Tankeledare

Din AI vet för mycket: Konfidentiell AI är inte längre valbart

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Generativa modeller övergår från forskningslaboratorier till vanliga affärsprocesser — och en tyst, strukturell svaghet växer rakt bredvid dem.

Tag detta exempel: Microsoft Copilot kom åt nästan tre miljoner känsliga poster per organisation under första halvåret 2025. Sådana siffror betyder att det finns ett systemiskt problem med hur AI hanteras. Företag har byggt kraftfulla motorer för datahantering, men de har inte infört tillräckliga skydd för de data de använder.

Stora språkmodeller och assistentverktyg beräknar ofta dokument, meddelanden och databaser utan några maskinbaserade skydd. Detta gap, som avslöjar “data i användning” under inferens, hotar nu direkt företag som prioriterar sekretess, regelefterlevnad och kundförtroende.

Här kommer konfidentiell beräkning in. Processen använder maskinbaserade tillförlitliga exekveringsmiljöer (TEEs) för att hålla koden och data säkra medan de används. Dessa TEEs är isolerade minnesområden som skyddas från värddatorns operativsystem och hypervisor.

Detta skydd ändrar säkerhetsmodellen, vilket gör det möjligt att bearbeta hemligheter utan att avslöja dem för resten av stacken. Microsoft och andra molntjänsteleverantörer erbjuder nu privat inferens och virtuella maskiner (VM) som integrerar inferens inom TEEs.

Varför sekretess är viktigt för regler och styrning

Konventionell kryptering skyddar vanligtvis data som antingen är i vila eller under överföring, medan data som bearbetas aktivt inte åtnjuter samma skydd, trots att det är där generativ AI interagerar mest med privata indata.

Tidigare i år avslöjade en studie av Cornell University-forskare om Trusted Compute Units hur maskinbaserad isolering och autentisering kan hjälpa till att minska behovet av förtroende mellan parter. Dessutom uppskattade analytiker förra året att värdet av privat beräkningsinfrastruktur var värt över 13 miljarder dollar, med prognoser som indikerar ännu snabbare tillväxt till 350,04 miljarder dollar fram till 2032.

Med andra ord, fler människor använder tekniken, vilket leder till att tillsynsmyndigheter och regelefterlevnadsteam visar större intresse för AI-system än någonsin. Som sådan kommer en ram som säkerställer att känsliga data aldrig lämnar skyddad exekvering under modellfrågor att göra granskningsprocesser mycket enklare att följa, vilket minskar risken för juridiska problem.

Men om skydd under körning inte blir normen, kan den skillnaden göra det svårare för tillsynsmyndigheter att acceptera AI i områden som är hårt reglerade.

Verkliga situationer där sekretess är ett måste

Det finns flera företagsscenarier som visar varför konfidentiell AI inte är en lyx, utan något som varje organisation måste ha.

Till exempel, inom finans, kan detta tillämpas på institutioner som måste köra bedrägeridetekterings- och riskmodeller mot kundtransaktionshistorik utan att ge externa modelloperatörer tillgång till råa poster.

Inom hälso- och sjukvård kan det finnas situationer där diagnostiska modeller måste bearbeta skyddad klinisk data samtidigt som patientsekretessen skyddas och strikta regleringskrav uppfylls. Dessutom kan regeringar och försvarsmyndigheter kräva autentiserad exekvering för att köra känsliga arbetsbelastningar på tredjeparts moln.

Det finns också forskningspipeliner som kombinerar data från flera källor, särskilt federerad hälsoforskning som endast kan fortsätta om varje deltagare är säker på att deras indata kommer att förbli oläsliga under beräkning.

Det finns också akademisk och industriell forskning som fortsätter att dokumentera sekretessbevarande ML-ansatser för medicinska arbetsflöden som passar väl med konfidentiell exekvering.

Hur konfidentiell exekvering skyddar data-i-användning

Konfidentiell exekvering beror på två sammanlänkade system: maskinbaserad isolering och autentisering. Maskinbaserad isolering förhindrar att programvara utanför den säkra enklaven läser enklavminnet.

Autentisering är ett verifierbart sätt att kontrollera den kod som körs inuti enklaven och att enklaven själv är äkta. Dessa funktioner låter en modellägare visa att en modell kommer att fungera med indata i en verifierad, förseglad miljö och att utdata endast kommer ut efter att enklavens regler har följts.

Resultatet är ett avtal mellan dataägare, modelloperatörer och molntjänsteleverantörer som gör det mindre troligt att de behöver antagonisera rättsliga kringgåenden eller ta till bräckliga policygymnastik.

Realistiska begränsningar och hinder

Naturligtvis medför antagandet av konfidentiell AI sina egna utmaningar. Autentisering och maskinvara som kan fungera i enklaver gör distribution mer komplicerad, med tanke på att det finns ett gap i ekosystemet mellan traditionell modellservering och enklavmedvetna körningar. Vissa enklavkörningar pålägger tunga överhuvuden, kostar upp till tio gånger mer att köra, och det kan också finnas avvägningar i prestanda beroende på mängden arbete.

Dessutom är kostnaderna högre nu än de var för vanlig molninferens, vilket kan göra det svårt för småföretag att förstå siffrorna. Det finns också frågan om ändrade interoperabilitetsstandarder, som kan lämna vissa tidiga antagare i riskzonen för att fastna med sina leverantörer.

Men dessa problem är bara tillfälliga ingenjörsproblem som kan lösas. Molntjänsteleverantörer och chipstillverkare släpper kontinuerligt nya produkter, och mjukvaruprojekt skapar mellanprogram som kopplar samman nuvarande ML-stackar och TEEs.

Om något är företag som tror att standardkryptering och åtkomstkontroll räcker till i större fara, eftersom de kommer att vara sårbara när modellerna bearbetar stora mängder känsliga poster.

En vädjan om förändringar i företagspraxis

Riskhanteringsgrupper måste ändra reglerna för hur man köper och använder AI. Dataklassificering och styrning är fortfarande viktiga, men de måste backas upp av tekniska garantier när de används.

Kontrakt med tredjepartsmodellleverantörer bör kräva att de visar bevis på autentisering. Inköpsgrupper bör begära prestandabaslinjer och granskade alternativ för konfidentiell exekvering. Red-team-övningar bör inkludera enklavmedveten testning som en del av sitt arbete. Dessa steg flyttar ansvaret från ad hoc-åtaganden till kontroller som kan kontrolleras.

Dessutom bör offentlig politik och branschstandardgrupper fastställa förväntningar. Revisorer, regelefterlevnadsombud och tillsynsmyndigheter bör kräva verifierbara körningsskydd för kategorier av arbetsbelastningar som bearbetar reglerad data.

Dessa regler kommer att minska antalet brott som sker senare och ge sektorn friheten att innovativa utan att oroa sig för juridiska problem. Detta kommer att låta finans, hälso- och sjukvård och offentliga sektorns arbetsflöden använda nya modeller utan några regleringshinder.

Sekretess som standard

Generativ AI har blivit ett användbart verktyg för företag som hanterar mycket privata uppgifter. Den verkligheten betyder att konfidentiell exekvering inte längre är en nischalternativ; det måste vara standardpraxis för alla AI-system som hanterar reglerad, proprietär eller personlig data.

Det finns redan verktyg tillgängliga, som TEEs, autentiseringstjänster och privata VM-erbjudanden, och ekonomin förbättras mycket snabbt. Det andra alternativet är att hålla känsliga tillgångar öppna för inferens-tidsläckage, vilket kan ha juridiska, finansiella och ryktesmässiga effekter som företag inte längre kan försvara. Till exempel, enligt IBM:s rapport om dataintrång 2025, nådde den genomsnittliga globala intrångskostnaden nästan 5 miljoner dollar, med regler som GDPR påför böter på upp till 20 miljoner euro för allvarliga brott.

Företag som sätter sekretess främst i AI-styrning kommer att ha en fördel: de kan köra mer omfattande, regelefterlevande tester och använda modeller i områden där extern innovation tidigare var förbjuden. Kort sagt, att skydda data medan modeller körs är inte en barriär för antagande; det är grunden för ansvarsfull, skalbar AI i företag och regering.

Ahmad Shadid är grundare av O Foundation, ett schweiziskt AI-forskningslaboratorium som fokuserar på att bygga och forska om privat AI-infrastruktur, o.capital, en kvantfond som handlas på Nasdaq och grundare och tidigare VD för io.net, som för närvarande är det största decentraliserade AI-beräkningsnätverket baserat på Solana.