Liderzy opinii

Jak rozwiązać nadchodzące wymagania zgodności regulacyjnej dla bezpieczeństwa GenAI

mm mm
Dodaj Unite.AI do preferowanych źródeł w Google

Kiedy myślałeś, że zarządzanie ryzykiem bezpieczeństwa danych wokół GenAI i uzyskanie kontroli nad rosnącym cieniem GenAI jest wystarczające, pojawia się nowy problem.

Regulacyjne i prawne wymagania dotyczące zabezpieczenia GenAI są coraz bardziej zwiększane, a organizacje wkrótce będą musiały wykazać, jak radzą sobie z ryzykami związanymi z tym. Unijna ustawa o sztucznej inteligencji (UE AI Act) jest najwyraźniejszym wczesnym wskaźnikiem. Wyraźnie oznacza określone aplikacje AI jako “wysokiego ryzyka” i nakłada surowe wymagania dotyczące przejrzystości, odpowiedzialności i nadzoru ludzkiego. Kary za niezgodność są przeznaczone do bycia karzące, obliczane jako procent globalnego przychodu, a nie jako kary ryczałtowe. Dla firm międzynarodowych oznacza to, że zarządzanie AI przechodzi od najlepszych praktyk do obowiązku prawnego, z poważnymi konsekwencjami za niezgodność.

W Stanach Zjednoczonych Federalna Komisja Handlu (FTC) wyraźnie stwierdziła, że użycie AI będzie poddane kontroli w ramach jej mandatu do zapobiegania “niedopuszczalnym lub mylącym praktykom”. Oznacza to, że firmy nie mogą ukrywać się za techniczną złożonością. Jeśli klienci lub pracownicy są mylący co do tego, jak zarządzane są ich dane, lub jeśli AI niesie nieujawnione ryzyko, menedżerowie mogą być pociągnięci do odpowiedzialności.

Wczesne działania egzekucyjne już wykazały, że regulatorzy są gotowi uczynić przykład z firm, które działają zbyt szybko bez odpowiednich kontroli. Na przykład, FTC podjęła działanie przeciwko DoNotPay, firmie, która promowała narzędzie AI jako “prawnika robota” zdolnego do generowania ważnych dokumentów prawnych i ekspertów prawnych, stwierdzając, że twierdzenia firmy o możliwościach jej AI były fałszywe lub mylące i naruszały sekcję 5 ustawy FTC. W innym przypadku FTC wymagała, aby Everalbum Inc. zniszczyła modele AI i algorytmy opracowane przy użyciu zdjęć konsumentów zebranych bez odpowiedniej zgody – bezpośrednia kara za używanie danych w sposób, który odbiega od zgody użytkownika i oczekiwań prawnych.

Na poziomie stanowym, Kalifornia i Nowy Jork prowadzą falę praw AI i prywatności, które opierają się na istniejących ramach, takich jak Kalifornijska ustawa o ochronie konsumentów (CCPA). Prawa te są zgodne z szerszymi wymogami dotyczącymi prywatności, wymagając od firm, aby traktowały zarządzanie AI i prywatność danych jako jeden, zintegrowany program.

Kolizja jest już widoczna. Dziś konsument może zażądać na podstawie RODO lub CCPA, aby jego dane osobowe zostały usunięte z systemów firmy. Jednak nie ma równorzędnego procesu, aby zażądać usunięcia danych, gdy zostały one już wprowadzone do modelu GenAI. Brak opcji “usuń moje dane z twojego modelu” wkrótce stanie się punktem sporu między regulatorami a firmami.

Dlaczego zgodność wydaje się trudniejsza tym razem

Na pierwszy rzut oka, regulowanie AI nie wydaje się tak różne od poprzednich wyzwań zgodności. Jednak zarządzanie GenAI wprowadza nowy problem – nieprzewidywalność. Granica między nieszkodliwym a szkodliwym nie jest zawsze jasna. Jedna sugestia może ujawnić informacje poufne, a jeden wynik może przenosić treści poufne do miejsc, gdzie nie powinny się one znajdować. Tradycyjne kontrole, takie jak DLP i audyty uprawnień, nie zostały zaprojektowane z myślą o tym poziomie prędkości czy złożoności.

Dla zgodności z RODO głównym celem była prywatność. Zadania były proste – zidentyfikuj dane osobowe, wdrożenie kontroli i udokumentuj zgodność. GenAI jednak komplikuje sprawy, ponieważ chodzi nie tyle o same dane, ile o to, jak są one przekształcane, łączone i ujawniane w nieoczekiwanych sposób. Firmy stają w obliczu ryzyk, takich jak Copilot ujawniający wrażliwe arkusze zapisu przechowywane w SharePoint, pracownicy wklejający kod własnościowy do ChatGPT w celu debugowania skryptów i wyniki generowane przez AI, które zawierają wystarczająco dużo kontekstu, aby ujawnić informacje poufne.

Tradycyjne narzędzia nie zostały zaprojektowane do radzenia sobie z ryzykami bezpieczeństwa GenAI i problemami zgodności. Reguły DLP pomijają nuans. Audyty uprawnień mają trudności z utrzymaniem tempa współpracy. A cień AI oznacza, że działanie występuje poza zatwierdzonymi narzędziami.

Co mogą zrobić liderzy ds. bezpieczeństwa teraz

Nadchodzące wyzwanie regulacyjne wydaje się przytłaczające, ale nie musi być przytłaczające. Pierwszym krokiem jest przedefiniowanie problemu. GenAI nie jest nową, ryzykowną kategorią; jest to wzmacniacz. Zwiększa istniejące problemy – takie jak nadmierne uprawnienia do danych, słaba klasyfikacja i ograniczona widoczność – czyniąc je bardziej niebezpiecznymi. Rozwiązanie tych ryzyk może pomóc w spełnieniu wymagań zgodności GenAI.

CISO powinni priorytetem budować silne podstawy nad doskonałymi politykami, aby lepiej spełnić przyszłe wymagania regulacyjne. Obejmuje to uzyskanie wglądu w użycie AI, stosowanie klasyfikacji danych z uwzględnieniem kontekstu i tworzenie adaptacyjnych polityk, które balansują bezpieczeństwo z produktywnością.

Firmy, które odnoszą sukcesy, nie będą tymi, które mają najwięcej książek i nakazów; będą tymi, które mają jasne zrozumienie tego, co się dzieje, w połączeniu z ochroną, która spełnia wymagania zgodności. Oto kluczowe kroki do podjęcia:

  1. Ocena widoczności. Zidentyfikuj, gdzie GenAI jest używany, w tym cień GenAI. Unikaj czekania na incydent, aby odkryć, że finanse wklejają prognozy do ChatGPT.
  2. Klasyfikacja z kontekstem. Idź dalej niż regex lub nazwy plików. Klasyfikacja semantyczna pomaga określić, czy plan_final.docx jest nieszkodliwy czy bardzo wrażliwy.
  3. Zacieśnienie uprawnień. Najmniejsze uprawnienia nie powinny być opcjonalne; są one niezbędne do utrzymania zgodności i zapobiegania ujawnianiu wrażliwych protokołów zarządu przez Copilot internowi. Nadmiernie udostępnione foldery są powszechnym źródłem ryzyka i przyszłych naruszeń zgodności.
  4. Traktuj wyniki jak dane wejściowe. Tekst generowany przez AI może ujawniać się tak samo łatwo, jak sugestie. Audytuj i monitoruj, jak jest on udostępniany dalej.
  5. Opracuj adaptacyjne strategie zgodności. Polityki napisane dzisiaj mogą stać się nieskuteczne za sześć miesięcy.

Dla menedżerów wiadomość jest jasna. Presja regulacyjna postępuje szybciej, niż wielu się spodziewa, a czekanie na ustalenie standardów nie jest wykonalnym planem. Ramy zarządzania muszą zostać wprowadzone teraz, nie tylko po to, aby zmniejszyć ryzyko, ale także aby wykazać regulatorom, klientom i zarządom, że przyjęcie AI jest celowe i odpowiedzialne.

Dr. Shashanka jest Chief Scientist i współzałożycielem Concentric. Przed dołączeniem do Concentric, Dr. Shashanka pełnił funkcję Dyrektora Zarządzającego w zespole Data Science i Machine Learning w Charles Schwab. Był współzałożycielem i Chief Scientistem w PetaSecure przed jej zakupem przez Niara.

Lane Sullivan pełni funkcję Starszego Wiceprezesa i Chief Information Security and Strategy Officer w Concentric AI, gdzie kieruje globalnym programem bezpieczeństwa cybernetycznego i wpływa na strategię produktów w celu poprawy bezpieczeństwa danych przedsiębiorstw i zarządzania sztuczną inteligencją. Wcześniej Lane pełnił stanowisko Starszego Wiceprezesa i Chief Information Security Officer w Magellan Health, gdzie koncentrował się na zgodności z przepisami w środowisku o wysokim poziomie regulacji. Doświadczenie Lanesa obejmuje również kierowanie programem bezpieczeństwa cybernetycznego o wartości wielu milionów dolarów w Ingram Content Group oraz zapewnianie przywództwa w dziedzinie infrastruktury w C&S Wholesale Grocers. Role przywódcze Lanesa sięgają JT Investments, gdzie zarządzano operacjami i technologią, oraz Basin Home Health & Hospice Inc., gdzie osiągnięto znaczące postępy w dziedzinie technologii informacyjnej w ochronie zdrowia. Wykształcenie Lanesa obejmuje tytuł magistra w dziedzinie bezpieczeństwa systemów komputerowych i informacyjnych na Western Governors University, który uzupełnia tytuł licencjata w dziedzinie zarządzania technologią informacyjną na tym samym uniwersytecie.