Лідери думок
Найбільший ризик штучного інтелекту не полягає в моделі, а в неконтрольованому впровадженні

Використання штучного інтелекту та його впровадження можуть бути подібні до Дикого Заходу, якщо їх не контролювати в організації.
Ця проблема стала все більшою проблемою, оскільки впровадження продовжує прискорюватися швидше, ніж більшість циклів управління. Виклик для команд ІТ та відповідності полягає в тому, що нові інструменти можуть бути розгорнуті за кілька днів, тоді як політики та контролю часто займають місяці для розробки та спілкування. Багато підприємств думають, що вони впоралися з ризиком штучного інтелекту, схваливши короткий список санкціонованих інструментів, але насправді є багато чого іншого, щоб забезпечити, що штучний інтелект можна використовувати, контролювати та вимірювати з захистом приватності та безпеки. Приклади цього сценарію “тіньової ІТ” включають бізнес-підрозділи, які приймають додаткові платформи без огляду, розробників, які запускають моделі локально, та працівників, які вставляють конфіденційну інформацію в відкриті системи або системи з невизначеними правами на дані. Результат не є теоретичним; це витік даних, експозиція інтелектуальної власності та, в найгірших випадках, випадкова передача прав через умови постачальника.
Одним з найефективніших способів запобігти фрагментації управління штучним інтелектом є створення офіційної робочої групи або комітету з нагляду за штучним інтелектом. Ця міжфункціональна команда – зазвичай складається з представників ІТ, безпеки, відповідності, юридичних питань, приватності, управління ризиками та ключових бізнес-підрозділів – створює чітку власність управління штучним інтелектом і служить центральним органом прийняття рішень організації щодо впровадження та нагляду за штучним інтелектом.
Найбільший ризик полягає в невидимості. Політика штучного інтелекту або список схвалених інструментів не показує, де штучний інтелект фактично використовується, які дані передаються чи які умови передачі. Впровадження завжди рухається швидше, ніж нагляд, тому мета полягає в тому, щоб зробити використання видимим, зв’язати прийнятне використання з класифікацією даних та встановити обмежувачі, які не сповільнюють команди. Якщо все зроблено добре, управління стає засобом, який створює безпечніші варіанти, щоб команди могли рухатися швидко без переговорів про ризик з нуля кожного разу, коли з’являється новий інструмент.
Робоча група з нагляду за штучним інтелектом допомагає закрити цю прогалину видимості, діючи як “ворота” управління організацією. Замість того, щоб дозволяти інструментам штучного інтелекту та випадкам використання розмножуватися без огляду, комітет встановлює процеси прийому, огляду та схвалення нових технологій штучного інтелекту, оцінює ризики та визначає відповідні контролю на основі бізнес-потреб та чутливості даних.
Як списки схвалених інструментів зазнають невдачі на практиці
Списки схвалених інструментів ламаються, коли тертя штовхає людей до альтернативних інструментів, оскільки справжній ризик лежить у даних, які використовуються, та робочому процесі. Якщо санкціонований шлях вимагає квитків, VPN, повільнішої продуктивності або обмежених функцій, команди будуть обходити його. Тим часом послуги штучного інтелекту можуть бути прийняті за допомогою електронної пошти та кліку, часто без закупівель, перегляду безпеки або чіткої видимості для ІТ. Найважливіше, копіювання вихідного коду, клієнтських даних або умов договору в будь-яку неверифіковану систему може створити експозицію та вразливість безпеки, незалежно від того, чи є інструмент популярним чи готовим для підприємства.
Якщо управління починається і закінчується списком, ви створили артефакт відповідності, який виглядає добре на папері, але зазнає невдачі під тиском операцій. Більш безпечний і масштабований підхід полягає в тому, щоб припустити, що розмах інструментів станеться, і розробити програми навчання та контролю процесу навколо даних, ідентифікаторів та ризиків робочого процесу.
Зв’яжіть прийнятне використання штучного інтелекту з класифікацією даних, а не з перевагами інструменту
Найшвидший спосіб зробити політику штучного інтелекту виконуваною полягає в тому, щоб зв’язати її з класифікацією даних. Замість того, щоб намагатися управляти кожним інструментом, пропонуйте безпечні та життєздатні варіанти та управляйте тим, що можна помістити в будь-який інструмент, особливо зовнішні або споживчі системи.
- Публічні дані: низькоризикові входи дозволені в схвалених зовнішніх інструментах, таких як маркетинговий текст, публічні документи та саніфіковані приклади.
- Внутрішні дані: дозволені лише в системах, схвалених підприємством, з договорними захистами та відповідним обліком.
- Конфіденційні, регульовані або чутливі дані: заборонені для зовнішніх інструментів за замовчуванням, дозволені лише за визначеними винятками з компенсуючими контролю та задокументованим схваленням.
Це змушує розмову перейти від “Чи є цей інструмент у списку?” до “Які дані ви поміщаєте в нього, і які є права, збереження та наслідки навчання?” Навіть спрощена модель достатня для забезпечення послідовної поведінки, якщо вона поєднана з чіткими прикладами та підтримується щодня.
Зробіть тіньовий штучний інтелект видимим за допомогою механізмів аудиту, які працюють
Ви не можете управляти тим, чого не бачите. Видимість вимагає几个 послідовних сигналів: контролю безпеки доступу до хмари (CASB) або служби безпеки краю (SSE) для загальних кінцевих точок штучного інтелекту, попередження про втрату даних (DLP), налаштоване на шаблони вставки та завантаження штучного інтелекту, та контролю на основі ідентифікаторів, які вимагають єдиного входу (SSO), де це можливо, та прапорців корпоративних ідентифікаторів, які використовують несанкціоновані послуги. У середовищі розробника додайте телеметрію кінцевих точок, оскільки локальне використання моделей може обходити веб-контролі. Доповніть контролю легкими квартальними оцінками щодо того, які інструменти використовуються, для яких робочих процесів та яких типів даних вони торкаються.
Мета не полягає в тому, щоб досягти ідеального покриття або покарати експериментування. Це полягає в тому, щоб виявити ризиковані робочі процеси на ранній стадії, пріоритизувати їх та створити безпечніші альтернативи, перш ніж небезпечні моделі стають нормальними операціями.
Робоча група з нагляду за штучним інтелектом також повинна служити освітнім та інформаційним ресурсом для організації. Управління є найбільш ефективним, коли працівники розуміють не тільки правила, але й причини їх існування. Комітет може надавати постійні рекомендації, публікувати схвалені випадки використання, проводити навчальні програми, відповідати на питання бізнес-підрозділів та спілкуватися про зміни очікувань, коли технології штучного інтелекту розвиваються.
Ограничувачі, які дозволяють швидкість без втрати контролю
Управління зазнає невдачі, коли єдина відповідь – “ні”. Зріле управління створює швидкі шляхи та безпечніші варіанти: сценарійне навчання з реальними прикладами, чіткі шляхи ескалації з угодами про рівень обслуговування (SLA), та коротка бібліотека схвалених випадків використання з прикладами “що робити” та “чого не робити”. Ці елементи зменшують двозначність для працівників та зменшують прийняття рішень для команд управління.
На стороні закупівель та юридичних питань встановіть спускові механізми огляду та переліку, який охоплює збереження даних, права на навчання моделей, володіння інтелектуальною власністю, конфіденційність, повідомлення про порушення та субпроцесори. Нарешті, визначте мінімальний стандарт доказів, щоб у разі аудиту або інциденту ви могли надати політику, завершення навчання, схвалення інструментів, покриття обліку та заходи щодо виконання. Це те, як ви уникнете пастки наявності політики, яку не можна продемонструвати, коли це має значення.
Обґрунтований підхід починається з повторюваних основ
Штучний інтелект продовжуватиме змінюватися, тому ваша модель управління повинна пережити будь-який окремий інструмент або постачальника. Почніть з основ, які ви можете виконувати послідовно: класифікуйте дані, визначте, які дані можуть бути розміщені де, інструменти видимості та надайте командам робочі обмежувачі та шляхи ескалації.
Не менш важливо, призначте власність для постійного моніторингу ландшафту штучного інтелекту. Нові регуляції, можливості моделей, пропозиції постачальників та вектори загроз з’являються швидко. Робоча група з нагляду за штучним інтелектом повинна функціонувати як моніторинг та консультативний орган організації, регулярно оцінюючи технологічні розробки, оцінюючи регуляторні зміни, переглядаючи нові ризики та рекомендуючи оновлення політики та контролю. Це безперервний нагляд допомагає забезпечити, що управління залишається актуальним, а не стає статичним щорічним завданням.
Перегляньте та покращіть програму щоквартально, щоб обмежувачі збігалися з новими інструментами, робочими процесами та регуляторними очікуваннями. Розгляд управління штучним інтелектом як дисципліни операцій з визначеними власниками та вимірюваними контролюваннями захищає чутливі дані та інтелектуальну власність, надаючи командам чіткі, швидкі шляхи для використання штучного інтелекту відповідально.
Безпека та відповідність отримують видимість та обґрунтовані докази, а бізнес отримує впевненість у масштабуванні штучного інтелекту без перетворення кожного нового випадку використання на пожежну тривогу.












