Liderzy opinii

Zatrudnianie generatywnego AI: Rozpakowywanie implikacji bezpieczeństwa cybernetycznego narzędzi generatywnego AI

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Można powiedzieć, że generatywny AI已经 zwrócił uwagę każdego zarządu i lidera biznesu. Dawniej była to technologia peryferyjna, trudna do opanowania, ale dzięki aplikacjom takim jak ChatGPT lub DALL-E, drzwi do generatywnego AI zostały szeroko otwarte. Świadkowie jesteśmy teraz powszechnego przyjęcia generatywnego AI we wszystkich branżach i grupach wiekowych, gdy pracownicy znajdują sposoby na wykorzystanie tej technologii do swojej korzyści.

Niedawne badanie wskazało, że 29% respondentów z pokolenia Z, 28% z pokolenia X i 27% z pokolenia Millenials używa narzędzi generatywnego AI w ramach swojej codziennej pracy. W 2022 roku duże przedsiębiorstwa przyjmowały generatywny AI na poziomie 23%, a do 2025 roku liczba ta ma się podwoić do 46%.

Generatywny AI to technologia wciąż rozwijana, która wykorzystuje wyszkolone modele do generowania oryginalnych treści w różnych formach, od napisanego tekstu i obrazów, po filmy, muzykę i nawet kod programu. Wykorzystując duże modele językowe (LLM) i ogromne zestawy danych, technologia ta może natychmiast tworzyć unikalne treści, które są prawie nie do odróżnienia od pracy ludzkiej, a w wielu przypadkach bardziej dokładne i przekonywujące.

Jednakże, podczas gdy firmy coraz częściej wykorzystują generatywny AI do wspierania swoich codziennych operacji, a pracownicy szybko przyjmują tę technologię, tempo przyjęcia i brak regulacji podniosły znaczne obawy dotyczące bezpieczeństwa cybernetycznego i zgodności z przepisami.

Według jednego badania przeprowadzonego wśród ogółu społeczeństwa, ponad 80% ludzi jest zaniepokojonych ryzykiem bezpieczeństwa stwarzanym przez ChatGPT i generatywny AI, a 52% osób ankietowanych chce, aby rozwój generatywnego AI został wstrzymany, aby przepisy mogły dogonić. Ten szerszy sentyment został również wyrażony przez same firmy, z 65% starszych liderów IT niechętnych do akceptacji nieograniczonego dostępu do narzędzi generatywnego AI ze względu na obawy bezpieczeństwa.

Generatywny AI wciąż jest nieznanym nieznanym

Narzędzia generatywnego AI żywią się danymi. Modele, takie jak te używane przez ChatGPT i DALL-E, są szkolone na zewnętrznych lub swobodnie dostępnych danych w Internecie, ale aby uzyskać jak najwięcej z tych narzędzi, użytkownicy muszą udostępnić bardzo szczegółowe dane. Często, gdy użytkownicy korzystają z narzędzi takich jak ChatGPT, udostępniają wrażliwe informacje biznesowe, aby uzyskać dokładne i wszechstronne wyniki. To tworzy wiele nieznanych dla firm. Ryzyko nieautoryzowanego dostępu lub niewłaściwego ujawnienia wrażliwych informacji jest “wbudowane” w przypadku korzystania z wolno dostępnych narzędzi generatywnego AI.

To ryzyko samo w sobie nie jest koniecznie złe. Problem polega na tym, że te ryzyka jeszcze nie zostały właściwie zbadane. Do tej pory nie przeprowadzono żadnej rzeczywistej analizy wpływu biznesowego korzystania z powszechnie dostępnych narzędzi generatywnego AI, a globalne ramy prawne i regulacyjne dotyczące korzystania z generatywnego AI jeszcze nie osiągnęły dojrzałości.

Regulacja wciąż jest w toku

Regulatorzy już oceniają narzędzia generatywnego AI pod kątem prywatności, bezpieczeństwa danych i integralności danych, które produkuje. Jednak, jak to często bywa w przypadku nowych technologii, aparat regulacyjny wspierający i regulujący ich użycie jest kilka kroków do tyłu. Podczas gdy technologia ta jest wykorzystywana przez firmy i pracowników na szeroką skalę, ramy regulacyjne wciąż są w fazie projektowej.

To tworzy wyraźne i aktualne ryzyko dla firm, które na razie nie są traktowane wystarczająco poważnie. Dyrektorzy są naturalnie zainteresowani tym, jak te platformy wprowadzą materialne korzyści biznesowe, takie jak automatyzacja i wzrost, ale menedżerowie ryzyka pytają, jak ta technologia będzie regulowana, jakie będą ostateczne implikacje prawne i jak dane firmy mogą zostać naruszone lub ujawnione. Wiele z tych narzędzi jest dostępnych dla każdego użytkownika z przeglądarką i połączeniem internetowym, więc podczas oczekiwania na regulację, firmy muszą zacząć myśleć bardzo starannie o swoich “wewnętrznych zasadach” dotyczących korzystania z generatywnego AI.

Rola CISO w zarządzaniu generatywnym AI

Z braku ram regulacyjnych, Główni Oficerowie Bezpieczeństwa Informacji (CISO) muszą odegrać kluczową rolę w zarządzaniu użyciem generatywnego AI w swoich organizacjach. Muszą zrozumieć, kto używa tej technologii i w jakim celu, jak chronić informacje przedsiębiorstwa, gdy pracownicy wchodzą w interakcje z narzędziami generatywnego AI, jak zarządzać ryzykiem bezpieczeństwa podstawowej technologii i jak balansować wymiany bezpieczeństwa z wartością, jaką ta technologia oferuje.

To nie jest łatwe zadanie. Szczegółowe oceny ryzyka powinny być przeprowadzane w celu określenia zarówno negatywnych, jak i pozytywnych wyników w wyniku wdrożenia tej technologii w oficjalnej roli, a także w wyniku pozostawienia pracownikom swobody korzystania z wolno dostępnych narzędzi bez nadzoru. Biorąc pod uwagę łatwość dostępu do aplikacji generatywnego AI, CISO muszą starannie rozważyć firmowe zasady dotyczące ich użycia. Czy pracownicy powinni mieć swobodny dostęp do narzędzi takich jak ChatGPT lub DALL-E, aby ułatwić im pracę? Czy dostęp do tych narzędzi powinien być ograniczony lub moderowany w jakiś sposób, z wewnętrznymi wytycznymi i ramami dotyczącymi ich użycia? Jednym oczywistym problemem jest to, że nawet jeśli wewnętrzne wytyczne dotyczące użycia zostałyby utworzone, biorąc pod uwagę tempo, w jakim ta technologia ewoluuje, mogłyby one być już przestarzałe w momencie ich sfinalizowania.

Jednym ze sposobów rozwiązania tego problemu może być przeniesienie uwagi z samych narzędzi generatywnego AI na klasyfikację i ochronę danych. Klasyfikacja danych zawsze była kluczowym aspektem ochrony danych przed naruszeniem lub ujawnieniem, i to również dotyczy tego przypadku. Polega ona na przypisaniu poziomu wrażliwości danym, co określa, w jaki sposób powinny być one traktowane. Czy powinny być szyfrowane? Czy powinny być zablokowane, aby być zawarte? Czy powinny być powiadomione? Kto powinien mieć do nich dostęp i gdzie mogą być udostępnione? Skoncentrowanie się na przepływie danych, zamiast na samym narzędziu, pozwoli CISO i oficerom bezpieczeństwa na większą szansę na złagodzenie niektórych z tych ryzyk.

Podobnie jak wszystkie nowe technologie, generatywny AI jest zarówno błogosławieństwem, jak i ryzykiem dla firm. Podczas gdy oferuje ekscytujące nowe możliwości, takie jak automatyzacja i kreatywna konceptualizacja, wprowadza również złożone wyzwania związane z bezpieczeństwem danych i ochroną własności intelektualnej. Podczas gdy ramy regulacyjne i prawne są jeszcze w trakcie tworzenia, firmy muszą same wytyczać granicę między szansą a ryzykiem, wdrażając własne kontrole polityki, które odzwierciedlają ich ogólną postawę wobec bezpieczeństwa. Generatywny AI będzie napędzał biznes do przodu, ale powinniśmy uważać, aby trzymać rękę na kołku.

Z ponad 25-letnim doświadczeniem jako ekspert ds. cyberbezpieczeństwa, Chris Hetner jest rozpoznawany za podnoszenie ryzyka cybernetycznego na poziom C-Suite i Zarządu w celu ochrony branż, infrastruktur i gospodarek na całym świecie.

On pełnił funkcję Starszego Doradcy ds. Cyberbezpieczeństwa przy Przewodniczącym Komisji Papierów Wartościowych i Giełd Stanów Zjednoczonych oraz jako Szef ds. Cyberbezpieczeństwa w Biurze Inspekcji i Egzaminów w Komisji Papierów Wartościowych.

Obecnie Chris jest Przewodniczącym Rady Doradczej ds. Bezpieczeństwa Klientów Panzury, która zapewnia edukację i świadomość wokół odporności danych z misją promowania biznesu, operacji i finansów w celu zarządzania ryzykiem cybernetycznym. Panzura jest wiodącą firmą zarządzającą hybrydowymi danymi w chmurze.

Ponadto jest Specjalnym Doradcą ds. Ryzyka Cybernetycznego w Narodowym Stowarzyszeniu Dyrektorów Korporacyjnych, Przewodniczącym Rady ds. Cyberbezpieczeństwa i Prywatności Rady Doradczej Nasdaq, oraz Członkiem Zarządu w TCIG.