Лидеры мнений

Теневый ИИ: пробел в управлении, который организации не могут игнорировать

mm
Добавьте Unite.AI в избранные источники в Google
A female executive looks out a high-rise office window at night where a glowing, interconnected digital network of

На данном этапе развития ИИ руководители бизнеса в целом признают важность управления ИИ. Однако скорость, с которой организации разрабатывают политику и правила, продолжает отставать от того, как быстро сотрудники принимают и интегрируют ИИ в свою повседневную работу.

Организации, которые ждут, пока框架 управления будут чувствовать себя “полными”, прежде чем разрешить использование ИИ, должны столкнуться с суровой реальностью: в отсутствие明确ных правил о том, как, что и где можно использовать ИИ, сотрудники сами определят эти границы. И эти решения могут直接 противоречить организационным стандартам, толерантности к риску или нормативным обязательствам.

Этот пробел в управлении привел к тому, что теневый ИИ стал де-факто операционной моделью во многих организациях.

Распространенная и растущая проблема

Теневый ИИ не ограничивается отдельными сотрудниками, экспериментирующими на окраинах. Он распространяется по всей организации, включая руководство. По мере того, как ИИ становится неотъемлемой частью повседневной работы, даже руководители принимают решения, обходя формальные процессы утверждения, чтобы воспользоваться его преимуществами. Фактически, недавнее исследование показало, что 68% руководителей служб безопасности, включая руководителей служб информационной безопасности, признают, что они включают некоторую степень неавторизованного ИИ в свои рабочие процессы.

В то же время 79% руководителей ИТ-отделов отчитываются, что их организации уже испытали негативные последствия от обмена корпоративными данными с инструментами ИИ. И аналитики прогнозируют, что эта проблема будет усиливаться. Gartner прогнозирует, что к 2030 году более 40% организаций испытают инциденты безопасности или несоответствия из-за использования неавторизованных инструментов ИИ.

Растущая поверхность риска

Теневый ИИ представляет широкий спектр рисков, включая:

  • Потерю контроля над данными и потенциальную утечку данных
  • Расширенные уязвимости безопасности и поверхность атаки
  • Несоответствие требованиям и нормативным обязательствам
  • Отсутствие прозрачности в использовании ИИ
  • Потерю интеллектуальной собственности
  • Ущерб репутации
  • Неправильные или предвзятые выводы

Одним из основных факторов, способствующих этим рискам, является фундаментальное непонимание того, как системы ИИ обрабатывают данные.

Многие сотрудники полагают, что использование “бесплатных” инструментов, особенно тех, которые не требуют ввода учетных данных, обеспечивает анонимность или защиту. На самом деле, эти инструменты часто полагаются на ввод данных пользователями для обучения и улучшения своих моделей, и в некоторых случаях делятся данными с третьими лицами. Эти данные могут включать высоко чувствительную информацию, такую как личные данные, медицинские или юридические данные, финансовые отчеты, интеллектуальную собственность и другую конфиденциальную бизнес-информацию.

Еще более тревожно, что осведомленность не всегда меняет поведение. Исследования показывают, что 38% сотрудников намеренно делятся конфиденциальной информацией с инструментами ИИ без одобрения организации.

Почему теневый ИИ сохраняется

Чтобы эффективно решить проблему теневого ИИ, организации должны сначала понять его коренную причину.

В большинстве случаев сотрудники не действуют с злонамеренными намерениями. Они реагируют рационально на свою среду. Они находятся под давлением, чтобы работать быстрее, делать больше с меньшими ресурсами и достигать лучших результатов. ИИ позволяет все это.

Теневый ИИ возникает, когда организационные системы не могут идти в ногу с этими ожиданиями. Общие факторы, способствующие этому, включают:

  • Строгое запрещение инструментов ИИ на рабочем месте
  • Одобренные инструменты, которые менее способны или менее удобны в использовании
  • Давление, чтобы выполнить агрессивные сроки
  • Медленные или сложные процессы закупок
  • Неясные, несоответствующие или отсутствующие политики
  • Ограниченное обучение или руководство
  • Переоценка личного суждения или недооценка риска

В своей основе теневый ИИ является компромиссом. Когда воспринимаемые выгоды от производительности перевешивают воспринимаемые риски, сотрудники будут выбирать скорость и эффективность каждый раз.

Управление ИИ без подавления инноваций

Сотрудники уже используют ИИ. Игнорирование этого факта или задержка действий только расширяет разрыв между политикой и практикой.

Организации должны изменить свой подход с контроля на облегчение.

Это начинается с установления четких, практических и прозрачных руководств, даже если они не полностью развиты. Ранние ограничения обеспечивают направление, уменьшают неопределенность и создают общее понимание допустимого использования.

Но политика сама по себе недостаточна. Организациям также необходима прозрачность. Это требует построения доверительных механизмов, которые позволяют сотрудникам безопасно раскрывать, какие инструменты они используют и почему. Подходы, такие как “амнистия теневого ИИ” или анонимное отчетность, могут предоставить важные сведения без немедленного наказания за поведение.

В то же время организации должны поддерживать подотчетность. В случаях, когда разглашение данных значимо или халатно, могут быть необходимы последствия. Цель не состоит в том, чтобы полностью исключить риск, а в том, чтобы управлять им разумно.

От тени к стратегии

Теневый ИИ является сигналом того, что инновации развиваются быстрее, чем организационные структуры, предназначенные для их сдерживания.

Организациям не стоит ждать. Установление управления сейчас, даже если оно несовершенно, имеет решающее значение для снижения риска и восстановления прозрачности. Но управление само по себе недостаточно. Четкие ограничения должны быть сочетаны с облегчением, образованием и доступными альтернативами, которые позволяют сотрудникам использовать ИИ безопасно и эффективно.

Цель не состоит в том, чтобы ограничить принятие ИИ, а в том, чтобы сформировать его. Когда организации находят этот баланс, теневый ИИ переходит от скрытой ответственности к управляемой, стратегической возможности. И, делая это, они могут закрыть разрыв между тем, как ИИ используется, и тем, как он должен использоваться, прежде чем этот разрыв превратится в нарушение.

Лина Дабит привносит более тридцати лет опыта оперативного и стратегического лидерства в свою роль в Optiv Canada. Дабит использует свой разнообразный опыт в области безопасности, чтобы возглавлять организации к проактивному подходу к угрозам интеллекта, управлению рисками третьих сторон и функциональной безопасности. Дабит возглавляла команды в нескольких областях, включая защитные операции, планирование чрезвычайных ситуаций, интеллект угроз и международные тактические операции.
До своего ухода на пенсию из Королевской канадской конной полиции Дабит была командиром Торонто киберпреступной следственной группы, где она разработала, реализовала и направляла стратегические инициативы по оптимизации операций и созданию эффективных, масштабируемых рабочих процессов, возглавляя свою команду в нескольких высокопрофильных киберпреступных расследованиях.