Lideri de opinie

Cel mai mare risc al inteligenței artificiale nu este modelul, ci adoptarea necontrolată

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Utilizarea și adoptarea inteligenței artificiale pot fi ca Vestul Sălbatic, dacă sunt lăsate necontrolate într-o organizație.

Problema a devenit o preocupare tot mai mare, pe măsură ce adoptarea continuă să se accelereze mai repede decât majoritatea ciclurilor de guvernanță. Provocarea pentru echipele IT și de conformitate este că noile instrumente pot fi implementate în câteva zile, în timp ce politicile și controalele de obicei necesită luni pentru a fi dezvoltate și comunicate. Multe întreprinderi cred că au gestionat riscul inteligenței artificiale prin aprobarea unei liste scurte de instrumente sancționate, dar există mult mai mult de atât pentru a se asigura că inteligența artificială poate fi utilizată, monitorizată și măsurată cu protecții de confidențialitate și securitate. Exemplele acestui scenariu de IT umbrit includ unități de afaceri care adoptă platforme suplimentare fără revizuire, dezvoltatori care rulează modele locale și angajați care copiază date sensibile în sisteme deschise sau sisteme cu drepturi de date neclare. Rezultatul nu este teoretic; este scurgere de date, expunere de proprietate intelectuală și, în cele mai grave cazuri, transfer accidental de drepturi prin termeni de furnizor.

Una dintre cele mai eficiente modalități de a preveni guvernanța inteligenței artificiale de a deveni fragmentată este de a stabili un grup de lucru formal de supraveghere a inteligenței artificiale sau un comitet. Acesta este un grup transfuncțional, alcătuit în mod normal din reprezentanți ai departamentelor IT, Securitate, Conformitate, Juridic, Confidențialitate, Managementul riscurilor și unități de afaceri cheie, care creează o proprietate clară pentru guvernanța inteligenței artificiale și servește ca organismul central de decizie al organizației pentru adoptarea și supravegherea inteligenței artificiale.

Cel mai mare risc este invizibilitatea. O politică de inteligență artificială sau o listă de instrumente aprobate nu arată unde este utilizată în realitate inteligența artificială, ce date sunt partajate sau sub ce termeni sunt partajate. Adoptarea va fi întotdeauna mai rapidă decât supravegherea, astfel încât obiectivul este guvernanța care se extinde: faceți utilizarea vizibilă, legați utilizarea acceptabilă de clasificarea datelor și puneți în aplicare garduri care nu încetinesc echipele. Dacă se face bine, guvernanța devine un facilitator, creând setări mai sigure, astfel încât echipele să poată avansa rapid fără a negocia riscul de la zero la fiecare nouă apariție a unui instrument.

Un grup de lucru de supraveghere a inteligenței artificiale ajută la închiderea acestei lacune de vizibilitate, acționând ca “poartă” a guvernanței organizației. În loc de a permite instrumentelor și cazurilor de utilizare a inteligenței artificiale să prolifereze fără revizuire, comitetul stabilește procese de primire, revizuire și aprobare pentru noi tehnologii de inteligență artificială, evaluează riscul și determină controale adecvate în funcție de nevoile de afaceri și sensibilitatea datelor.

Cum listează instrumentele aprobate eşuează în practică

Listele de instrumente aprobate se strică atunci când fricțiunea împinge oamenii spre instrumente alternative, deoarece riscul real se află în datele utilizate și în fluxul de lucru. Dacă calea sancționată necesită bilete, VPN-uri, performanță mai lentă sau funcții limitate, echipele vor găsi o cale ocolită. Între timp, serviciile de inteligență artificială pot fi adoptate cu o adresă de e-mail și un clic, adesea fără achiziție, revizuire de securitate sau vizibilitate clară pentru IT. Cel mai important, copierea codului sursă, a datelor clienților sau a limbajului contractului în orice sistem nevăzut poate crea expunere și vulnerabilitate de securitate, indiferent dacă instrumentul este popular sau gata pentru întreprindere.

Dacă guvernanța începe și se termină cu o listă, ați creat un artefact de conformitate care arată bine pe hârtie, dar eşuează sub presiunea operațională. Abordarea mai sigură și mai scalabilă este de a presupune că instrumentele se vor răspândi și de a proiecta programe de formare și controale de proces în jurul riscurilor de date, identitate și flux de lucru.

Legătura utilizării acceptabile a inteligenței artificiale de clasificarea datelor, nu de preferința instrumentului

Cea mai rapidă modalitate de a face politica de inteligență artificială aplicabilă este de a o ancora în clasificarea datelor. În loc de a încerca să guvernați fiecare instrument, oferiți opțiuni sigure și viabile și guvernați ce poate fi introdus în orice instrument, în special în sistemele externe sau de consum.

  • Date publice: intrări cu risc scăzut permise în instrumente externe aprobate, cum ar fi copii de marketing, documente publice și exemple sanitize.
  • Date interne: permise numai în sistemele aprobate de întreprindere, cu protecții contractuale și înregistrări adecvate.
  • Date confidențiale, reglementate sau sensibile: interzise din instrumentele externe, în mod implicit, permise numai în cazuri excepționale, cu controale compensatorii și aprobare documentată.

Acest lucru schimbă conversația de la “Este acest instrument pe listă?” la “Ce date introduceți în el și ce sunt implicațiile drepturilor, reținerii și instruirii?” Chiar și un model simplificat este suficient pentru a impulsiona un comportament consecvent, dacă este însoțit de exemple clare și întărit zilnic.

Facerea inteligenței artificiale umbrite vizibile cu mecanisme de audit care funcționează

Nu puteți guverna ceea ce nu puteți vedea. Vizibilitatea necesită câteva semnale consistente: controale CASB (Cloud Access Security Broker) sau SSE (Security Service Edge) pentru punctele finale comune ale inteligenței artificiale, prevenirea pierderii de date (DLP) ajustată la modelele de lipire și încărcare a inteligenței artificiale și controale bazate pe identitate care necesită autentificare unică (SSO) acolo unde este fezabil și semnalizează identitățile corporative care utilizează servicii neautorizate. În medii de dezvoltare, adăugați telemetrie de punct final, deoarece utilizarea locală a modelului poate ocoli controalele web. Suplimentați controalele cu evaluări ușoare trimestriale privind care instrumente sunt utilizate, pentru ce fluxuri de lucru și ce tipuri de date le ating.

Obiectivul nu este acoperirea perfectă sau pedepsirea experimentării. Este de a suprafața fluxurile de lucru cu risc devreme, de a le prioritiza și de a crea alternative mai sigure, înainte de a deveni operațiuni normale.

Grupul de lucru de supraveghere a inteligenței artificiale ar trebui să servească și ca resursă de educare și conștientizare pentru organizație. Guvernanța este cea mai eficientă atunci când angajații înțeleg nu numai regulile, ci și raționamentul din spatele lor. Comitetul poate oferi îndrumări continue, publica cazuri de utilizare aprobate, furniza instruire de conștientizare, răspunde la întrebări din unitățile de afaceri și comunica așteptări în evoluție, pe măsură ce tehnologiile de inteligență artificială se maturizează.

Garduri care permit viteză fără a ceda magazinul

Guvernanța eşuează atunci când singurul răspuns este “nu”. Guvernanța matură creează căi rapide și setări sigure: instruire bazată pe scenarii cu exemple reale, căi de escaladare clare cu acorduri de nivel de serviciu (SLA) și o bibliotecă scurtă de cazuri de utilizare aprobate cu exemple de “face” și “nu face”. Aceste elemente reduc ambiguitatea pentru angajați și reduc luarea deciziilor ad hoc pentru echipele de guvernanță.

Pe partea de achiziții și juridică, stabiliți declanșatoare de revizuire și o listă de verificare care acoperă reținerea datelor, drepturile de formare a modelului, proprietatea intelectuală, confidențialitatea, notificarea încălcării și sub-procesatorii. În final, definiți un standard minim de dovezi, astfel încât, în caz de audit sau incident, puteți produce politica, finalizarea instruirii, rațiunea aprobării instrumentului, acoperirea înregistrărilor și acțiunile de aplicare. Acesta este modul în care evitați capcana de a avea o politică care există, dar nu poate fi demonstrată atunci când are importanță.

O abordare defensivă începe cu baze repetitive

Inteligența artificială va continua să se schimbe, astfel încât modelul de guvernanță ar trebui să supraviețuiască oricărui instrument sau furnizor. Începeți cu fundamentale pe care le puteți executa în mod constant: clasificați datele, definiți ce date pot merge unde, instrumentați vizibilitatea și oferiți echipei garduri și căi de escaladare realizabile.

La fel de important, atribuiți proprietatea pentru monitorizarea continuă a peisajului de inteligență artificială. Reglementări noi, capacități de model, oferte de furnizori și vectori de amenințare emergenți apar rapid. Un grup de lucru de supraveghere a inteligenței artificiale ar trebui să funcționeze ca organismul de monitorizare și consultanță al organizației, evaluând în mod regulat dezvoltările tehnologice, evaluând schimbările reglementare, revizuind riscurile emergente și recomandând actualizări ale politicilor și controalelor. Această supraveghere continuă ajută la asigurarea faptului că guvernanța rămâne relevantă, în loc de a deveni un exercițiu static anual.

Revizuiți și îmbunătățiți programul trimestrial, astfel încât gardurile să țină pasul cu noi instrumente, fluxuri de lucru și așteptări reglementare. Tratarea guvernanței inteligenței artificiale ca o disciplină operațională cu proprietari definiți și controale măsurabile protejează datele sensibile și proprietatea intelectuală, în timp ce oferă echipelor căi clare și rapide pentru a utiliza inteligența artificială în mod responsabil.

Securitatea și conformitatea primesc vizibilitate și dovezi defensabile, iar afacerea primește încrederea de a scala inteligența artificială fără a transforma fiecare nouă utilizare într-un exercițiu de stingere a incendiilor.

Mitchell D. Perry este VP de Conformitate și Securitate la Access, cea mai mare companie privată de gestionare a înregistrărilor și informațiilor din lume. Un lider experimentat cu peste 25 de ani de experiență, Mitchell conduce strategiile de conformitate, risc și confidențialitate ale companiei și este realizat în mai multe domenii conexe, inclusiv conformitatea regulamentară, analiza riscurilor, managementul securității, dezvoltarea programelor și sistemelor, dezvoltarea politicilor, Six Sigma și managementul situațiilor de urgență. Mitchell deține o diplomă de master în științe (MS) în administrația justiției, cu o specializare în dezvoltarea organizațională, de la Universitatea de Stat San Jose din CA. El deține, de asemenea, certificări în diverse discipline, inclusiv Mediator pentru rezolvarea disputelor și Consiliul American pentru Securitatea Patriei (Certificat CHS-II).