Lideri de opinie
Cum să abordați viitoarele cerințe de conformitate regulamentară pentru securitatea GenAI

Când credeai că gestionarea riscurilor de securitate a datelor din jurul GenAI și obținerea controlului asupra creșterii umbrelor GenAI erau suficiente, apare o nouă complicație.
Cerințele regulatorii și juridice pentru securizarea GenAI sunt în creștere, iar organizațiile vor trebui curând să demonstreze cum gestionează riscurile asociate cu aceasta. Actul Uniunii Europene privind Inteligența Artificială (EU AI Act) este cel mai clar indiciu timpuriu. Acesta etichetează în mod explicit anumite aplicații AI ca fiind „cu risc ridicat” și impune cerințe stricte pentru transparență, răspundere și supraveghere umană. Sancțiunile pentru nerespectarea regulamentelor sunt menite să fie punitive, calculate ca procente din veniturile globale, și nu ca amenzi fixe. Pentru companiile multinaționale, acest lucru transformă guvernanța AI dintr-o practică recomandată într-o obligație legală, cu repercusiuni grave pentru nerespectare.
În Statele Unite, Comisia Federală pentru Comerț (FTC) a făcut clar că utilizarea AI va fi examinată în baza mandatului său de a preveni „practicile neloiale sau înșelătoare”. Acest lucru înseamnă că companiile nu se pot ascunde în spatele complexității tehnice. Dacă clienții sau angajații sunt induși în eroare cu privire la modul în care sunt gestionate datele lor, sau dacă AI prezintă riscuri nedivulgate, executivii pot fi trași la răspundere.
Acțiunile de aplicare a legii din primă fază au demonstrat deja că regulatorii sunt dispuși să facă exemple din companiile care acționează prea rapid fără controale adecvate. De exemplu, FTC a întreprins acțiuni împotriva DoNotPay, o companie care a promovat un instrument AI ca fiind un „avocat robot” capabil să genereze documente legale valabile și să ofere îndrumări legale experte, constatând că afirmațiile companiei despre capacitățile AI sale erau false sau înșelătoare și încălcau Secțiunea 5 a Legii FTC. Într-un alt caz, FTC a obligat Everalbum, Inc. să distrugă modelele și algoritmii AI construiți folosind fotografii ale consumatorilor colectate fără consimțământ adecvat – o sancțiune directă pentru utilizarea datelor în moduri care se abat de la consimțământul utilizatorilor și așteptările legale.
La nivel de stat, California și New York conduc o undă de legi privind AI și confidențialitate care se bazează pe cadrele existente, cum ar fi Legea privind Confidențialitatea Consumatorilor din California (CCPA). Aceste legi se aliniază cu cerințele mai ample de confidențialitate, cerând companiilor să trateze guvernanța AI și confidențialitatea datelor ca un program integrat.
Coliziunea este deja evidentă. Astăzi, un consumator poate solicita, în baza GDPR sau CCPA, ca informațiile sale personale să fie șterse din sistemele unei companii. Cu toate acestea, nu există un proces echivalent pentru a solicita ștergerea datelor odată ce acestea au fost încorporate într-un model GenAI. Lipsa unei opțiuni „ștergeți-mi datele din modelul dvs.” va deveni curând un punct de conflict între regulatori și companii.
De ce conformitatea pare mai dificilă de data aceasta
La prima vedere, reglementarea AI nu pare mult diferită de provocările de conformitate anterioare. Cu toate acestea, guvernanța GenAI introduce o nouă complicație – imprevizibilitatea. Granița dintre inofensiv și dăunător nu este întotdeauna clară. Un singur prompt poate dezvălui informații proprietare, iar o singură ieșire poate transporta conținut confidențial în locuri unde nu ar trebui să se afle. Controalele tradiționale, cum ar fi DLP și auditurile permisiunilor, nu au fost concepute pentru acest nivel de viteză sau complexitate.
Pentru conformitatea cu GDPR, accentul a fost pus pe confidențialitate. Sarcinile erau straightforward – identificați datele personale, implementați controale și documentați conformitatea. GenAI, însă, complică lucrurile pentru că este mai mult despre modul în care datele sunt transformate, remixate și dezvăluite în moduri neașteptate. Organizațiile se confruntă cu riscuri precum Copilot, care expune fișiere sensibile stocate în SharePoint, angajații care lipește cod proprietar în ChatGPT pentru a depana scripturi, și ieșirile generate de AI care conțin suficient context pentru a scurge informații confidențiale.
Uneltele tradiționale nu au fost concepute pentru a gestiona riscurile de securitate și problemele de conformitate ale GenAI. Regulile DLP ignoră nuanțele. Auditurile permisiunilor luptă pentru a ține pasul cu colaborarea. Iar AI-ul din umbră înseamnă că activitatea are loc în afara instrumentelor aprobate.
Ce pot liderii de securitate acum
Provocarea regulatorie care se apropie pare copleșitoare, dar nu trebuie să fie înfricoșătoare. Primul pas este să redefinim problema. GenAI nu este o categorie nouă și riscantă; este un accelerator. Acesta amplifică problemele existente – cum ar fi permisiunile de date excesive, clasificarea slabă și vizibilitatea limitată – făcându-le mai periculoase. Abordarea acestor riscuri poate ajuta la îndeplinirea cerințelor de conformitate pentru GenAI.
CSO-urile ar trebui să prioritizeze construirea unor fundații solide înainte de a urmări politici perfecte, pentru a satisface mai bine cerințele regulatorii viitoare. Acest lucru include obținerea vizibilității asupra utilizării AI, aplicarea clasificării datelor bazate pe context și crearea unor politici adaptive care echilibrează securitatea cu productivitatea.
Organizațiile care vor reuși nu vor fi cele cu cele mai multe cărți de reguli și porunci; vor fi cele cu o înțelegere clară a ceea ce se întâmplă, combinată cu protecții care îndeplinesc cerințele de conformitate. Iată pașii cheie de urmat:
- Evaluează vizibilitatea. Identificați unde este utilizat GenAI, inclusiv AI-ul din umbră. Evitați să așteptați un incident pentru a descoperi că departamentul de finanțe a lipit previziuni în ChatGPT.
- Clasificați utilizând contextul. Depășiți regex sau numele fișierelor. Clasificarea semantică ajută la identificarea dacă plan_final.docx este inofensiv sau extrem de sensibil.
- Întăriți permisiunile. Principiul permisiunii minime nu ar trebui să fie opțional; este esențial pentru menținerea conformității și prevenirea expunerii de către Copilot a minutei sensibile a consiliului de administrație către un intern. Dosarele partajate în exces sunt o sursă comună de risc și de încălcări ale conformității viitoare.
- Tratați ieșirile ca intrări. Textul generat de AI poate scurge la fel de ușor ca prompturile. Auditati și monitorizați modul în care este partajat în aval.
- Dezvoltați strategii de conformitate adaptabile. Politicile scrise astăzi pot deveni ineficiente în şase luni.
Pentru executivi, mesajul este clar. Presiunea regulatorie avansează mai rapid decât se așteaptă multe, și așteptarea până când standardele se stabilizează nu este un plan fezabil. Cadrele de guvernanță trebuie puse în aplicare acum, nu numai pentru a reduce riscul, ci și pentru a demonstra regulatorilor, clienților și consiliilor de administrație că adoptarea AI este deliberată și responsabilă.













