Liderzy opinii
Twój AI wie zbyt wiele: poufny AI nie jest już opcjonalny

Modele generatywne przechodzą z laboratoriów badawczych do regularnych procesów biznesowych — i cicha, strukturalna słabość rośnie razem z nimi.
Weźmy ten przykład: Microsoft Copilot dostęp do prawie trzech milionów wrażliwych rekordów na organizację w pierwszej połowie 2025 roku. Takie liczby oznaczają, że istnieje systemowy problem z podejściem do AI. Firmy zbudowały potężne silniki do przetwarzania danych, ale nie wdrożyły wystarczających zabezpieczeń dla danych, których używają.
Duże modele językowe i narzędzia asystujące często obliczają dokumenty, wiadomości i bazy danych bez żadnych zabezpieczeń sprzętowych. Ta luka, która ujawnia “dane w użyciu” podczas inferencji, bezpośrednio zagraża firmom, które priorytetowo traktują prywatność, zgodność i zaufanie klientów.
Właśnie tutaj pojawia się poufne przetwarzanie. Proces ten wykorzystuje sprzętowo wspomagane środowiska wykonywania zaufanego (TEEs), aby zachować bezpieczeństwo kodu i danych podczas ich używania. Te TEE to izolowane obszary pamięci, które są chronione przed systemem operacyjnym hosta i hypervisorem.
To zabezpieczenie zmienia model bezpieczeństwa, pozwalając na przetwarzanie tajemnic bez ich ujawniania reszcie stosu. Microsoft i inni dostawcy chmury oferują teraz prywatną inferencję i maszyny wirtualne (VM), które integrują inferencję w ramach TEE.
Dlaczego prywatność jest ważna dla zasad i zarządzania
Konwencjonalne szyfrowanie zwykle chroni dane, które są albo w spoczynku, albo w transporcie, przy czym dane, które są aktywnie przetwarzane, nie korzystają z takiego samego zabezpieczenia, chociaż to właśnie tam generatywne AI najbardziej wchodzi w interakcję z prywatnymi danymi.
Wcześniej w tym roku badanie przeprowadzone przez naukowców z Uniwersytetu Cornell na temat Trusted Compute Units ujawniło, jak izolacja i atestacja wspierane przez sprzęt mogą pomóc w zmniejszeniu potrzeby zaufania między stronami. Ponadto w zeszłym roku analitycy szacowali, że wartość infrastruktury komputera prywatnego wynosi ponad 13 miliardów dolarów, z prognozami wskazującymi na jeszcze szybszy wzrost do 350,04 miliarda dolarów do 2032 roku.
Prościej mówiąc, coraz więcej ludzi używa tej technologii, co powoduje, że organy regulacyjne i zespoły compliance są bardziej zainteresowane systemami AI niż kiedykolwiek wcześniej. W związku z tym ramy, które gwarantują, że wrażliwe dane nigdy nie opuszczają chronionego wykonania podczas zapytań modelu, ułatwią śledzenie śladów audytowych, zmniejszając ryzyko problemów prawnych.
Jednak jeśli ochrona w czasie wykonywania nie stanie się normą, ta różnica może sprawić, że regulatorom zajmie to dłużej, aby zaakceptować AI w dziedzinach, które są ściśle uregulowane.
Realne sytuacje, w których prywatność jest konieczna
Istnieją różne scenariusze przedsiębiorstw, które pokazują, dlaczego poufny AI nie jest luksusem, ale czymś, co każda organizacja musi posiadać.
Na przykład w finansach może to dotyczyć instytucji, które muszą uruchamiać modele wykrywania oszustw i ryzyka przeciwko historii transakcji klientów bez udostępniania surowych rekordów zewnętrznym operatorom modelu.
W ochronie zdrowia mogą wystąpić sytuacje, w których modele diagnostyczne muszą działać na chronionych danych klinicznych, zachowując prywatność pacjentów i spełniając surowe wymogi regulacyjne. Ponadto rządy i agencje obronne mogą wymagać atestowanego wykonania, aby uruchamiać wrażliwe obciążenia na chmurach stron trzecich.
Istnieją również potoki badawcze, które łączą zestawy danych z kilku źródeł, w szczególności federacyjne badania zdrowia, które mogą być prowadzone tylko wtedy, gdy każdy uczestnik jest przekonany, że ich dane wejściowe pozostaną nieodczytane podczas obliczeń.
Istnieje również akademicka i przemysłowa dokumentacja podejść ML z zachowaniem prywatności dla przepływów pracy medycznych, które dobrze współgrają z poufnym wykonaniem.
Jak wykonanie poufne chroni dane w użyciu
Wykonanie poufne opiera się na dwóch połączonych systemach: izolacji sprzętowej i atestacji. Izolacja sprzętowa uniemożliwia odczyt pamięci enklawy przez oprogramowanie spoza bezpiecznej enklawy.
Atestacja jest weryfikowalnym sposobem sprawdzenia kodu uruchamianego wewnątrz enklawy i samej enklawy. Te funkcje pozwalają właścicielowi modelu udowodnić, że model będzie działał z danymi wejściowymi w zweryfikowanym, zapieczętowanym środowisku, i że dane wyjściowe będą dostępne dopiero po wykonaniu reguł enklawy.
Wynikiem jest umowa między właścicielami danych, operatorami modelu i dostawcami chmury, która zmniejsza prawdopodobieństwo potrzeby prawniczych rozwiązań lub policyjnych akrobacji.
Realistyczne ograniczenia i przeszkody
Oczywiście, przyjęcie poufnego AI wiąże się z własnymi wyzwaniami. Atestacja i sprzęt, który może działać w enklawach, utrudniają wdrożenie, biorąc pod uwagę, że istnieje luka w ekosystemie między tradycyjnymi narzędziami do obsługi modeli a środowiskami uruchomieniowymi enklaw. Niektóre środowiska enklaw nakładają duże obciążenia, kosztując do dziesięciu razy więcej do uruchomienia, i mogą wystąpić kompromisy w wydajności w zależności od ilości pracy.
Ponadto koszty są teraz wyższe niż w przypadku zwykłej inferencji w chmurze, co może utrudnić małym firmom zrozumienie liczb. Istnieje również kwestia zmiany standardów interoperacyjności, co może pozostawić niektórych wczesnych adoptujących w sytuacji, w której będą zablokowani u swoich dostawców.
Jednak te problemy są tylko przejściowymi problemami inżynieryjnymi, które można rozwiązać. Dostawcy chmury i producenci chipów wciąż wprowadzają nowe produkty, a projekty oprogramowania tworzą oprogramowanie pośrednie, które łączy bieżące stosy ML i TEE.
Jeśli cokolwiek, firmy, które uważają, że standardowe szyfrowanie i kontrola dostępu są wystarczające, są bardziej narażone, ponieważ będą narażone, gdy modele przetwarzają wiele wrażliwych rekordów.
Wezwanie do zmian w praktyce przedsiębiorstw
Zespoły zarządzania ryzykiem muszą zmienić zasady dotyczące kupowania i używania AI. Klasyfikacja danych i zarządzanie są nadal ważne, ale muszą być wspierane przez techniczne gwarancje, gdy są używane.
Umowy z dostawcami modeli stron trzecich powinny wymagać od nich udowodnienia atestacji. Zespoły zakupowe powinny żądać wydajności bazowych i zbadanych opcji dla poufnego wykonania. Ćwiczenia czerwonego zespołu powinny obejmować testowanie enklaw jako część swojej pracy. Te kroki przenoszą odpowiedzialność z zobowiązań ad hoc na kontrole, które mogą być sprawdzane.
Ponadto grupy polityki publicznej i branżowe muszą ustalać oczekiwania. Audytorzy, urzędnicy ds. zgodności i regulatorzy powinni żądać weryfikowalnych zabezpieczeń w czasie wykonywania dla kategorii obciążeń, które przetwarzają regulowane dane.
Te reguły zmniejszą liczbę naruszeń, które wystąpią później, i dadzą sektorowi swobodę innowacji bez obaw o problemy prawne. To pozwoli sektorom finansowym, opieki zdrowotnej i publicznym korzystać z nowych modeli bez żadnych barier regulacyjnych.
Poufność jako standard
Generatywne AI stało się użytecznym narzędziem dla firm, które zajmują się bardzo prywatnymi informacjami. To oznacza, że poufne wykonanie nie jest już tylko niszą; musi być standardową praktyką dla każdego systemu AI, który obsługuje regulowane, własne lub osobiste dane.
Istnieją już narzędzia dostępne, takie jak TEE, usługi atestacji i oferty prywatnych maszyn wirtualnych, a ekonomika staje się coraz lepsza. Alternatywą jest pozostawienie wrażliwych aktywów otwartych na przecieki w czasie inferencji, co może mieć skutki prawne, finansowe i reputacyjne, których firmy już nie mogą sobie pozwolić. Na przykład, według raportu IBM z 2025 roku o kosztach naruszeń danych, średni globalny koszt naruszenia osiągnął prawie 5 milionów dolarów, przy czym regulacje takie jak RODO nakładają kary wysokości do 20 milionów euro za poważne naruszenia.
Firmy, które stawiają prywatność na pierwszym miejscu w zarządzaniu AI, będą miały przewagę: mogą prowadzić bardziej szczegółowe, zgodne testy i korzystać z modeli w obszarach, w których innowacje zewnętrzne były wcześniej niedostępne. Krótko mówiąc, ochrona danych podczas wykonywania modeli nie jest barierą dla przyjęcia; jest podstawą odpowiedzialnego, skalowalnego AI w biznesie i administracji.












