Tankeledare
Hur man hanterar kommande krav på regelefterlevnad för GenAI-säkerhet

När man trodde att hanteringen av datasäkerhetsrisker kring GenAI och att få ett grepp om den växande skuggan av GenAI var tillräckligt, kommer nu en ny komplikation.
Regulatoriska och juridiska krav på säkerhet för GenAI ökar, och organisationer kommer snart att behöva visa hur de hanterar riskerna som är förknippade med det. EU:s artificiell intelligenslag (EU AI Act) är den tydligaste tidiga indikationen. Den klassificerar specifika AI-tillämpningar som “högrisk” och inför stränga krav på transparens, ansvar och mänsklig övervakning. Straff för bristande regelefterlevnad är avsedda att vara bestraffande, beräknade som procent av global omsättning snarare än fasta böter. För multinationella företag innebär detta att AI-styrning går från att vara en bra praxis till en laglig skyldighet, med allvarliga konsekvenser för bristande regelefterlevnad.
I USA har Federal Trade Commission (FTC) gjort det tydligt att AI-användning kommer att granskas enligt dess mandat att förhindra “orättvisa eller vilseledande metoder”. Detta innebär att företag inte kan gömma sig bakom teknisk komplexitet. Om kunder eller anställda vilseleds om hur deras data hanteras, eller om AI utgör outtalade risker, kan chefer hållas ansvariga.
Tidiga tvångsåtgärder har redan visat att myndigheterna är villiga att göra exempel av företag som agerar för snabbt utan tillräckliga kontroller. Till exempel vidtog FTC åtgärder mot DoNotPay, ett företag som marknadsförde ett AI-verktyg som en “robotadvokat” som kunde generera giltiga juridiska dokument och expertjuridisk vägledning, och fann att företagets påståenden om AI-verktygets förmågor var falska eller vilseledande och bröt mot avdelning 5 i FTC-lagen. I ett annat fall krävde FTC att Everalbum Inc. skulle förstöra AI-modeller och algoritmer som byggts med hjälp av konsumentfoton som samlats in utan tillräcklig samtycke – ett direkt straff för att använda data på sätt som avviker från användarsamtycke och juridiska förväntningar.
På delstatsnivå leder Kalifornien och New York en våg av AI- och integritetslagar som bygger på befintliga ramverk, som Kaliforniens konsumentdataskyddslag (CCPA). Dessa lagar överensstämmer med bredare integritetskrav och kräver att företag behandlar AI-styrning och dataskydd som ett enda, integrerat program.
Kollisionen är redan uppenbar. Idag kan en konsument begära enligt GDPR eller CCPA att deras personuppgifter tas bort från ett företags system. Men det finns ingen motsvarande process för att begära borttagning av data som redan har importerats till en GenAI-modell. Avsaknaden av en “ta bort min data från din modell”-funktion kommer snart att bli en tvistefråga mellan myndigheter och företag.
Varför regelefterlevnad känns svårare den här gången
Till en början verkar det inte som att reglering av AI skiljer sig mycket från tidigare utmaningar för regelefterlevnad. Men GenAI-styrning introducerar en ny komplication – oförutsägbarhet. Gränsen mellan ofarligt och farligt är inte alltid tydlig. En enda prompt kan avslöja konfidentiell information, och en enda utdata kan föra konfidentiellt innehåll till platser där det inte hör hemma. Traditionella kontroller, som DLP och behörighetsgranskningar, var inte utformade för denna nivå av hastighet eller komplexitet.
För GDPR-efterlevnad fokuserades på integritet. Uppgifterna var enkla – identifiera personuppgifter, införa kontroller och dokumentera efterlevnad. GenAI komplicerar dock saken eftersom det handlar mindre om själva data och mer om hur data omvandlas, omarrangeras och avslöjas på oväntade sätt. Organisationer står inför risker som Copilot som avslöjar känsliga kalkylblad som lagras i SharePoint, anställda som klistrar in konfidentiell kod i ChatGPT för att felsöka skript och AI-genererade utdata som innehåller tillräckligt med kontext för att läcka konfidentiell information.
Traditionella verktyg var inte utformade för att hantera GenAI-säkerhetsrisker och regelefterlevnadsfrågor. DLP-regler förbiser nyanser. Behörighetsgranskningar kämpar för att hålla jämna steg med samarbete. Och skugg-AI innebär att aktivitet sker utanför godkända verktyg.
Vad säkerhetsledare kan göra nu
Den kommande regulatoriska utmaningen känns överväldigande, men den behöver inte vara det. Det första steget är att omformulera problemet. GenAI är inte en ny, riskfylld kategori; det är en förstärkare. Det förstärker befintliga problem – som överdrivna databehörigheter, dålig klassificering och begränsad synlighet – och gör dem farligare. Att hantera dessa risker kan hjälpa till att uppfylla GenAI-kraven för regelefterlevnad.
CISO:er bör prioritera att bygga starka grunder över perfekta policys för att bättre möta framtida regulatoriska krav. Detta inkluderar att få synlighet i AI-användning, tillämpa kontextmedveten dataklassificering och skapa anpassningsbara policys som balanserar säkerhet med produktivitet.
De organisationer som lyckas kommer inte att vara de med flest regelböcker och budord; de kommer att vara de med en tydlig förståelse för vad som händer, kombinerat med skydd som uppfyller kraven för regelefterlevnad. Här är viktiga steg att följa:
- Utvärdera synlighet. Identifiera var GenAI används, inklusive skugg-AI. Undvik att vänta på en incident för att upptäcka att ekonomiavdelningen har klistrat in prognoser i ChatGPT.
- Klassificera med kontext. Gå utöver regex eller filnamn. Semantisk klassificering hjälper till att identifiera om plan_final.docx är ofarlig eller högt känslig.
- Strama åt behörigheter. Minsta behörighet bör inte vara valfritt; det är essentiellt för att upprätthålla regelefterlevnad och förhindra att Copilot avslöjar känsliga styrelseprotokoll för en praktikant. Överdelade mappar är en vanlig källa till risk och framtida brott mot regelefterlevnad.
- Behandla utdata som indata. AI-genererad text kan läcka lika lätt som prompter. Granska och övervaka hur den delas vidare.
- Utveckla anpassningsbara strategier för regelefterlevnad. Policys som skrivs idag kan bli ineffektiva om sex månader.
För chefer är budskapet tydligt. Regulatoriskt tryck ökar snabbare än många förväntar sig, och att vänta på att standarder ska stabiliseras är inte en genomförbar plan. Styrningsramar för AI måste införas nu, inte bara för att minska risker utan också för att visa för myndigheter, kunder och styrelser att AI-användning är medveten och ansvarsfull.













