Liderzy opinii
Rzucając światło na Shadow AI

Przez branże, pracownicy coraz częściej wykorzystują narzędzia sztucznej inteligencji (AI), aby przekształcić codzienne operacje. Niezależnie od tego, czy są to specjaliści od marketingu, którzy używają ChatGPT do tworzenia kampanii, czy inżynierowie oprogramowania, którzy piszą kod z użyciem generatywnych narzędzi, AI jest cicho integrowana z niemal każdym aspektem biznesu. W rzeczywistości, projekt MIT NANDA wykazał, że w ponad 90% organizacji pracownicy używają osobistych kont czatbotów, aby wspierać swoją codzienną pracę, często bez nadzoru IT, jednak tylko 40% firm ma oficjalne subskrypcje na duże modele językowe (LLM). Ten rozdział między zatwierdzonym a tajnym użyciem AI otworzył nową lukę w zabezpieczeniach: shadow AI.
Bez nadzoru, wrażliwe dane mogą być udostępniane zewnętrznym modelom, dane wyjściowe mogą być niedokładne lub tendencyjne, a zespoły ds. zgodności tracą widoczność, gdzie i jak informacje są przetwarzane. Podczas gdy pracownicy kontynuują eksperymentowanie z narzędziami poza zatwierdzonymi kanałami, organizacje muszą ponownie rozważyć swoją strategię zarządzania AI, w przeciwnym razie te ryzyka będą nadal się pojawiać. Dla CIO, zakazanie narzędzi AI w ogóle nie jest rozwiązaniem, ponieważ mogłoby to wpłynąć na zdolność konkurencyjną. Zamiast tego, należy się skoncentrować na elastycznych barierach, które balansują innowacje z odpowiedzialnym zarządzaniem ryzykiem.
Aby pozostać o krok przed ryzykami związanymi z AI, organizacje powinny ustanowić polityki AI, które promują odpowiedzialne przyjęcie. Te wytyczne powinny zachęcać pracowników do używania AI w rozsądku, a każda ustalona polityka musi być zgodna z wartościami i apetytem na ryzyko firmy. Aby osiągnąć sukces, organizacje muszą wyjść poza przestarzałe modele zarządzania i narzędzia, które nie wykrywają ani nie śledzą użycia AI w swoim biznesie.
Pomimo ustanowienia polityki AI, prawdziwy klucz to upewnienie się, że są one zaprojektowane, aby być praktyczne, wykonalne i zgodne z wizją innowacyjną i potrzebami zgodności każdej firmy, bez utrudniania postępu.
Oto cztery kroki, które organizacje mogą podjąć:
1. Określenie najlepszego ramienia
Przedsiębiorstwa nie muszą zaczynać od zera. Kilka wiodących instytucji już opracowało ramy, które oferują cenne punkty odniesienia. Zasoby z Organizacji Współpracy Gospodarczej i Rozwoju (OECD), Narodowego Instytutu Standardów (NIST) i ISO/IEC, mogą zapewnić wskazówki dotyczące bezpiecznego i skutecznego zarządzania AI. Dodatkowo, organy rządowe zaczynają wkraczać. Nowe przepisy Unii Europejskiej (UE) ustanawiają oczekiwania dotyczące przejrzystości, odpowiedzialności i zarządzania. Wszystkie te zasoby pomogą zapewnić silną podstawę dla firm, aby zbudować i udoskonalić swoje własne ramy, które pomogą w odpowiedzialnym przyjęciu AI.
2. Zwiększenie widoczności AI
Podczas gdy organizacje wyznaczają swoją drogę ku skutecznemu zarządzaniu ryzykiem AI, jest niezwykle ważne, aby liderzy bezpieczeństwa rozwinęli głębokie zrozumienie, jak AI jest naprawdę używane w swoim biznesie. Powinni zainwestować w narzędzia, które pomagają zapewnić widoczność w działaniach na wszystkich poziomach. Te narzędzia mogą monitorować i uzyskać dostęp do zachowania użytkowników i nie pozostawią kamienia na kamieniu, jeśli chodzi o identyfikację, gdzie generatywne AI jest używane. To spostrzeżenie jest niezbędne, jeśli chodzi o znalezienie użycia shadow AI i pomaganie liderom w ocenianiu ryzyk i ich rozwiązywaniu.
3. Utworzenie Rady AI
Gdy widoczność jest ustanowiona, liderzy bezpieczeństwa mogą ją wykorzystać do poinformowania nowych polityk. Ponieważ użycie AI wpływa na cały biznes, nie powinni izolować procesu decyzyjnego. CISO powinni rozważyć utworzenie Rady AI, która łączy kluczowych interesariuszy z całego bezpieczeństwa, prawa, IT i zarządu. W rzeczywistości, Gartner informuje, że 55% organizacji już ustanowiło radę AI, podczas gdy 54% mianowało szefa AI lub dedykowanego lidera AI, aby nadzorować strategię i wdrożenie.
Te grupy międzyfunkcyjne mogą ocenić zarówno ryzyka, jak i możliwości przedstawione przez narzędzia AI, zarówno autoryzowane, jak i nie, które zaczynają przenikać do ich środowisk biznesowych. Mogą następnie ukształtować nowe polityki, które rozwiązują potrzeby swoich firm i balansują ryzyko.
Na przykład, jeśli rada identyfikuje popularne narzędzie AI używane bez zatwierdzenia, które budzi obawy bezpieczeństwa, może zalecić zakazanie tej aplikacji, podczas gdy zatwierdza bezpieczniejszą alternatywę. Te polityki powinny być wspierane przez inwestycje w kontrolę bezpieczeństwa i zatwierdzone platformy AI, które spełniają standardy zgodności. Gdy nowe postępy pojawiają się na rynku, rada może również wprowadzić formalny proces dla pracowników, aby proponować narzędzia do weryfikacji, pomagając organizacji pozostać elastyczną i zgodną z ich strategią AI.
4. Wzmacnianie edukacji AI
Edukowanie i angażowanie pracowników wokół AI będzie innym niezbędnym elementem w zapewnieniu ogólnoorganizacyjnego zaangażowania i tłumieniu użycia shadow AI. Nawet z odpowiednimi modelami zarządzania na miejscu, sukces zależy od tego, jak dobrze pracownicy rozumieją i akceptują je.
W jednym badaniu Pew Research, wśród pracowników, którzy otrzymali szkolenie w miejscu pracy (51%), tylko jedną czwartą (24%) powiedziano, że było to związane z użyciem AI. Organizacje powinny upewnić się, że mają programy szkoleniowe AI na miejscu, ponieważ mogą one pomóc pracownikom zrozumieć możliwości i funkcjonalności dostępne dla nich. Zwiększona podnoszenie kwalifikacji może również pomóc im rozwijać się w karierze i czuć się bardziej zadowolonymi ze swojej pozycji.
Programy szkoleniowe AI powinny mieć focus wykraczający poza podstawowe użycie i zgodność, aby pomóc zespołom zrozumieć szerszy kontekst AI i jak działa w ekosystemie ich firm. Tematy do pokrycia obejmują, dlaczego odpowiedzialne użycie AI jest ważne, jakie polityki istnieją, aby chronić zarówno firmę, jak i jej klientów, oraz jak identyfikować potencjalne ryzyka związane z danymi lub prywatnością. Gdy pracownicy są wyposażeni w odpowiednią wiedzę, są uprawnieni do stania się aktywnymi partnerami w innowacjach bezpiecznych.
Kształtowanie przyszłości odpowiedzialnego AI
Shadow AI nie zniknie wkrótce. Gdy technologie generatywne stają się coraz bardziej wbudowane w codzienne przepływy pracy, wyzwania dla organizacji będą tylko nasilać się. Liderzy stają teraz przed wyborem, czy traktować shadow AI jako niekontrolowaną groźbę czy rozpoznać ją jako okazję do maksymalizacji wydajności i produktywności, gdy jest odpowiednio zarządzana.
Rozwijanie polityki AI lub rady nie jest jednorazowym aktem. Podobnie jak AI ewoluuje szybko, tak i strategia organizacji musi ewoluować. AI może pomóc w podejmowaniu mądrzejszych decyzji, przyspieszać innowacje i zwiększać produktywność we wszystkich funkcjach. Ale aby utrzymać te zyski, pracownicy muszą zrozumieć, jakie narzędzia są dostępne dla nich i jak je odpowiedzialnie używać. Ci, którzy odnoszą sukces, pozostaną elastyczni, proaktywnie udoskonalając swoje polityki, aby pozostać przed zmianą, a nie ją gonić.












