Düşünce Liderleri

Gölgeli AI: Kurumların Göz Ardı Edemeyeceği Yönetim Açığı

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin
A female executive looks out a high-rise office window at night where a glowing, interconnected digital network of

AI yolculuğunda bu noktada, iş liderleri AI yönetiminde genel olarak önemini tanır. Ancak, kurumların politikalar ve güvenlik önlemleri geliştirme hızı, çalışanların AI’ı günlük işlerine entegre etme hızından geride kalıyor.

Kurumlar, AI’ı etkinleştirmeden önce yönetim çerçevelerinin “tamam” hissetmesini bekliyorsa, gerçek bir gerçeği yüzleşmek zorunda kalacaklar: AI’ın nasıl, ne ve nerede kullanılabileceği konusunda net kurallar olmadığında, çalışanlar kendileri bu sınırları belirleyeceklerdir. Ve bu kararlar, kurumsal standartlar, risk toleransı veya düzenleyici yükümlülüklerle doğrudan çelişebilir.

Bu yönetim açığı, birçok kurumda gölgeli AI’ın varsayılan işletim modeli haline gelmesine neden oldu.

Genel ve Büyüyen Bir Sorun

Gölgeli AI, yalnızca bireysel katkıda bulunanların deneyimleriyle sınırlı değildir. Kurum genelinde, liderlik dahil, genişler. AI, günlük iş akışlarına entegre edildiğinde, hatta üst düzey karar vericiler, faydalarını elde etmek için resmi onay süreçlerini atlıyor. Aslında, bir araştırma, güvenlik liderlerinin %68’inin, dahil CISO’ların, iş akışlarına bazı düzeyde yetkisiz AI’ı entegre ettiğini buldu.

Aynı zamanda, IT liderlerinin %79’u rapor bahwa kurumlarının already AI araçlarıyla kurumsal verilerini paylaşmaktan olumsuz sonuçlar yaşadığını belirtti. Ve analistler bu sorunun yoğunlaşacağını öngörüyor. Gartner, 2030 yılına kadar, yetkisiz AI araçlarının kullanımından dolayı güvenlik veya uyum sorunları yaşayan kurumların %40’tan fazlasının olacağını tahmin ediyor.

Genişleyen Risk Yüzeyi

Gölgeli AI, çeşitli riskleri içerir:

  • Veri kontrolünün kaybı ve potansiyel veri sızıntısı
  • Güvenlik açıkları ve saldırı yüzeyinin genişlemesi
  • Uyum ve düzenleyici maruz kalma
  • AI’ın nasıl kullanıldığına dair görünürlük eksikliği
  • Fikri mülkiyet kaybı
  • Ün hasarı
  • Yanlış veya önyargılı çıktılar

Bu risklerin önemli bir nedeni, AI sistemlerinin veri işleme şeklinin temel bir şekilde yanlış anlaşılmasıdır.

Çok sayıda çalışan, özellikle giriş bilgisi gerektirmeyen “ücretsiz” araçları kullandıklarında, anonimlik veya koruma sunduklarını varsayar. Gerçekte, bu araçlar genellikle kullanıcı girişlerini modelleme ve iyileştirme için kullanır ve bazı durumlarda, verileri üçüncü şahıslarla paylaşabilir. Bu veriler, kişisel olarak tanımlanabilen bilgiler (PII), tıbbi veya yasal veriler, finansal kayıtlar, fikri mülkiyet ve diğer gizli iş bilgilerini içerebilir.

Daha da endişe verici olan, bilinçlendirme her zaman davranışı değiştirmez. Araştırmalar, çalışanların %38’inin, kurumsal onay olmadan AI araçlarıyla duyarlı bilgileri paylaştığını gösteriyor.

Neden Gölgeli AI Sürdürülür

Gölgeli AI’ı etkili bir şekilde ele almak için, kurumların önce kök nedenini anlaması gerekir.

Çoğu durumda, çalışanlar kötü niyetle hareket etmez. Çevrelerine karşı mantıklı bir şekilde tepki verirler. Hızlı hareket etmek, daha az kaynakla daha fazla şey yapmak ve daha iyi sonuçlar elde etmek için baskı altındalar. AI tüm bunları sağlar.

Gölgeli AI, kurumsal sistemlerin bu beklentileri karşılayamadığında ortaya çıkar. Sık görülen sürücüler arasında:

  • İşyerinde AI araçlarına karşı katı yasaklar
  • Daha az yetenekli veya daha az kullanıcı dostu onaylı araçlar
  • Ajansif zaman limitlerine ulaşma baskısı
  • Yavaş veya karmaşık satın alma süreçleri
  • Bulbulanık, tutarsız veya mevcut olmayan politikalar
  • Sınırlı eğitim veya rehberlik
  • Kişisel yargıya aşırı güven veya riskin küçümsenmesi

Temelde, gölgeli AI bir ticaret-off’dir. Algılanan verimlilik kazanımları algılanan riskleri aştığında, çalışanlar her zaman hız ve verimliliği seçer.

İnovasyonu Boğmadan AI’ı Yönetin

Çalışanlar zaten AI’ı kullanıyor. Bu gerçeği görmezden gelmek veya eylemi geciktirmek, politika ile uygulama arasındaki açığı sadece genişletir.

Kurumlar, kontrol yerine etkinleştirme yaklaşımını benimsemelidir.

Bu, net, pratik ve şeffaf rehberler oluşturmakla başlar, hatta tam olarak olgunlaşmamış olsalar bile. Erken güvenlik önlemleri yön gösterir, belirsizliği azaltır ve kabul edilebilir kullanım konusunda ortak bir anlayış oluşturur.

Ancak politika alone yeterli değildir. Kurumlar ayrıca görünürlüğe ihtiyaç duyar. Bu, çalışanların kullandıkları araçları ve nedenlerini güvence altına almak için güvene dayalı mekanizmalar oluşturmayı gerektirir. “Gölgeli AI af” dönemleri veya anonim raporlama gibi yaklaşımlar, davranışa hemen ceza vermeden kritik bilgiler ortaya çıkarabilir.

Aynı zamanda, kurumlar hesap verebilirliği sürdürmelidir. Veri maruziyetinin önemli veya ihmal edildiği durumlarda, sonuçlar hala gerekli olabilir. Amac, riski tamamen ortadan kaldırmak değil, akıllıca yönetmektir.

Gölgeden Stratejiye

Gölgeli AI, inovasyonun kurumsal yapılarından daha hızlı ilerlediğinin bir işaretidir.

Kurumlar bekleyemez. Yönetim oluşturmak, riski azaltmak ve görünürlüğü yeniden kazanmak için kritiktir, ancak yönetim alone yeterli değildir. Net güvenlik önlemleri, etkinleştirme, eğitim ve erişilebilir alternatiflerle eşleştirilmelidir; böylece çalışanlar AI’ı güvenli ve etkili bir şekilde kullanabilir.

Amac, AI benimsemesini sınırlamak değil, şekillendirmektir. Kurumlar bu dengeyi kurduğunda, gölgeli AI gizli bir yükten yönetilen, stratejik bir yeteneğe dönüşür. Ve böylelikle, AI’ın nasıl kullanıldığı ve nasıl kullanılacağı arasındaki açığı, bir ihlale dönüşmeden önce kapatabilirler.

Lina Dabit, Optiv Canada'da görev aldığı role otuz yılı aşkın operasyonel ve stratejik liderlik deneyimini getiriyor. Dabit, çeşitli güvenlik uzmanlıklarını kullanarak organizasyonları tehdit istihbaratı, üçüncü taraf risk yönetimi ve çapraz fonksiyonel güvenlik dayanıklılığına yönelik proaktif bir yaklaşıma liderlik ediyor. Dabit, koruyucu operasyonlar, acil durum planlaması, tehdit istihbaratı ve uluslararası, taktiksel operasyonlar dahil olmak üzere çok çeşitli disiplinlerde ekiplere liderlik etti.

Önceki görevi olan Kraliyet Kanada Mountie'sinden emekli olmeden önce, Dabit, Toronto Siber Suç Araştırma Ekibinin komutanıydı ve burada operasyonları optimize etmek ve verimli, ölçeklenebilir iş akışları oluşturmak için stratejik girişimleri tasarladı, uyguladı ve yönetti ve aynı zamanda ekibini birkaç yüksek profilli siber suç soruşturmasına liderlik etti.