Tankeledare
Belysande ljuset på Skugg-AI

Över hela branschen använder arbetare alltmer artificiell intelligens (AI) för att förvandla vardagliga operationer. Oavsett om det är marknadsföringsproffs som använder ChatGPT för att skapa kampanjer eller programvaruutvecklare som skriver kod med generativa verktyg, integreras AI tyst i nästan varje aspekt av verksamheten. Faktum är att MIT:s Project NANDA fann att i mer än 90% av organisationerna använder medarbetarna personliga chatbot-konton för att stödja sitt dagliga arbete, ofta utan IT-övervakning, men endast 40% av företagen har officiella prenumerationer på stora språkmodeller (LLM). Detta glapp mellan sanktionerad och hemlig AI-användning har öppnat upp en ny säkerhetsblind fläck: skugg-AI.
Utan övervakning kan känsliga data delas med externa modeller, utdata kan vara felaktiga eller partiska, och efterlevnadsteam förlorar insyn i var och hur informationen bearbetas. Medan medarbetare fortsätter att experimentera med verktyg utanför godkända kanaler, måste organisationer ompröva sin strategi för att hantera AI, annars kommer dessa risker att fortsätta att bubbla upp till ytan. För CIO:er är det inte en lösning att förbjuda AI-verktyg helt, eftersom det kan påverka den konkurrenskraftiga förmågan. Istället bör fokus ligga på anpassningsbara räcken som balanserar innovation med ansvarsfull riskhantering.
För att stanna ett steg före AI-relaterade risker bör organisationer etablera AI-principer som främjar ansvarsfull adoption. Dessa riktlinjer bör uppmuntra medarbetare att använda AI inom rimliga gränser, och varje princip som fastställs måste vara i linje med företagets värderingar och riskaptit. För att uppnå en framgångsrik strategi måste organisationer gå bortom föråldrade styrningsmodeller och äldre verktyg som inte upptäcker eller spårar AI-användning över hela verksamheten.
Medan etablering av en AI-princip är ett viktigt steg, är den verkliga kärnpunkten att se till att de är utformade för att vara praktiska, verkställbara och i linje med den innovativa visionen och efterlevnadsbehoven för varje företag, utan att hindra deras framsteg.
Här är fyra steg som organisationer kan ta:
1. Bestäm den bästa ramen
Företag behöver inte börja från scratch. Flera ledande institutioner har redan utvecklat ramverk som erbjuder värdefulla referenspunkter. Resurser från Organisationen för ekonomiskt samarbete och utveckling (OECD), National Institute of Standards (NIST) och ISO/IEC, kan ge vägledning om hur man hanterar AI på ett säkert och effektivt sätt. Dessutom börjar regeringsorgan att gå in. Nya regler från Europeiska unionen (EU) ställer förväntningar kring transparens, ansvar och styrning. Tillsammans kommer dessa resurser att ge en stark grund för företag att bygga och förbättra sina egna ramverk för att vägleda ansvarsfull AI-adoption.
2. Öka AI-synlighet
När organisationer kartlägger sin väg mot effektiv AI-riskhantering, är det avgörande att säkerhetsledare utvecklar en fast förståelse för hur AI faktiskt används inom hela verksamheten. De bör investera i verktyg som hjälper till att ge insyn i aktivitet över funktioner. Dessa verktyg kan övervaka och komma åt användarbetende, och kommer inte att lämna någon sten ovändad när det gäller att identifiera var generativ AI används. Denna insikt är avgörande när det gäller att hitta skugg-AI-användning och hjälpa ledare att utvärdera risker och hantera dem.
3. Bilda en AI-råd
När synlighet är etablerad, kan säkerhetsledare använda den för att informera nya principer. Eftersom AI-användning påverkar hela verksamheten, bör de inte isolera beslutsprocessen. CISO:er bör överväga att bilda en AI-råd som tar in nyckelstakeholders från säkerhet, juridik, IT och C-sviten. Faktum är att Gartner rapporterar att 55% av organisationerna redan har etablerat en AI-styrelse, medan 54% har utnämnt en chef för AI eller en dedikerad AI-ledare för att övervaka strategi och implementering.
Dessa tvärfunktionella grupper kan utvärdera både risker och möjligheter som presenteras av AI-verktyg, antingen auktoriserade eller inte, som börjar infiltrera deras verksamhetsmiljöer. De kan sedan forma nya principer tillsammans som tillgodoser företagets behov och balanserar risk.
Till exempel, om rådet identifierar ett populärt AI-verktyg som används utan godkännande som väcker säkerhetsproblem, kan de rekommendera att förbjuda den tillämpningen medan de godkänner en säkrare alternativ. Dessa principer bör förstärkas av investeringar i säkerhetskontroller och godkända AI-plattformar som uppfyller efterlevnadsstandarder. När nya framsteg kommer till marknaden, kan rådet också införa en formell process för medarbetare att föreslå verktyg för granskning, vilket hjälper organisationen att förbli anpassningsbar och förenlig med sin AI-strategi.
4. Stärk AI-utbildning
Att utbilda och engagera medarbetare kring AI kommer att vara ett annat viktigt steg för att säkra företagsomfattande acceptans och dämpa skugg-AI-användning. Även med rätt styrningsmodeller på plats, beror framgång på hur väl medarbetare förstår och accepterar dem.
I en Pew Research-undersökning, bland arbetare som hade fått utbildning på jobbet (51%), sa endast en fjärdedel (24%) att det var relaterat till AI-användning. Organisationer bör se till att de har AI-utbildningsprogram på plats, eftersom de kan hjälpa medarbetare att förstå möjligheterna och funktionerna som finns tillgängliga för dem. Ökad vidareutbildning kan också hjälpa dem att växa i sin karriär och känna sig mer tillfreds i sin position.
AI-utbildningsprogram bör ha fokus utöver grundläggande användning och efterlevnad för att hjälpa team att förstå den bredare kontexten av AI och hur det fungerar i företagets ekosystem. Ämnen att täcka inkluderar varför ansvarsfull AI-användning är viktig, vilka principer finns för att skydda både företaget och dess kunder, och hur man identifierar potentiella datahanterings- eller integritetsrisker. När medarbetare är utrustade med rätt kunskap, är de befästa att bli aktiva partners i att innovativt säkert.
Forma framtiden för ansvarsfull AI
Skugg-AI försvinner inte snart. När generativa teknologier blir alltmer integrerade i vardagliga arbetsflöden, kommer utmaningarna för organisationer att öka. Ledare står inför valet att behandla skugg-AI som en ohanterlig hot eller erkänna det som en möjlighet att maximera effektivitet och produktivitet, när det hanteras på rätt sätt.
Att utveckla en AI-princip eller styrelse är inte en engångshändelse. Liksom AI utvecklas snabbt, måste också organisationens strategi utvecklas. AI kan hjälpa till att fatta smartare beslut, accelerera innovation och förbättra produktivitet över alla funktioner. Men för att upprätthålla dessa vinster, måste medarbetare förstå vilka verktyg som finns tillgängliga för dem och hur de kan användas på ett ansvarsfullt sätt. De som lyckas kommer att förbli anpassningsbara, proaktivt förfinar sina principer för att ligga före förändringen, inte jaga den.












