politikk som fremmer ansvarlig adopsjon. Disse retningslinjene bør oppmuntre ansatte til å bruke AI med måte, og enhver politikk som settes frem, må være i samsvar med selskapets verdier og risikotoleranse. For å oppnå en vellykket program, må organisasjonene gå utover gamle styremodeller og legacy-verktøy som ikke kan detektere eller spore AI-bruk over hele bedriften.
Mens etablering av en AI-politikk er et viktig skritt, er den virkelige kjerne å sikre at de er designet for å være praktiske, gjennomførbar og i samsvar med den innovative visjonen og overholdelsesbehovene til hver bedrift, uten å hindre deres fremgang.
Her er fire skritt organisasjonene kan ta:
1. Bestemme det beste rammeverket
Bedrifter trenger ikke å starte fra scratch. Flere ledende institusjoner har allerede utviklet rammeverk som tilbyr verdifulle referansepunkter. Resurser fra Organisasjonen for økonomisk samarbeid og utvikling (OECD), National Institute of Standards (NIST), og ISO/IEC, kan gi veiledning på å håndtere AI på en trygg og effektiv måte. I tillegg begynner regjeringsorganer å gripe inn. Ny lovgivning fra Den europeiske union (EU) setter forventninger rundt transparens, ansvar og styring. Sammen vil disse resursene hjelpe å gi en solid grunn for bedrifter å bygge og finjustere sine egne rammeverk for å guide ansvarlig AI-adopsjon.
2. Øke AI-synlighet
Mens organisasjonene kartlegger sin vei mot effektiv AI-risikostyring, er det essensielt at sikkerhetsledere utvikler en solid forståelse av hvordan AI faktisk brukes over hele bedriften. De bør investere i verktøy som hjelper å gi synlighet inn i aktivitet over funksjoner. Disse verktøyene kan overvåke og få tilgang til brukeratferd, og vil ikke la noen stein urørt når det gjelder å identifisere hvor generativ AI brukes. Denne innsikten er avgjørende når det gjelder å finne skygge AI-bruk, og hjelpe ledere å evaluere risikoer og håndtere dem.
3. Etablere en AI-råd
Når synlighet er etablert, kan sikkerhetsledere bruke den til å informere nye politikk. Siden AI-bruk påvirker hele bedriften, bør de ikke isolere beslutningsprosessen. CISO-er bør vurdere å etablere en AI-råd som bringer inn nøkkelstakeholdere fra hele sikkerhet, juridisk, IT og C-suiten. I virkeligheten rapporterer Gartner at 55% av organisasjonene allerede har etablert en AI-styret, mens 54% har utnevnt en leder for AI eller en dedikert AI-leder til å overvåke strategi og implementering.
Disse tverrfunksjonelle grupper kan evaluere både risikoer og muligheter presentert av AI-verktøy, enten godkjent eller ikke, som begynner å infiltrere deres forretningsmiljøer. De kan deretter forme nye politikk sammen som adresserer bedriftens behov og balanserer risiko.
For eksempel, hvis rådet identifiserer et populært AI-verktøy som brukes uten godkjenning som utgjør sikkerhetsproblemer, kan de anbefale å forbyde den applikasjonen mens de godkjenner en tryggere alternativ. Disse politikken bør støttes av investeringer i sikkerhetskontroller og godkjente AI-plattformer som møter overholdelsesstandarder. Når nye fremgangsmåter kommer på markedet, kan rådet også introdusere en formell prosess for ansatte å foreslå verktøy for vurdering, og hjelpe organisasjonen å forbli tilpasningsdyktig og overholdende med sin AI-strategi.
4. Styrke AI-utdanning
Utdanning og engasjement av ansatte rundt AI vil være et annet essensielt skritt for å sikre organisasjonsomfattende aksept og dempe skygge AI-bruk. Selv med riktige styremodeller på plass, avhenger suksess av hvor godt ansatte forstår og aksepterer dem.
I en Pew Research-undersøkelse, blant arbeidere som hadde mottatt opplæring på jobben (51%), sa bare en fjerdedel (24%) at det var relatert til AI-bruk. Organisasjoner bør sikre at de har AI-utdanningsprogrammer på plass, da de kan hjelpe ansatte å forstå mulighetene og funksjonene som er tilgjengelige for dem. Økt opplæring kan også hjelpe dem å vokse i deres karriere og føle seg mer tilfreds i deres stilling.
AI-utdanningsprogrammer bør ha fokus utover grunnleggende bruk og overholdelse for å hjelpe team å forstå den bredere konteksten av AI og hvordan det opererer i bedriftens økosystem. Emner å dekke inkluderer hvorfor ansvarlig AI-bruk er viktig, hva politikken er for å beskytte både bedriften og kundene, og hvordan å identifisere potensielle datahåndtering eller personvernrisikoer. Når ansatte er utstyrt med riktig kunnskap, er de i stand til å bli aktive partnere i å innovere på en trygg måte.
Forming av fremtiden for ansvarlig AI
Skygge AI er ikke på vei til å forsvinne noen gang snart. Mens generative teknologier blir mer og mer integrert i daglige arbeidsflyter, vil utfordringene for organisasjonene bare intensifieres. Ledere står nå overfor valget om å behandle skygge AI som en ukontrollerbar trussel eller å anerkjenne det som en mulighet til å maksimere effisiens og produktivitet, når det håndteres på riktig måte.
Utvikling av en AI-politikk eller -styret er ikke en engangsakt. Likeledes som AI raskt utvikler seg, må også organisasjonens strategi utvikle seg. AI kan hjelpe å guide smartere beslutninger, akselerere innovasjon og øke produktivitet over hele funksjonen. Men for å opprettholde disse gevinstene, må ansatte forstå hva verktøyene som er tilgjengelige for dem er og hvordan de kan bruke dem på en ansvarlig måte. De som lykkes, vil forbli agile, proaktivt finjustere sine politikk for å holde seg foran endring, ikke jage den.












