Лидеры мнений

Когда неправильное использование ИИ вызывает корпоративный кризис

mm
Добавьте Unite.AI в избранные источники в Google

Большинство компаний не имеют политики, чтобы предотвратить репутационные катастрофы, вызванные инструментами искусственного интеллекта

Недавние опросы показывают, что только около 30 процентов компаний имеют установленные политики ИИ. Тем временем 77 процентов сотрудников делятся секретами компании в ChatGPT, согласно отчету LayerX о безопасности данных ИИ и SaaS в 2025 году. Это сочетание создает идеальные условия для репутационных кризисов.

Большинство существующих политик ИИ склонны фокусироваться на технических и юридических рисках. Они решают протоколы безопасности данных, оценку поставщиков и нормативные требования. Что эти политики часто упускают из виду, так это публичный кризис, который может развернуться в течение нескольких часов из-за неправильного использования ИИ. В Red Banyan мы консультируем все большее число организаций по кризисам, связанным с ИИ, и начинаем видеть общую закономерность. Техническая уязвимость обычно быстро устраняется, но ущерб репутации, отношениям с клиентами и доверию заинтересованных сторон может сохраняться в течение месяцев или даже лет.

Проблема тени ИИ

Самая большая угроза исходит от того, что специалисты по безопасности называют “теневым ИИ“. Это происходит, когда сотрудники используют неутвержденные личные учетные записи ИИ для рабочих задач, обходя корпоративные меры безопасности. Большую часть времени они делают это, не осознавая полностью рисков.

Согласно исследованиям Cyberhaven, 11 процентов данных, которые сотрудники вводят в ChatGPT, являются конфиденциальными. Эта цифра должна насторожить каждого директора по информационным технологиям и руководителя по связям с общественностью. Мы говорим о исходном коде, контрактах с клиентами, не выпущенных дорожных картах продукта, финансовых прогнозах и записях сотрудников, которые текут в системы, которые организации не контролируют.

Как происходит утечка данных

Инженеры-программисты могут использовать инструменты ИИ, такие как Claude или ChatGPT, для отладки или оптимизации фрагментов кода. В 2023 году инженеры-программисты Samsung сделали именно это – они загрузили внутренний исходный код в ChatGPT, пытаясь устранить проблемы. Утечка конфиденциального кода заставила Samsung ввести комплексные ограничения на использование ИИ во всех инженерных отделах.

Маркетологи и сотрудники отдела кадров часто используют ИИ, чтобы улучшить свое письмо. Они загружают черновики предложений, внутренние документы политики и иногда даже соглашения с клиентами, прося ИИ улучшить ясность или исправить грамматические ошибки. Эти документы часто содержат финансовые прогнозы, юридические термины или стратегические планы, которые конкуренты найдут ценными.

Службы поддержки клиентов, экспериментирующие с инструментами ИИ для повышения эффективности, иногда вводят фактические разговоры с клиентами и тикеты поддержки. Они хотят, чтобы ИИ суммировал взаимодействия или предлагал лучшие ответы. Когда эти входные данные включают имена клиентов, контактную информацию, данные об учетных записях или историю покупок, компания потенциально нарушает правила конфиденциальности, такие как GDPR или CCPA.

Команды разработки продукта, мозговой штурм новых функций, могут описать неанонсированные возможности ChatGPT, надеясь, что ИИ поможет усовершенствовать их идеи или выявить потенциальные проблемы. Эти описания могут раскрыть конкурентные преимущества, технологические инновации или рыночные стратегии, которые компания намеревалась сохранить конфиденциальными до запуска.

Все эта информация потенциально может быть сохранена большими языковыми моделями и повлиять на ответы ИИ в будущем.

Например, после того, как команда разработки продукта описала свою будущую продукцию ChatGPT, конкурент или журналист может спросить у ИИ о предстоящих выпусках этой компании. ChatGPT может сослаться на конфиденциальную информацию, которая была поделена, и раскрыть информацию о новом продукте или технологии, над которой компания потратила значительные ресурсы.

Как это становится кризисом PR

Когда эти инциденты всплывают на поверхность, они редко остаются в рамках технических проблем. Вот что обычно происходит:

Утечка обнаруживается, часто случайно или через уведомление третьей стороны. ИТ начинает расследование, пытаясь оценить масштаб. Тем временем, если инцидент涉ивает данные клиентов или регулируемую информацию, юридические обязательства требуют раскрытия. Как только раскрытие происходит, начинается освещение в СМИ. Социальные сети усиливают историю. Клиенты начинают звонить с вопросами. Сотрудники беспокоятся о безопасности своей работы и своей собственной ответственности.

В течение 24-48 часов то, что началось как технический инцидент, превратилось в полномасштабный кризис репутации. Компания должна объяснить нескольким аудиториям, как это произошло, почему контроли не сработали и что делается для предотвращения повторения. Если компания не подготовилась к этому сценарию, реакция часто медленная, не последовательная или оборонительная. Каждый промах продлевает кризис и углубляет ущерб.

Создание рамок реагирования на кризис для инцидентов ИИ

Директорам по информационным технологиям необходимо сотрудничать с командами по связям с общественностью и юридическими командами, чтобы создать протоколы реагирования на кризисы, специально разработанные для инцидентов ИИ. Технические контроли и политики имеют значение, но они недостаточны без плана управления последствиями в СМИ, когда что-то идет не так.

Вот шесть действенных шагов, чтобы начать этот процесс:

  1. Установите четкие пути эскалации. Когда обнаруживается утечка данных, связанная с ИИ, кто немедленно уведомляется? ИТ, Юридический отдел, Команда по связям с общественностью и руководство должны быть вовлечены быстро. Создайте дерево решений, которое определяет, когда активировать протоколы кризиса на основе типа и чувствительности раскрытых данных.
  2. Разработайте шаблоны ответов. Предварительно подготовьте заявления и документы с вопросами и ответами для распространенных сценариев неправильного использования ИИ. Они должны решать вопросы неправильного использования сотрудниками, проблем безопасности поставщиков и случайной утечки данных. Имея шаблоны, готовые к использованию, позволяет давать более быстрые и последовательные ответы, когда время имеет решающее значение.
  3. Проведите обучение представителей. Руководители и сотрудники команд по связям с общественностью нуждаются в обучении по работе с СМИ, специально ориентированном на обсуждение инцидентов ИИ. Технология сложна и полна жаргона, что может быть трудно ориентироваться при ответах на вопросы заинтересованных сторон.
  4. Мониторьте ранние предупреждающие знаки. Мониторинг социальных сетей должен включать ключевые слова, связанные с вашей организацией и инструментами ИИ. Иногда первый знак проблемы исходит от сотрудника, опубликовавшего на LinkedIn или клиента, жаловавшегося на Twitter об ответе, сгенерированном ИИ.
  5. Проведите симуляции кризиса. Таблицы упражнений, которые проходят через сценарий утечки данных ИИ, помогают командам понять свои роли и выявить пробелы в плане реагирования. Эти симуляции должны включать ИТ, Юридический отдел, Команду по связям с общественностью, отдел кадров и руководство.
  6. Создайте отношения до того, как они вам понадобятся. Установите связи с фирмами по кризисным связям с общественностью, экспертами по кибербезопасности, которые могут предоставить внешнюю проверку, и юридическими советниками, имеющими опыт в вопросах, связанных с ИИ. Когда кризис возникает, вы хотите доверенных советников, которые могут мобилизоваться немедленно.

Путь вперед

Пробел между внедрением ИИ и управлением ИИ продолжает расти. Сотрудники имеют легкий доступ к мощным инструментам, которые могут создать значительные репутационные риски. Директорам по информационным технологиям традиционно уделялось внимание технической стороне управления рисками ИИ. Однако репутационный аспект инцидентов ИИ требует равного внимания и подготовки.

Вопрос не в том, столкнется ли ваша организация с кризисом, связанным с ИИ. Учитывая текущие темпы внедрения и распространение теневого ИИ, вопрос в том, когда. Компании, которые готовятся сейчас, с политиками, которые решают как технические, так и репутационные риски, лучше переживут эти инциденты, чем те, кто будет застигнут врасплох.

Влад Драздович является вице-президентом по улучшению производительности и аналитике в Red Banyan, стратегическом коммуникационном и кризисном управлении агентстве. В рамках своей роли Влад консультирует по корпоративной стратегии ИИ и контролирует внедрение технологий на основе ИИ в компании.