Liderzy opinii

Rzucając światło na Shadow AI

mm
Dodaj Unite.AI do preferowanych ÅšrÃģdeł w Google

Przez branÅže, pracownicy coraz częściej wykorzystują narzędzia sztucznej inteligencji (AI), aby przekształcić codzienne operacje. NiezaleÅžnie od tego, czy są to specjaliści od marketingu, ktÃģrzy uÅžywają ChatGPT do tworzenia kampanii, czy inÅžynierowie oprogramowania, ktÃģrzy piszą kod z uÅžyciem generatywnych narzędzi, AI jest cicho integrowana z niemal kaÅždym aspektem biznesu. W rzeczywistości, projekt MIT NANDA wykazał, Åže w ponad 90% organizacji pracownicy uÅžywają osobistych kont czatbotÃģw, aby wspierać swoją codzienną pracę, często bez nadzoru IT, jednak tylko 40% firm ma oficjalne subskrypcje na duÅže modele językowe (LLM). Ten rozdział między zatwierdzonym a tajnym uÅžyciem AI otworzył nową lukę w zabezpieczeniach: shadow AI. 

Bez nadzoru, wraÅžliwe dane mogą być udostępniane zewnętrznym modelom, dane wyjściowe mogą być niedokładne lub tendencyjne, a zespoły ds. zgodności tracą widoczność, gdzie i jak informacje są przetwarzane. Podczas gdy pracownicy kontynuują eksperymentowanie z narzędziami poza zatwierdzonymi kanałami, organizacje muszą ponownie rozwaÅžyć swoją strategię zarządzania AI, w przeciwnym razie te ryzyka będą nadal się pojawiać. Dla CIO, zakazanie narzędzi AI w ogÃģle nie jest rozwiązaniem, poniewaÅž mogłoby to wpłynąć na zdolność konkurencyjną. Zamiast tego, naleÅžy się skoncentrować na elastycznych barierach, ktÃģre balansują innowacje z odpowiedzialnym zarządzaniem ryzykiem.

Aby pozostać o krok przed ryzykami związanymi z AI, organizacje powinny ustanowić polityki AI, ktÃģre promują odpowiedzialne przyjęcie. Te wytyczne powinny zachęcać pracownikÃģw do uÅžywania AI w rozsądku, a kaÅžda ustalona polityka musi być zgodna z wartościami i apetytem na ryzyko firmy. Aby osiągnąć sukces, organizacje muszą wyjść poza przestarzałe modele zarządzania i narzędzia, ktÃģre nie wykrywają ani nie śledzą uÅžycia AI w swoim biznesie.

Pomimo ustanowienia polityki AI, prawdziwy klucz to upewnienie się, Åže są one zaprojektowane, aby być praktyczne, wykonalne i zgodne z wizją innowacyjną i potrzebami zgodności kaÅždej firmy, bez utrudniania postępu.

Oto cztery kroki, ktÃģre organizacje mogą podjąć:

1. Określenie najlepszego ramienia

Przedsiębiorstwa nie muszą zaczynać od zera. Kilka wiodących instytucji juÅž opracowało ramy, ktÃģre oferują cenne punkty odniesienia. Zasoby z Organizacji WspÃģłpracy Gospodarczej i Rozwoju (OECD), Narodowego Instytutu StandardÃģw (NIST) i ISO/IEC, mogą zapewnić wskazÃģwki dotyczące bezpiecznego i skutecznego zarządzania AI. Dodatkowo, organy rządowe zaczynają wkraczać. Nowe przepisy Unii Europejskiej (UE) ustanawiają oczekiwania dotyczące przejrzystości, odpowiedzialności i zarządzania. Wszystkie te zasoby pomogą zapewnić silną podstawę dla firm, aby zbudować i udoskonalić swoje własne ramy, ktÃģre pomogą w odpowiedzialnym przyjęciu AI.

2. Zwiększenie widoczności AI

Podczas gdy organizacje wyznaczają swoją drogę ku skutecznemu zarządzaniu ryzykiem AI, jest niezwykle waÅžne, aby liderzy bezpieczeństwa rozwinęli głębokie zrozumienie, jak AI jest naprawdę uÅžywane w swoim biznesie. Powinni zainwestować w narzędzia, ktÃģre pomagają zapewnić widoczność w działaniach na wszystkich poziomach. Te narzędzia mogą monitorować i uzyskać dostęp do zachowania uÅžytkownikÃģw i nie pozostawią kamienia na kamieniu, jeśli chodzi o identyfikację, gdzie generatywne AI jest uÅžywane. To spostrzeÅženie jest niezbędne, jeśli chodzi o znalezienie uÅžycia shadow AI i pomaganie liderom w ocenianiu ryzyk i ich rozwiązywaniu.

3. Utworzenie Rady AI

Gdy widoczność jest ustanowiona, liderzy bezpieczeństwa mogą ją wykorzystać do poinformowania nowych polityk. PoniewaÅž uÅžycie AI wpływa na cały biznes, nie powinni izolować procesu decyzyjnego. CISO powinni rozwaÅžyć utworzenie Rady AI, ktÃģra łączy kluczowych interesariuszy z całego bezpieczeństwa, prawa, IT i zarządu. W rzeczywistości, Gartner informuje, Åže 55% organizacji juÅž ustanowiło radę AI, podczas gdy 54% mianowało szefa AI lub dedykowanego lidera AI, aby nadzorować strategię i wdroÅženie.

Te grupy międzyfunkcyjne mogą ocenić zarÃģwno ryzyka, jak i moÅžliwości przedstawione przez narzędzia AI, zarÃģwno autoryzowane, jak i nie, ktÃģre zaczynają przenikać do ich środowisk biznesowych. Mogą następnie ukształtować nowe polityki, ktÃģre rozwiązują potrzeby swoich firm i balansują ryzyko.

Na przykład, jeśli rada identyfikuje popularne narzędzie AI uÅžywane bez zatwierdzenia, ktÃģre budzi obawy bezpieczeństwa, moÅže zalecić zakazanie tej aplikacji, podczas gdy zatwierdza bezpieczniejszą alternatywę. Te polityki powinny być wspierane przez inwestycje w kontrolę bezpieczeństwa i zatwierdzone platformy AI, ktÃģre spełniają standardy zgodności. Gdy nowe postępy pojawiają się na rynku, rada moÅže rÃģwnieÅž wprowadzić formalny proces dla pracownikÃģw, aby proponować narzędzia do weryfikacji, pomagając organizacji pozostać elastyczną i zgodną z ich strategią AI.

4. Wzmacnianie edukacji AI

Edukowanie i angaÅžowanie pracownikÃģw wokÃģł AI będzie innym niezbędnym elementem w zapewnieniu ogÃģlnoorganizacyjnego zaangaÅžowania i tłumieniu uÅžycia shadow AI. Nawet z odpowiednimi modelami zarządzania na miejscu, sukces zaleÅžy od tego, jak dobrze pracownicy rozumieją i akceptują je.

W jednym badaniu Pew Research, wśrÃģd pracownikÃģw, ktÃģrzy otrzymali szkolenie w miejscu pracy (51%), tylko jedną czwartą (24%) powiedziano, Åže było to związane z uÅžyciem AI. Organizacje powinny upewnić się, Åže mają programy szkoleniowe AI na miejscu, poniewaÅž mogą one pomÃģc pracownikom zrozumieć moÅžliwości i funkcjonalności dostępne dla nich. Zwiększona podnoszenie kwalifikacji moÅže rÃģwnieÅž pomÃģc im rozwijać się w karierze i czuć się bardziej zadowolonymi ze swojej pozycji.

Programy szkoleniowe AI powinny mieć focus wykraczający poza podstawowe uÅžycie i zgodność, aby pomÃģc zespołom zrozumieć szerszy kontekst AI i jak działa w ekosystemie ich firm. Tematy do pokrycia obejmują, dlaczego odpowiedzialne uÅžycie AI jest waÅžne, jakie polityki istnieją, aby chronić zarÃģwno firmę, jak i jej klientÃģw, oraz jak identyfikować potencjalne ryzyka związane z danymi lub prywatnością. Gdy pracownicy są wyposaÅženi w odpowiednią wiedzę, są uprawnieni do stania się aktywnymi partnerami w innowacjach bezpiecznych.

Kształtowanie przyszłości odpowiedzialnego AI 

Shadow AI nie zniknie wkrÃģtce. Gdy technologie generatywne stają się coraz bardziej wbudowane w codzienne przepływy pracy, wyzwania dla organizacji będą tylko nasilać się. Liderzy stają teraz przed wyborem, czy traktować shadow AI jako niekontrolowaną groÅšbę czy rozpoznać ją jako okazję do maksymalizacji wydajności i produktywności, gdy jest odpowiednio zarządzana.

Rozwijanie polityki AI lub rady nie jest jednorazowym aktem. Podobnie jak AI ewoluuje szybko, tak i strategia organizacji musi ewoluować. AI moÅže pomÃģc w podejmowaniu mądrzejszych decyzji, przyspieszać innowacje i zwiększać produktywność we wszystkich funkcjach. Ale aby utrzymać te zyski, pracownicy muszą zrozumieć, jakie narzędzia są dostępne dla nich i jak je odpowiedzialnie uÅžywać. Ci, ktÃģrzy odnoszą sukces, pozostaną elastyczni, proaktywnie udoskonalając swoje polityki, aby pozostać przed zmianą, a nie ją gonić.

Art Gilliland jest CEO w Delinea i posiada udokumentowany sukces w branÅžy oprogramowania dla przedsiębiorstw, gdzie kierował duÅžymi organizacjami w zakresie rozwoju produktÃģw, infrastruktury przedsiębiorstw, cyberbezpieczeństwa, strategii wejścia na rynek i operacji SaaS. Ostatnio pełnił funkcję SVP/GM w Symantec Enterprise Division of Broadcom, gdzie podlegał CEO i kierował integracją oraz operacjami biznesowymi po przejęciu. Przed Symantec, Art zajmował stanowiska kierownicze w Skyport Systems, HP, Symantec i IMlogic.