ผู้นำทางความคิด
ความเสี่ยงที่ยิ่งใหญ่ที่สุดของ AI ไม่ใช่โมเดล แต่เป็นการนำไปใช้โดยไม่มีการควบคุม

การใช้และนำ AI ไปใช้สามารถเหมือนกับพื้นที่ดินแดนที่ไม่มีการควบคุมในองค์กรได้
ปัญหานี้ได้กลายเป็นความกังวลที่เพิ่มขึ้นเมื่อการนำไปใช้เร็วขึ้นกว่าวงจรการกำกับดูแลส่วนใหญ่ ความท้าทายสำหรับทีม IT และทีม Compliance คือเครื่องมือใหม่สามารถถูกนำไปใช้ภายในไม่กี่วัน ในขณะที่นโยบายและมาตรการควบคุมมักต้องใช้เวลาหลายเดือนในการพัฒนาและเผยแพร่ องค์กรหลายแห่งคิดว่าพวกเขาได้จัดการความเสี่ยงของ AI แล้วโดยการอนุมัติเครื่องมือที่ได้รับอนุญาต แต่มีหลายสิ่งที่ต้องทำเพื่อให้แน่ใจว่า AI สามารถใช้ได้อย่างปลอดภัยและได้รับการควบคุม
วิธีที่มีประสิทธิภาพที่สุดในการป้องกันการกำกับดูแล AI ที่กระจัดกระจายคือการสร้างคณะทำงาน AI Oversight อย่างเป็นทางการ คณะทำงานนี้ประกอบด้วยตัวแทนจากทีม IT, Security, Compliance, Legal, Privacy, Risk Management และหน่วยธุรกิจหลัก ซึ่งจะช่วยสร้างความชัดเจนในการเป็นเจ้าของการกำกับดูแล AI และทำหน้าที่เป็นศูนย์กลางในการตัดสินใจเกี่ยวกับการนำ AI ไปใช้และควบคุม
ความเสี่ยงที่ยิ่งใหญ่ที่สุดคือการไม่สามารถมองเห็นได้ นโยบาย AI หรือรายการเครื่องมือที่ได้รับอนุญาตไม่ได้แสดงให้เห็นว่า AI กำลังถูกใช้อยู่ที่ไหน ข้อมูลอะไรที่ถูกแบ่งปัน และเงื่อนไขใดที่ถูกใช้ การนำไปใช้จะเคลื่อนที่เร็วกว่าการกำกับดูแลเสมอ ดังนั้นเป้าหมายคือการทำให้การใช้งานมีความชัดเจน การผูกการใช้งานที่ยอมรับได้กับการจำแนกประเภทข้อมูล และการวางรั้วที่ไม่ทำให้ทีมชะลอการทำงาน
คณะทำงาน AI Oversight ช่วยปิดช่องว่างการมองเห็นโดยการทำหน้าที่เป็น “ผู้ดูแล” ขององค์กร โดยไม่ให้เครื่องมือ AI และกรณีการใช้งานแพร่กระจายโดยไม่มีการตรวจสอบ คณะทำงานจะสร้างกระบวนการรับเข้า การตรวจสอบ และการอนุมัติสำหรับเทคโนโลยี AI ใหม่ การประเมินความเสี่ยง และการกำหนดมาตรการควบคุมตามความต้องการของธุรกิจและความเสี่ยงของข้อมูล
วิธีการที่รายการเครื่องมือที่ได้รับอนุญาตล้มเหลวในทางปฏิบัติ
รายการเครื่องมือที่ได้รับอนุญาตจะล้มเหลวเมื่อความต้านทานผลักดันให้ผู้คนหันไปใช้เครื่องมืออื่น เนื่องจากความเสี่ยงที่แท้จริงอยู่ที่ข้อมูลที่ใช้และกระบวนการทำงาน หากเส้นทางที่ได้รับอนุญาตต้องการตั๋ว VPN การทำงานที่ช้าลง หรือคุณสมบัติที่จำกัด ทีมจะหาทางอื่น ในขณะที่บริการ AI สามารถนำไปใช้ด้วยอีเมลและคลิกได้ โดยไม่ต้องมีการจัดซื้อ การตรวจสอบความปลอดภัย หรือการมองเห็นที่ชัดเจนสำหรับทีม IT สิ่งที่สำคัญที่สุดคือการคัดลอกโค้ดต้นฉบับ ข้อมูลลูกค้า หรือข้อกำหนดสัญญาเข้าไปในระบบที่ไม่ได้รับการตรวจสอบสามารถสร้างความเสี่ยงและความไม่ปลอดภัยได้ ไม่ว่าเครื่องมือนั้นจะเป็นที่นิยมหรือพร้อมสำหรับองค์กรหรือไม่
ผูกการใช้ AI ที่ยอมรับได้กับการจำแนกประเภทข้อมูล ไม่ใช่ความชอบเครื่องมือ
วิธีที่เร็วที่สุดในการทำให้นโยบาย AI มีประสิทธิภาพคือการผูกมันไว้กับการจำแนกประเภทข้อมูล แทนที่จะพยายามควบคุมเครื่องมือทุกชนิด ให้เสนอทางเลือกที่ปลอดภัยและเป็นไปได้ และควบคุมสิ่งที่สามารถใส่เข้าไปในเครื่องมือใดๆ โดยเฉพาะเครื่องมือภายนอกหรือเครื่องมือสำหรับผู้บริโภค
- ข้อมูลสาธารณะ: ข้อมูลเข้าที่มีความเสี่ยงต่ำที่อนุญาตในเครื่องมือภายนอกที่ได้รับอนุญาต เช่น ข้อความโฆษณา เอกสารสาธารณะ และตัวอย่างที่ถูกทำให้ปลอดภัย
- ข้อมูลภายใน: อนุญาตเฉพาะในระบบที่ได้รับอนุญาตจากองค์กรพร้อมกับการคุ้มครองสัญญาและบันทึกที่เหมาะสม
- ข้อมูลที่มีการควบคุมหรือไวต่อความเสี่ยง: ห้ามใช้ในเครื่องมือภายนอกโดยอัตโนมัติ และอนุญาตเฉพาะในกรณีที่มีการควบคุมและเอกสารที่ชัดเจน
นี่จะเปลี่ยนการอภิปรายจาก “เครื่องมือนี้อยู่ในรายการหรือไม่” เป็น “คุณกำลังใส่ข้อมูลอะไรเข้าไปในมัน และมีผลกระทบต่อสิทธิ การเก็บรักษา และการฝึกอบรมอย่างไร” แม้ว่าจะเป็นแบบจำลองที่ง่ายก็ตาม ก็เพียงพอแล้วที่จะขับเคลื่อนพฤติกรรมที่สอดคล้องกันหากมีตัวอย่างที่ชัดเจนและถูกย้ำเตือนอย่างต่อเนื่อง
ทำให้ AI ที่ซ่อนอยู่มีความชัดเจนด้วยกลไกการตรวจสอบที่ทำงาน
คุณไม่สามารถควบคุมสิ่งที่คุณไม่สามารถมองเห็นได้ ความชัดเจนจำเป็นต้องมีสัญญาณที่สอดคล้องกัน: การควบคุม Cloud Access Security Broker (CASB) หรือ Security Service Edge (SSE) สำหรับจุดสิ้นสุด AI ทั่วไป การป้องกันการสูญเสียข้อมูล (DLP) ที่ตั้งค่าให้ตรงกับรูปแบบการวางและอัปโหลด AI และการควบคุมตามตัวตนซึ่งต้องการ Single Sign-On (SSO) ที่ที่เป็นไปได้และบ่งชี้ตัวตนองค์กรที่ใช้บริการที่ไม่ได้รับอนุญาต ในสภาพแวดล้อมของนักพัฒนา เพิ่มการวัดผลที่จุดสิ้นสุด เนื่องจากการใช้แบบจำลองท้องถิ่นสามารถข้ามการควบคุมเว็บได้ ซึ่งเสริมด้วยการประเมินเบาๆ ทุกๆ ไตรมาสเกี่ยวกับเครื่องมือที่ใช้สำหรับกระบวนการทำงานใด และประเภทข้อมูลใดที่พวกเขาแตะต้อง
เป้าหมายไม่ใช่การครอบคลุมที่สมบูรณ์แบบหรือการลงโทษการลองผิดลองถูก มันคือการแสดงให้เห็นกระบวนการทำงานที่มีความเสี่ยงในระยะแรก และจัดลำดับความสำคัญของพวกมัน เพื่อสร้างทางเลือกที่ปลอดภัยกว่าก่อนที่รูปแบบที่ไม่ปลอดภัยจะกลายเป็นกระบวนการปกติ
รั้วที่ช่วยให้ความเร็วโดยไม่สูญเสียสิ่งที่สำคัญ
การกำกับดูแลล้มเหลวเมื่อคำตอบเดียวคือ “ไม่” การกำกับดูแลที่มีความเป็นมืออาชีพจะสร้างเส้นทางที่รวดเร็วและค่าเริ่มต้นที่ปลอดภัย: การฝึกอบรมตามสถานการณ์พร้อมตัวอย่างที่แท้จริง เส้นทางการเพิ่มระดับที่ชัดเจนพร้อมข้อตกลงการบริการ (SLA) และห้องสมุดขนาดเล็กของกรณีการใช้งานที่ได้รับอนุมัติพร้อมตัวอย่าง “ทำ” และ “ไม่ทำ” ลดความไม่แน่นอนสำหรับพนักงานและลดการตัดสินใจแบบ ad hoc สำหรับทีมการกำกับดูแล
แนวทางที่มีการป้องกันเริ่มต้นด้วยพื้นฐานที่สามารถทำซ้ำได้
AI จะยังคงเปลี่ยนแปลง ดังนั้นโมเดลการกำกับดูแลของคุณควรอยู่เหนือเครื่องมือหรือผู้ให้บริการใดๆ เริ่มต้นด้วยพื้นฐานที่คุณสามารถทำซ้ำได้: จัดประเภทข้อมูล กำหนดสิ่งที่สามารถใส่เข้าไปในเครื่องมือใดๆ ได้ และให้ทางเลือกที่ปลอดภัยและเป็นไปได้สำหรับทีม
สิ่งสำคัญที่สุดคือการกำหนดความเป็นเจ้าของสำหรับการติดตาม AI อย่างต่อเนื่อง เทคโนโลยีใหม่ ความสามารถของโมเดล ผู้ให้บริการ และเวกเตอร์ภัยคุกคามเกิดขึ้นอย่างรวดเร็ว คณะทำงาน AI Oversight ควรทำงานเป็นคณะกรรมการติดตามและให้คำแนะนำขององค์กร โดยประเมินพัฒนาการทางเทคโนโลยี การเปลี่ยนแปลงด้านกฎระเบียบ การประเมินความเสี่ยงที่เกิดขึ้นใหม่ และแนะนำการอัปเดตสำหรับนโยบายและมาตรการควบคุม การติดตามอย่างต่อเนื่องนี้ช่วยให้การกำกับดูแลยังคงมีความเกี่ยวข้องและไม่กลายเป็นการออกกำลังกายที่ซ้ำซาก
ทบทวนและปรับปรุงโปรแกรมทุกๆ ไตรมาส เพื่อให้รั้วคงความเร็วตามเครื่องมือใหม่ กระบวนการทำงานใหม่ และความคาดหวังด้านกฎระเบียบ การปฏิบัติต่อการกำกับดูแล AI เป็นระเบียบการดำเนินงานที่มีเจ้าของและมาตรการวัดที่ชัดเจน ช่วยปกป้องข้อมูลที่ละเอียดอ่อนและทรัพย์สินทางปัญญา ในขณะเดียวกันก็ให้ทางเลือกที่ชัดเจนและรวดเร็วสำหรับทีมในการใช้ AI อย่างมีความรับผิดชอบ
ความปลอดภัยและการปฏิบัติตามกฎระเบียบจะได้รับการมองเห็นและหลักฐานที่สามารถป้องกันได้ และธุรกิจจะได้รับความมั่นใจในการขยาย AI โดยไม่ต้องเปลี่ยนกรณีการใช้งานใหม่ทุกครั้งให้เป็นการฝึกดับเพลิง












