Liderzy opinii

Największe ryzyko związane z AI nie leÅžy w modelu, lecz w niekontrolowanym wdroÅženiu

mm
Dodaj Unite.AI do preferowanych ÅšrÃģdeł w Google

UÅžycie i wdroÅženie AI moÅže przypominać Dziki ZachÃģd, jeśli nie zostanie odpowiednio zarządzone w organizacji.

Problem ten stał się coraz większym wyzwaniem, poniewaÅž wdroÅženie AI przyspiesza szybciej niÅž większość cykli zarządzania. Wyzwaniem dla zespołÃģw IT i Compliance jest to, Åže nowe narzędzia mogą być wdroÅžone w ciągu kilku dni, podczas gdy polityki i kontrole często wymagają miesięcy, aby zostać opracowane i skomunikowane. Wiele przedsiębiorstw uwaÅža, Åže poradziły sobie z ryzykiem AI, zatwierdzając krÃģtką listę zatwierdzonych narzędzi, ale jest o wiele więcej, aby zapewnić, Åže AI moÅže być uÅžywany, monitorowany i mierzony z ochroną prywatności i bezpieczeństwa. Przykładami takiego scenariusza są jednostki biznesowe, ktÃģre przyjmują dodatkowe platformy bez przeglądu, deweloperzy, ktÃģrzy uruchamiają modele lokalnie, oraz pracownicy, ktÃģrzy wklejają wraÅžliwe dane do otwartych systemÃģw lub systemÃģw z niejasnymi prawami do danych. Wynikiem nie jest to teoretyczne; jest to wyciek danych, naraÅženie własności intelektualnej i, w najgorszych przypadkach, przypadkowe przeniesienie praw przez warunki dostawcy.

Jednym z najskuteczniejszych sposobÃģw zapobiegania fragmentaryzacji zarządzania AI jest utworzenie formalnej grupy nadzoru AI lub komitetu. Ta zespołowa grupa, składająca się z przedstawicieli IT, Bezpieczeństwa, Compliance, Prawa, Prywatności, Zarządzania Ryzykiem i kluczowych jednostek biznesowych, tworzy wyraÅšną własność dla zarządzania AI i słuÅžy jako centralny organ decyzyjny organizacji dla wdroÅženia i nadzoru AI.

Największym ryzykiem jest niewidoczność. Polityka AI lub lista zatwierdzonych narzędzi nie pokazuje, gdzie AI jest rzeczywiście uÅžywany, jakie dane są udostępniane, ani jakie warunki są stosowane. WdroÅženie zawsze porusza się szybciej niÅž nadzÃģr, więc celem jest zarządzanie, ktÃģre skaluje: ujawnij uÅžycie, powiÄ…Åž akceptowalne uÅžycie z klasyfikacją danych i ustaw bariery ochronne, ktÃģre nie spowalniają zespołÃģw. Dobrze wykonane zarządzanie staje się katalizatorem, tworząc bezpieczniejsze domyślne ustawienia, dzięki ktÃģrym zespoły mogą poruszać się szybko bez negocjowania ryzyka od podstaw za kaÅždym razem, gdy pojawia się nowe narzędzie.

Grupa nadzoru AI pomaga zamknąć tę lukę widoczności, działając jako “straÅžnik” zarządzania organizacji. Zamiast pozwalać na niekontrolowane rozprzestrzenianie się narzędzi AI i przypadkÃģw uÅžycia, komitet ustanawia procesy przyjęcia, przeglądu i zatwierdzania nowych technologii AI, ocenia ryzyko i określa odpowiednie kontrole na podstawie potrzeb biznesowych i wraÅžliwości danych.

Jak lista zatwierdzonych narzędzi zawodzi w praktyce

Lista zatwierdzonych narzędzi zawodzi, gdy tarcie popycha ludzi do alternatywnych narzędzi, poniewaÅž prawdziwe ryzyko tkwi w danych, ktÃģre są uÅžywane, i w przepływie pracy. Jeśli zatwierdzona ścieÅžka wymaga biletÃģw, VPN, wolniejszej wydajności lub ograniczonych funkcji, zespoły będą omijać ją. Tymczasem usługi AI mogą być przyjmowane za pomocą adresu e-mail i kliknięcia, często bez zakupu, przeglądu bezpieczeństwa lub wyraÅšnej widoczności dla IT. Co najwaÅžniejsze, kopiowanie kodu ÅšrÃģdłowego, danych klienta lub języka umowy do niezweryfikowanego systemu moÅže stworzyć naraÅženie i podatność na ataki, niezaleÅžnie od tego, czy narzędzie jest popularne, czy gotowe dla przedsiębiorstw.

Jeśli zarządzanie rozpoczyna się i kończy na liście, utworzyłeś artefakt zgodności, ktÃģry wygląda dobrze na papierze, ale zawodzi pod presją operacyjną. Bardziej bezpieczne i skalowalne podejście polega na załoÅženiu, Åže rozprzestrzenianie się narzędzi nastąpi, i projektowaniu programÃģw szkoleniowych i kontroli procesÃģw wokÃģł ryzyka danych, toÅžsamości i przepływu pracy.

PowiÄ…Åž akceptowalne uÅžycie AI z klasyfikacją danych, a nie preferencją narzędzia

Najszybszym sposobem na uczynienie polityki AI egzekwowalną jest powiązanie jej z klasyfikacją danych. Zamiast prÃģbować zarządzać kaÅždym narzędziem, oferuj bezpieczne i przydatne opcje i zarządzaj tym, co moÅžna umieścić w kaÅždym narzędziu, szczegÃģlnie w zewnętrznych lub konsumenckich systemach.

  • Dane publiczne: dane o niskim ryzyku dozwolone w zatwierdzonych zewnętrznych narzędziach, takich jak kopie marketingowe, dokumenty publiczne i saneeryzowane przykłady.
  • Dane wewnętrzne: dozwolone tylko w systemach zatwierdzonych przez przedsiębiorstwo z ochroną umowną i odpowiednim logowaniem.
  • Dane poufne, regulowane lub wraÅžliwe: zabronione w zewnętrznych narzędziach domyślnie, dozwolone tylko pod określonymi wyjątkami z kompensującymi kontrolami i udokumentowanym zatwierdzeniem.

To przesuwa rozmowę z “Czy to narzędzie jest na liście?” na “Jakie dane umieszczasz w nim, i jakie są konsekwencje prawne, przechowywania i szkolenia?” Nawet uproszczony model jest wystarczający, aby napędzać spÃģjne zachowania, jeśli jest połączony z wyraÅšnymi przykładami i wzmocniony codziennie.

Ujawnij ukryte AI za pomocą mechanizmÃģw audytu, ktÃģre działają

Nie moÅžna zarządzać tym, czego nie widać. Widoczność wymaga kilku spÃģjnych sygnałÃģw: kontrolerÃģw bezpieczeństwa dostępu do chmury (CASB) lub bezpieczeństwa krawędzi usługi (SSE) dla wspÃģlnych punktÃģw końcowych AI, prewencji utraty danych (DLP) dostosowanej do wzorcÃģw wklejania i przesyłania AI, oraz kontroli opartych na toÅžsamości, ktÃģre wymagają logowania jednokrotnego (SSO), gdzie jest to moÅžliwe, i flagują korporacyjne toÅžsamości uÅžywające niezatwierdzonych usług. W środowiskach programistÃģw dodaj telemetrię punktu końcowego, poniewaÅž lokalne uÅžycie modelu moÅže ominąć kontrolę sieciową. Uzupełnij kontrole lekkimi kwartalnymi ocenami, ktÃģre narzędzia są uÅžywane, do jakich przepływÃģw pracy i jakich typÃģw danych są uÅžywane.

Celem nie jest idealne pokrycie lub karanie eksperymentowania. Jest to ujawnienie ryzykownych przepływÃģw pracy na wczesnym etapie, ich priorytet i stworzenie bezpieczniejszych alternatyw, zanim niebezpieczne wzorce staną się normalnymi operacjami.

Grupa nadzoru AI powinna rÃģwnieÅž słuÅžyć jako edukator i zasÃģb świadomości dla organizacji. Zarządzanie jest najskuteczniejsze, gdy pracownicy rozumieją nie tylko reguły, ale takÅže powody, dla ktÃģrych zostały one wprowadzone. Komitet moÅže zapewnić ciągłe wytyczne, opublikować zatwierdzone przypadki uÅžycia, dostarczyć szkolenia zwiększające świadomość, odpowiedzieć na pytania jednostek biznesowych i skomunikować ewoluujące oczekiwania, gdy technologie AI dojrzały.

Bariery ochronne, ktÃģre umoÅžliwiają szybkość bez oddawania sklepu

Zarządzanie zawodzi, gdy jedyną odpowiedzią jest “nie”. Dojrzałe zarządzanie tworzy szybkie ścieÅžki i bezpieczne domyślne ustawienia: szkolenia oparte na scenariuszach z prawdziwymi przykładami, wyraÅšne ścieÅžki eskalacji z umowami poziomu usługi (SLA), oraz krÃģtką bibliotekę zatwierdzonych przypadkÃģw uÅžycia z przykładami “robić” i “nie robić”. Te elementy redukują niejasność dla pracownikÃģw i redukują decyzje ad hoc dla zespołÃģw zarządzania.

Po stronie zakupÃģw i prawnej ustawiaj wyzwania przeglądu i listę kontrolną, ktÃģra obejmuje przechowywanie danych, prawa szkoleniowe modelu, własność IP, poufność, powiadomienie o naruszeniu i podprocesorÃģw. Wreszcie, zdefiniuj minimalny standard dowodowy, aby w przypadku audytu lub incydentu moÅžna było wyprodukować politykę, ukończenie szkolenia, uzasadnienie zatwierdzenia narzędzia, pokrycie logowania i działania egzekwowania. To jest sposÃģb, aby uniknąć pułapki posiadania polityki, ktÃģra istnieje, ale nie moÅže być udowodniona, gdy ma to znaczenie.

Obrona, ktÃģra zaczyna się od podstaw

AI będzie nadal ewoluować, więc TwÃģj model zarządzania powinien przetrwać kaÅžde pojedyncze narzędzie lub dostawcę. Zacznij od podstaw, ktÃģre moÅžesz wykonać w sposÃģb ciągły: sklasyfikuj dane, zdefiniuj, co moÅže być umieszczone gdzie, ujawnij widoczność i daj zespołom uÅžyteczne bariery ochronne i ścieÅžki eskalacji.

Tak samo waÅžne jest przypisanie odpowiedzialności za ciągłe monitorowanie krajobrazu AI. Nowe regulacje, moÅžliwości modelu, oferty dostawcÃģw i wektory zagroÅžeń pojawiają się szybko. Grupa nadzoru AI powinna funkcjonować jako organ monitorujący i doradczy organizacji, regularnie oceniając rozwÃģj technologiczny, oceniając zmiany regulacyjne, przeglądając nowe ryzyka i zalecając aktualizacje polityk i kontroli. To ciągłe nadzorowanie pomaga zapewnić, Åže zarządzanie pozostaje istotne, a nie staje się statycznym ćwiczeniem rocznym.

Przeglądaj i ulepszaj program co kwartał, aby bariery ochronne nadÄ…Åžały za nowymi narzędziami, przepływami pracy i oczekiwaniami regulacyjnymi. Traktowanie zarządzania AI jako dyscypliny operacyjnej z określonymi właścicielami i kontrolami miernymi chroni wraÅžliwe dane i własność intelektualną, jednocześnie dając zespołom wyraÅšne i szybkie ścieÅžki do odpowiedzialnego uÅžycia AI.

Bezpieczeństwo i zgodność uzyskują widoczność i defensywny dowÃģd, a biznes zyskuje pewność, aby skalować AI bez zamieniania kaÅždego nowego przypadku uÅžycia w sytuację awaryjną.

Mitchell D. Perry jest wiceprezesem ds. zgodności i bezpieczeństwa w firmie Access, największej prywatnej firmie zarządzającej rekordami i informacjami na świecie. Doświadczony lider z ponad 25-letnim doświadczeniem, Mitchell kieruje strategiami zgodności, ryzyka i prywatności przedsiębiorstwa oraz ma osiągnięcia w kilku powiązanych dziedzinach, w tym zgodności regulacyjnej, analizy ryzyka, zarządzania bezpieczeństwem, rozwoju programÃģw i systemÃģw, rozwoju polityki, Six Sigma i zarządzania kryzysowego. Mitchell posiada tytuł magistra nauk (MS) w zakresie administracji sprawiedliwości, ze specjalizacją w rozwoju organizacyjnym, na San Jose State University w Kalifornii. Posiada rÃģwnieÅž certyfikaty w rÃģÅžnych dziedzinach, w tym Mediatora ds. rozwiązywania sporÃģw i Amerykańskiej Rady ds. Bezpieczeństwa Krajowego (certyfikowany CHS-II).