ผู้นำทางความคิด
ช่องว่างเงาที่คุณไม่ได้เฝ้าดู: ปัญหาไม่ใช่ AI ที่ซ่อนอยู่ แต่เป็นตัวแทนในซอฟต์แวร์ที่ได้รับการอนุมัติ

เมื่อสองปีที่แล้ว AI ที่ซ่อนอยู่หมายถึงพนักงานที่วางข้อมูลลูกค้าลงใน ChatGPT วิธีแก้ไขโดยทั่วไปคือการค้นหาตัวแทน ซอฟต์แวร์ที่ดีและปิดซอฟต์แวร์ที่ไม่ดี ฝึกอบรมพนักงาน ส่วนใหญ่ขององค์กรอยู่ระหว่างการดำเนินการตามคู่มือนี้ โดยที่ 61% ได้พบกับ AI ที่ซ่อนอยู่ในสภาพแวดล้อมของตนแล้ว และคู่มือนี้ส่วนใหญ่ทำงานได้ดี
อย่างไรก็ตาม คำอธิบายนี้ไม่ได้อธิบายปัญหาแล้ว AI ที่ซ่อนอยู่ได้เปลี่ยนจากปัญหาพฤติกรรมเป็นปัญหาสถาปัตยกรรม การกำกับดูแลแบบดั้งเดิมไม่สามารถตามทันภูมิทัศน์สมัยใหม่ได้ รวมถึงตัวแทน AI ที่ฝังตัวและพนักงานที่เชื่อมต่อ AI ลงในระบบที่ได้รับการอนุมัติ โดยมีเครดิตที่ได้รับการอนุมัติแล้ว ทำให้เอกลักษณ์เป็นจุดควบคุมที่แท้จริง
ช่องว่างเงินที่คุณไม่ได้เฝ้าดู
คำถามที่น่าสนใจในปี 2026 ไม่ใช่ว่าซอฟต์แวร์ AI ใดที่พนักงานเปิดใช้งาน แต่เป็นตัวแทน AI ใดที่ซัพพลายเออร์แห่งการอนุมัติได้ส่งมาในอัปเดตผลิตภัณฑ์เมื่อไตรมาสที่แล้ว และมีการอนุมัติอะไรบ้าง
AI ที่ซ่อนอยู่เคยเป็นคำถามเกี่ยวกับพฤติกรรม คุณสามารถมองเห็นได้ ตั้งชื่อได้ และเขียนนโยบายได้ แต่เวอร์ชันที่กำลังแพร่กระจายตอนนี้เป็นโครงสร้าง มันมาจากซอฟต์แวร์ที่คุณได้รับการอนุมัติแล้ว โดยใช้เครดิตที่คุณได้รับการอนุมัติแล้ว ในกระบวนการทำงานที่คุณได้รับการตรวจสอบแล้ว ช่องว่างเงินไม่ใช่พฤติกรรมอีกต่อไป แต่เป็นสถาปัตยกรรม พนักงานยังคงอยู่ในภาพ แต่พวกเขาได้ย้ายจากการใช้ AI ไปยังการเชื่อมต่อ AI ลงในระบบที่พวกเขามีเข้าถึงได้ และทำเช่นนี้ผ่านอินเทอร์เฟซที่ออกแบบมาเพื่อให้การเชื่อมต่อนั้นง่ายดาย นโยบายที่เขียนสำหรับพฤติกรรมแรกไม่สามารถเข้าถึงพฤติกรรมที่สองได้
สิ่งนี้เป็นเหตุผลที่ “ห้ามมัน” ไม่ใช่การถกเถียงที่แท้จริง CISO ที่ได้รับการยอมรับจาก AI ที่ซ่อนอยู่โดยการอนุมัติซอฟต์แวร์องค์กรและผลักดันพนักงานให้ใช้ซอฟต์แวร์ที่มีการกำกับดูแลได้รับรางวัลในรอบแรกและพบว่ารอบที่สองกำลังดำเนินอยู่และรอบที่สองมีเวกเตอร์สองตัว ไม่ใช่เวกเตอร์เดียว เวกเตอร์แรกคือสิ่งที่ซัพพลายเออร์ที่ได้รับการอนุมัติได้ส่งมาในผลิตภัณฑ์ที่อยู่ในกระบวนการผลิตแล้ว: โมเดลที่ฝังตัว โหมดตัวแทนใหม่ การรวมใหม่ที่มาถึงในบันทึกการปล่อยที่ไม่มีใครอ่าน เวกเตอร์ที่สองคือสิ่งที่พนักงานเชื่อมต่อเอง: LLM ที่เชื่อมต่อกับ CRM ผ่านการอัตโนมัติแบบไม่มีรหัส GPT ที่กำหนดให้กับ API ของคลังข้อมูล MCP ที่เชื่อมต่อกับระบบการผลิตจากคอมพิวเตอร์เดสก์ท็อป ทั้งสองสร้างผลลัพธ์เดียวกัน ซึ่งรวมถึงตัวแทนการทำงานภายใต้เครดิตที่ได้รับการอนุมัติ ในระบบที่ได้รับการอนุมัติ ในกระบวนการทำงานที่ไม่เคยผ่านการตรวจสอบที่ออกแบบมาเพื่อจับพวกมัน การจัดซื้อสามารถมองเห็นเวกเตอร์แรกและพลาดเวกเตอร์ที่สองทั้งหมด
มันคุ้มค่าที่จะซื่อสัตย์เกี่ยวกับวิธีการชนะรอบแรกที่ไม่สม่ำเสมอ 9 ใน 10 องค์กรกำลังวางแผนเพิ่มงบประมาณ IT ที่เกี่ยวข้องกับ AI โดยมีหลายองค์กรที่วางแผนขยายไปทั่วการดำเนินงาน IT ในช่วง 6-24 เดือนข้างหน้า การใช้จ่ายกำลังไหลไปสู่ความสามารถอัจฉริยะ การควบคุมกำลังตามทันแบบนิ้วเท้า แต่ความไม่สมดุลนั้นเป็นปัญหา ไม่ใช่ผลข้างเคียงของมัน
พื้นที่รักษาความปลอดภัยมักจะเป็นมนุษย์
แบบจำลองจิตที่ใช้สำหรับคลื่นแรกไม่ทำงานสำหรับคลื่นนี้ AI ที่ซ่อนอยู่ในฐานะพฤติกรรมของพนักงานสมมติว่ามีคนอยู่ในวงจรที่ทีมรักษาความปลอดภัยสามารถมีอิทธิพลได้ AI ที่ซ่อนอยู่ในฐานะสถาปัตยกรรมของซัพพลายเออร์เอากระบวนการตัดสินใจออกไป ตัวแบบที่เขียนอีเมล ตัวแทนการที่จัดประชุม ผู้ช่วยที่สรุปเอกสารและส่งต่อไป ไม่มีสิ่งเหล่านี้ต้องการให้พนักงานทำอะไรนอกจากใช้ซอฟต์แวร์ที่พวกเขาได้รับคำสั่งให้ใช้
คำตอบที่ซื่อสัตย์คือพื้นที่รักษาความปลอดภัยที่โปรแกรมรักษาความปลอดภัยส่วนใหญ่ยังคงป้องกันอยู่คือพื้นที่การกระทำของมนุษย์ พนักงานเปิดซอฟต์แวร์ พนักงานให้การเข้าถึง พนักงานตัดสินใจที่ทีมรักษาความปลอดภัยสามารถสังเกตเห็นและกำหนดรูปแบบได้ พื้นที่นั้นกำลังหายไปในสองทิศทางพร้อมกัน จากด้านบน ซัพพลายเออร์กำลังส่งตัวแทนเข้าไปในผลิตภัณฑ์ที่ได้รับการอนุมัติเร็วกว่ากระบวนการตรวจสอบใดๆ สามารถตามทัน จากด้านล่าง พนักงานกำลังออกจากบทบาทผู้ใช้และเข้าสู่บทบาทผู้รวมระบบ โดยเชื่อมต่อ AI ลงในระบบผ่านอินเทอร์เฟซที่ออกแบบมาเพื่อให้การเชื่อมต่อนั้นง่ายดายและไม่เคยได้รับการออกแบบมาเพื่อการกำกับดูแล พื้นที่ใหม่ที่สร้างขึ้นโดยรอบสิ่งที่เอกลักษณ์ทำ โดยไม่คำนึงถึงว่าเอกลักษณ์นั้นเป็นคนหรือไม่ และโดยไม่คำนึงถึงว่าใครเป็นผู้ติดตั้ง ต้องการ织ผ้าควบคุมที่ส่วนใหญ่ขององค์กรยังไม่มี
สถานที่เดียวที่เหลืออยู่ที่จะดู
เอกลักษณ์คือจุดควบคุมที่ถูกต้อง แต่การกำหนดรูปแบบต้องเปลี่ยน การกำหนดรูปแบบแบบดั้งเดิมบอกว่า “เอกลักษณ์คือพื้นที่รักษาความปลอดภัยใหม่” เพราะผู้ใช้อยู่ทุกที่ อุปกรณ์อยู่ทุกที่ และ SaaS อยู่ทุกที่ สิ่งนี้เป็นจริงเมื่อหนึ่งทศวรรษที่แล้ว แต่ตอนนี้เป็นเรื่องปกติ เวอร์ชันที่สำคัญในปี 2026 คือเอกลักษณ์คือสถานที่เดียวที่คุณสามารถมองเห็นได้ว่า AI กำลังทำอะไรอยู่ เพราะเมื่อ AI ทำงานแล้ว พื้นที่ซอฟต์แวร์ถูกข้ามไปแล้ว ตัวแทนกำลังทำงานภายใต้เครดิตของใครบางคน เครดิตของใครกับขอบเขตใด กับข้อมูลใด โดยการอนุมัติของใครคือคำถามที่สร้างบันทึกการตรวจสอบที่มีประโยชน์ การกำกับดูแลระดับซอฟต์แวร์ไม่สามารถตอบคำถามเหล่านี้ได้
เกือบ 90% ของผู้นำ IT ยอมรับแล้วว่าการรวมเป็นหนึ่งเดียวมีผลกระทบโดยตรงต่อความสามารถในการนำ AI มาใช้และขยายได้อย่างปลอดภัย คำถามที่ยากกว่าคือการรวมเป็นหนึ่งเดียวหมายถึงอะไรที่ระดับการควบคุม มันไม่สามารถหมายถึงแค่แดชบอร์ดที่น้อยลง มันหมายถึง织ผ้าเอกลักษณ์เดียวที่ทุกตัวดำเนินการ ไม่ว่าจะเป็นมนุษย์ บัญชีบริการ ตัวแทน โมเดลที่ฝังตัว จะได้รับการจัดเตรียม ขอบเขต ตรวจสอบ และปลดออกจากตำแหน่งผ่านชุดกลไกเดียวกัน สิ่งใดที่ไม่ถึงจุดนี้จะทำให้คุณมีลักษณะการกำกับดูแลที่รวมเป็นหนึ่งเดียว แต่จริงๆ แล้วเป็นการบังคับใช้ที่กระจัดกระจาย
การตรวจสอบซัพพลายเออร์ของคุณมีวันหมดอายุ
不幸的是 การตรวจสอบซัพพลายเออร์มีระยะเวลาที่มีผลใช้ได้เท่านั้น สิ่งนี้มีผลกระทบที่ไม่สบายใจต่อวิธีการจัดโครงสร้างโปรแกรมรักษาความปลอดภัย ส่วนใหญ่ของคณะกรรมการกำกับดูแล AI จัดโครงสร้างโดยรอบการตรวจสอบซอฟต์แวร์ โดยมีซัพพลายเออร์เข้ามาและได้รับการประเมิน การอนุมัติ หรือการปฏิเสธ เพื่อเพิ่มลงในทะเบียน กระบวนการนี้สมมติว่าพฤติกรรมของซอฟต์แวร์ที่เวลาอนุมัติเป็นพฤติกรรมของซอฟต์แวร์ในกระบวนการผลิต สำหรับซอฟต์แวร์ที่ฝังตัว AI การสมมตินั้นถูกทำลายก่อนที่หมึกจะแห้ง ซัพพลายเออร์จะส่งโมเดลใหม่ โหมดตัวแทนใหม่ การรวมใหม่ และการตรวจสอบการกำกับดูแลที่ได้รับการอนุมัติหกเดือนก่อนหน้านี้กำลังอธิบายผลิตภัณฑ์ที่ไม่มีอยู่แล้ว
ออกจากซอฟต์แวร์ ไปสู่เอกลักษณ์
โปรแกรมที่จะยืนหยัดได้คือโปรแกรมที่ย้ายการกำกับดูแลออกจากซอฟต์แวร์และไปสู่เอกลักษณ์ ทุกการกระทำที่มีต่อข้อมูลของคุณ โดยตัวดำเนินการใดๆ สามารถสืบย้อนกลับไปยังเอกลักษณ์ที่มีเจ้าของที่ทราบ ขอบเขตที่กำหนดไว้ และช่วงอายุที่กำหนดไว้ ไม่ว่าจะเป็นมนุษย์หรือไม่ใช่พนักงาน หรือตัวแทนหรือซอฟต์แวร์ที่ได้รับการอนุมัติ คำถามคือเดียวกัน คือ ใครคือคนนี้ 他们ได้รับอนุญาตให้ทำอะไรได้บ้าง และเราจะรู้ได้อย่างไรว่าเมื่อไหร่สิ่งนั้นควรหยุดเป็นจริง โปรแกรมที่สามารถตอบคำถามเหล่านี้ได้ไม่ต้องชนะการแข่งขันการอนุมัติซอฟต์แวร์ โปรแกรมที่ไม่สามารถตอบคำถามเหล่านี้ได้จะตามหลังซัพพลายเออร์และพนักงานที่ส่งสินค้าเร็วกว่ากระบวนการตรวจสอบใดๆ
AI ที่ซ่อนอยู่ในฐานะหมวดหมู่ไม่ได้หายไป โดยเฉพาะอย่างยิ่งเมื่อเข้าสู่ยุคใหม่ของแรงงานตัวแทน 72% ขององค์กร已经มีตัวแทน AI ในกระบวนการผลิตแล้ว แต่สิ่งนี้กลายเป็นส่วนหนึ่งของปัญหาที่ใหญ่ขึ้น องค์กรที่ใช้งบประมาณรอบหน้ากับการค้นหาซอฟต์แวร์และนโยบายการอนุมัติซอฟต์แวร์กำลังแก้ปัญหาในปี 2024 ในช่วงเวลาในปี 2026 องค์กรที่ใช้เงินนั้นในการติดตั้งเครื่องมือระดับเอกลักษณ์สำหรับมนุษย์ สำหรับตัวแทน สำหรับช่วงเวลาที่ซับซ้อนระหว่างพวกมัน กำลังแก้ปัญหาที่พวกเขาจะต้องเผชิญจริงๆ
คลื่นแรกของ AI ที่ซ่อนอยู่สอนทีมรักษาความปลอดภัยว่าพวกเข不能หลบหนีจากความอยากรู้อยากเห็นของพนักงาน คลื่นที่สองจะสอนพวกเขาว่าพวกเข不能หลบหนีจากความเร็วของซัพพลายเออร์หรือความฉลาดของพนักงาน ทั้งสองบทเรียนชี้ไปที่ข้อสรุปเดียวกัน หน่วยการกำกับดูแลไม่เคยเป็นซอฟต์แวร์ มันจะเป็นเอกลักษณ์ที่กระทำผ่านมันเสมอ












