Lideri de opinie

Cum să abordați viitoarele cerințe de conformitate regulamentară pentru securitatea GenAI

mm mm
Adaugă Unite.AI la sursele tale preferate pe Google

Când credeai că gestionarea riscurilor de securitate a datelor din jurul GenAI și obținerea controlului asupra creșterii umbrelor GenAI erau suficiente, apare o nouă complicație.

Cerințele regulatorii și juridice pentru securizarea GenAI sunt în creștere, iar organizațiile vor trebui curând să demonstreze cum gestionează riscurile asociate cu aceasta. Actul Uniunii Europene privind Inteligența Artificială (EU AI Act) este cel mai clar indiciu timpuriu. Acesta etichetează în mod explicit anumite aplicații AI ca fiind „cu risc ridicat” și impune cerințe stricte pentru transparență, răspundere și supraveghere umană. Sancțiunile pentru nerespectarea regulamentelor sunt menite să fie punitive, calculate ca procente din veniturile globale, și nu ca amenzi fixe. Pentru companiile multinaționale, acest lucru transformă guvernanța AI dintr-o practică recomandată într-o obligație legală, cu repercusiuni grave pentru nerespectare.

În Statele Unite, Comisia Federală pentru Comerț (FTC) a făcut clar că utilizarea AI va fi examinată în baza mandatului său de a preveni „practicile neloiale sau înșelătoare”. Acest lucru înseamnă că companiile nu se pot ascunde în spatele complexității tehnice. Dacă clienții sau angajații sunt induși în eroare cu privire la modul în care sunt gestionate datele lor, sau dacă AI prezintă riscuri nedivulgate, executivii pot fi trași la răspundere.

Acțiunile de aplicare a legii din primă fază au demonstrat deja că regulatorii sunt dispuși să facă exemple din companiile care acționează prea rapid fără controale adecvate. De exemplu, FTC a întreprins acțiuni împotriva DoNotPay, o companie care a promovat un instrument AI ca fiind un „avocat robot” capabil să genereze documente legale valabile și să ofere îndrumări legale experte, constatând că afirmațiile companiei despre capacitățile AI sale erau false sau înșelătoare și încălcau Secțiunea 5 a Legii FTC. Într-un alt caz, FTC a obligat Everalbum, Inc. să distrugă modelele și algoritmii AI construiți folosind fotografii ale consumatorilor colectate fără consimțământ adecvat – o sancțiune directă pentru utilizarea datelor în moduri care se abat de la consimțământul utilizatorilor și așteptările legale.

La nivel de stat, California și New York conduc o undă de legi privind AI și confidențialitate care se bazează pe cadrele existente, cum ar fi Legea privind Confidențialitatea Consumatorilor din California (CCPA). Aceste legi se aliniază cu cerințele mai ample de confidențialitate, cerând companiilor să trateze guvernanța AI și confidențialitatea datelor ca un program integrat.

Coliziunea este deja evidentă. Astăzi, un consumator poate solicita, în baza GDPR sau CCPA, ca informațiile sale personale să fie șterse din sistemele unei companii. Cu toate acestea, nu există un proces echivalent pentru a solicita ștergerea datelor odată ce acestea au fost încorporate într-un model GenAI. Lipsa unei opțiuni „ștergeți-mi datele din modelul dvs.” va deveni curând un punct de conflict între regulatori și companii.

De ce conformitatea pare mai dificilă de data aceasta

La prima vedere, reglementarea AI nu pare mult diferită de provocările de conformitate anterioare. Cu toate acestea, guvernanța GenAI introduce o nouă complicație – imprevizibilitatea. Granița dintre inofensiv și dăunător nu este întotdeauna clară. Un singur prompt poate dezvălui informații proprietare, iar o singură ieșire poate transporta conținut confidențial în locuri unde nu ar trebui să se afle. Controalele tradiționale, cum ar fi DLP și auditurile permisiunilor, nu au fost concepute pentru acest nivel de viteză sau complexitate.

Pentru conformitatea cu GDPR, accentul a fost pus pe confidențialitate. Sarcinile erau straightforward – identificați datele personale, implementați controale și documentați conformitatea. GenAI, însă, complică lucrurile pentru că este mai mult despre modul în care datele sunt transformate, remixate și dezvăluite în moduri neașteptate. Organizațiile se confruntă cu riscuri precum Copilot, care expune fișiere sensibile stocate în SharePoint, angajații care lipește cod proprietar în ChatGPT pentru a depana scripturi, și ieșirile generate de AI care conțin suficient context pentru a scurge informații confidențiale.

Uneltele tradiționale nu au fost concepute pentru a gestiona riscurile de securitate și problemele de conformitate ale GenAI. Regulile DLP ignoră nuanțele. Auditurile permisiunilor luptă pentru a ține pasul cu colaborarea. Iar AI-ul din umbră înseamnă că activitatea are loc în afara instrumentelor aprobate.

Ce pot liderii de securitate acum

Provocarea regulatorie care se apropie pare copleșitoare, dar nu trebuie să fie înfricoșătoare. Primul pas este să redefinim problema. GenAI nu este o categorie nouă și riscantă; este un accelerator. Acesta amplifică problemele existente – cum ar fi permisiunile de date excesive, clasificarea slabă și vizibilitatea limitată – făcându-le mai periculoase. Abordarea acestor riscuri poate ajuta la îndeplinirea cerințelor de conformitate pentru GenAI.

CSO-urile ar trebui să prioritizeze construirea unor fundații solide înainte de a urmări politici perfecte, pentru a satisface mai bine cerințele regulatorii viitoare. Acest lucru include obținerea vizibilității asupra utilizării AI, aplicarea clasificării datelor bazate pe context și crearea unor politici adaptive care echilibrează securitatea cu productivitatea.

Organizațiile care vor reuși nu vor fi cele cu cele mai multe cărți de reguli și porunci; vor fi cele cu o înțelegere clară a ceea ce se întâmplă, combinată cu protecții care îndeplinesc cerințele de conformitate. Iată pașii cheie de urmat:

  1. Evaluează vizibilitatea. Identificați unde este utilizat GenAI, inclusiv AI-ul din umbră. Evitați să așteptați un incident pentru a descoperi că departamentul de finanțe a lipit previziuni în ChatGPT.
  2. Clasificați utilizând contextul. Depășiți regex sau numele fișierelor. Clasificarea semantică ajută la identificarea dacă plan_final.docx este inofensiv sau extrem de sensibil.
  3. Întăriți permisiunile. Principiul permisiunii minime nu ar trebui să fie opțional; este esențial pentru menținerea conformității și prevenirea expunerii de către Copilot a minutei sensibile a consiliului de administrație către un intern. Dosarele partajate în exces sunt o sursă comună de risc și de încălcări ale conformității viitoare.
  4. Tratați ieșirile ca intrări. Textul generat de AI poate scurge la fel de ușor ca prompturile. Auditati și monitorizați modul în care este partajat în aval.
  5. Dezvoltați strategii de conformitate adaptabile. Politicile scrise astăzi pot deveni ineficiente în şase luni.

Pentru executivi, mesajul este clar. Presiunea regulatorie avansează mai rapid decât se așteaptă multe, și așteptarea până când standardele se stabilizează nu este un plan fezabil. Cadrele de guvernanță trebuie puse în aplicare acum, nu numai pentru a reduce riscul, ci și pentru a demonstra regulatorilor, clienților și consiliilor de administrație că adoptarea AI este deliberată și responsabilă.

Dr. Shashanka este Șef de știință și Co-fondator pentru Concentric. Înainte de a se alătura Concentric, Dr. Shashanka a ocupat funcția de Director General pentru echipa de știință a datelor și învățare automată a lui Charles Schwab. El a co-fondat și a fost Șef de știință pentru PetaSecure înainte de a fi cumpărat de Niara.

Lane Sullivan ocupă funcția de Președinte Senior și Ofițer Șef de Securitate a Informației și Strategie la Concentric AI, conducând programul global de securitate cibernetică al companiei și influențând strategia de produs pentru a îmbunătăți securitatea datelor întreprinderilor și guvernanța AI. Anterior, Lane a ocupat funcția de Președinte Senior și Ofițer Șef de Securitate a Informației la Magellan Health, axându-se pe conformitate într-un mediu puternic reglementat. Experiența sa include și conducerea unui program de securitate cibernetică de milioane de dolari la Ingram Content Group și asigurarea conducerii infrastructurii la C&S Wholesale Grocers. Rolurile de conducere ale lui Lane se întind până la JT Investments, unde au fost gestionate operațiunile și tehnologia, și Basin Home Health & Hospice Inc., unde au fost realizate avansări semnificative în domeniul IT în sănătate. Fondul de studii al lui Lane include o diplomă de master în Securitatea Sistemelor Informaționale și a Calculatoarelor de la Universitatea Western Governors, completând o diplomă de licență în Managementul Tehnologiei Informației de la aceeași instituție.