Лідери думок
Як звернутися до майбутніх вимог нормативної відповідності для безпеки GenAI

Якраз коли ви думали, що керування ризиками безпеки даних навколо GenAI і отримання контролю над зростаючими тіньовими GenAI достатньо, з’являється нова складність.
Нормативні та юридичні вимоги щодо забезпечення безпеки GenAI зростають, і організації скоро повинні продемонструвати, як вони підходять до ризиків, пов’язаних з цим. Найяснішим раннім індикатором є Закон ЄС про штучний інтелект (Закон ЄС про ШІ). Він явно позначає конкретні застосування ШІ як “високий ризик” і встановлює суворі вимоги до прозорості, підзвітності та нагляду людини. Штрафи за невідповідність призначені бути каральними, розрахованими як відсотки від глобального доходу, а не фіксовані штрафи. Для транснаціональних компаній це перетворює управління ШІ з найкращої практики на юридичну обов’язковість, з серйозними наслідками за невідповідність.
У Сполучених Штатах Федеральна торгова комісія (FTC) зробила ясним, що використання ШІ буде розглянуто в рамках її мандату запобігання “недобросовісній або оманливій діяльності”. Це означає, що компанії не можуть ховатися за технічною складністю. Якщо клієнти або співробітники обманюються щодо того, як керуються їхніми даними, або якщо ШІ становить невідомі ризики, виконавчі директори можуть бути притягнуті до відповідальності.
Ранні заходи щодо виконання вже продемонстрували, що регулятори готові зробити приклади з компаній, які діють занадто швидко без належного контролю. Наприклад, FTC прийняла заходи проти DoNotPay, компанії, яка просувала інструмент ШІ як “робот-юрист”, здатний генерувати дійсні юридичні документи та експертні юридичні поради, і визнала, що заяви компанії про можливості свого ШІ були хибними або оманливими і порушували пункт 5 Закону FTC. У іншому випадку FTC змусила Everalbum Inc. знищити моделі та алгоритми ШІ, побудовані за допомогою фотографій споживачів, зібраних без належної згоди – пряме покарання за використання даних у спосіб, що відхиляється від згоди користувачів і юридичних очікувань.
На рівні штату Каліфорнія та Нью-Йорк очолюють хвилю законів про ШІ та конфіденційність, які будуються на існуючих рамках, таких як Закон Каліфорнії про конфіденційність споживачів (CCPA). Ці закони узгоджуються з ширшими вимогами щодо конфіденційності, вимагаючи від підприємств ставити управління ШІ та захист даних як єдину, інтегровану програму.
Зіткнення вже очевидне. Сьогодні споживач може запросити згідно з GDPR або CCPA видалення своїх особистих даних з систем компанії. Однак немає еквівалентного процесу для видалення даних після їхнього поглинання моделлю GenAI. Немає варіанту “видалити мої дані з вашої моделі”. Це скоро стане предметом суперечок між регуляторами та підприємствами.
Чому відповідність здається складнішою цього разу
З першого погляду регулювання ШІ не здається суттєво різним від попередніх викликів відповідності. Однак управління GenAI вводить нову складність – непередбачуваність. Кордон між безпечним і небезпечним не завжди ясний. Одне запитання може розкрити власницьку інформацію, а один вихід може перенести конфіденційний контент туди, куди він не належить. Традиційні засоби контролю, такі як DLP і аудит дозволів, не були розроблені для такого рівня швидкості чи складності.
Для відповідності GDPR увага була зосереджена на конфіденційності. Завдання були простими – ідентифікувати особисті дані, реалізувати засоби контролю та задокументувати відповідність. GenAI, однак, ускладнює питання, оскільки це не лише про самі дані, а про те, як ці дані перетворюються, змішуються та розкриваються несподіваними способами. Організації стикаються з ризиками, такими як виставлення чутливих електронних таблиць, збережених у SharePoint, співробітниками, які вставляють власницький код у ChatGPT для налагодження скриптів, та виходи, згенеровані ШІ, які містять достатньо контексту для витоку конфіденційної інформації.
Традиційні інструменти не були розроблені для боротьби з ризиками безпеки та питаннями відповідності GenAI. Правила DLP не враховують нюанси. Аудити дозволів борються за тим, щоб跟ати за співробітництвом. А тіньові ШІ означають, що діяльність відбувається поза затвердженими інструментами.
Що можуть зробити керівники з безпеки зараз
Наступний нормативний виклик здається страшним, але він не повинен бути приголомшливим. Перший крок – переформулювати проблему. GenAI не є новою, ризикованою категорією; це розгін. Він посилює існуючі проблеми – такі як надмірні дозволи на дані, погана класифікація та обмежена видимість – роблячи їх більш небезпечними. Подолання цих ризиків може допомогти задовольнити вимоги відповідності GenAI.
ЦСО повинні пріоритезувати будівництво сильних основ над ідеальними політиками, щоб краще задовольняти майбутнім нормативним вимогам. Це включає отримання видимості використання ШІ, застосування контекстно-чутливої класифікації даних та створення адаптивних політик, які балансують безпеку з продуктивністю.
Організації, які успішно впоралися, не будуть тими, у яких найбільше книг правил і заповідей; вони будуть тими, у яких є чітке розуміння того, що відбувається, разом із засобами захисту, які відповідають вимогам відповідності. Ось ключові кроки, яких слід дотримуватися:
- Оцініть видимість. Визначте, де використовується GenAI, включаючи тіньові GenAI. Уникайте очікування інциденту, щоб виявити, що фінанси вставляють прогнози у ChatGPT.
- Класифікуйте за контекстом. Ідіть далі за регулярні вирази чи імена файлів. Семантична класифікація допомагає визначити, чи безпечний файл plan_final.docx чи високочутливий.
- Затягніть дозволи. Найменший привілей не повинен бути необов’язковим; це необхідно для підтримання відповідності та запобігання витоку чутливих даних.
- Відносіться до виходів як до входів. Текст, згенерований ШІ, може витікати так само легко, як і запитання. Проведіть аудит і моніторинг того, як він передається далі.
- Розробіть адаптивні стратегії відповідності. Політики, написані сьогодні, можуть стати неефективними за шість місяців.
Для виконавчих директорів повідомлення ясне. Нормативний тиск розвивається швидше, ніж багато хто очікує, і чекання на встановлення стандартів не є життєздатним планом. Фреймворки управління повинні бути встановлені зараз, не лише для зменшення ризику, а й для демонстрації регуляторам, клієнтам та радам директорів, що прийняття ШІ є свідомим і відповідальним.













