Lãnh đạo tư tưởng

Cách giải quyết các yêu cầu tuân thủ quy định sắp tới về bảo mật GenAI

mm mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Just khi bạn nghĩ rằng quản lý rủi ro bảo mật dữ liệu xung quanh GenAI và kiểm soát sự phát triển của GenAI không chính thức là đủ, thì đã đến một vấn đề mới.

Yêu cầu pháp lý và quy định về bảo mật GenAI đang tăng lên, và các tổ chức sẽ sớm cần phải chứng minh cách họ xử lý các rủi ro liên quan đến nó. Đạo luật Trí tuệ Nhân tạo của EU (EU AI Act) là dấu hiệu rõ ràng đầu tiên. Nó rõ ràng dán nhãn cho các ứng dụng AI cụ thể là “nguy cơ cao” và áp đặt các yêu cầu nghiêm ngặt về minh bạch, trách nhiệm và giám sát của con người. Các hình phạt cho việc không tuân thủ được thiết kế để trừng phạt, được tính theo tỷ lệ phần trăm của doanh thu toàn cầu chứ không phải là tiền phạt cố định. Đối với các công ty đa quốc gia, điều này chuyển đổi quản trị AI từ một thực hành tốt nhất thành một nghĩa vụ pháp lý, với những hậu quả nghiêm trọng cho việc không tuân thủ.

Ở Hoa Kỳ, Ủy ban Thương mại Liên bang (FTC) đã làm rõ rằng việc sử dụng AI sẽ được kiểm tra dưới quyền hạn của mình để ngăn chặn “thực hành không công bằng hoặc lừa đảo”. Điều này có nghĩa là các công ty không thể che giấu đằng sau sự phức tạp về kỹ thuật. Nếu khách hàng hoặc nhân viên bị lừa dối về cách quản lý dữ liệu của họ, hoặc nếu AI gây ra những rủi ro không được tiết lộ, các giám đốc điều hành có thể bị truy cứu trách nhiệm.

Các hành động thực thi sớm đã chứng minh rằng các cơ quan quản lý sẵn sàng tạo ra các ví dụ về các công ty hành động quá nhanh mà không có các biện pháp kiểm soát phù hợp. Ví dụ, FTC đã thực hiện hành động chống lại DoNotPay, một công ty đã quảng cáo một công cụ AI như một “luật sư robot” có khả năng tạo ra các tài liệu pháp lý hợp lệ và hướng dẫn pháp lý chuyên môn, và phát hiện ra rằng các tuyên bố của công ty về khả năng của AI là sai hoặc lừa dối và vi phạm Điều 5 của Đạo luật FTC. Trong một trường hợp khác, FTC đã yêu cầu Everalbum Inc. phải tiêu hủy các mô hình và thuật toán AI được xây dựng bằng cách sử dụng ảnh của người tiêu dùng mà không có sự đồng ý phù hợp – một hình phạt trực tiếp cho việc sử dụng dữ liệu theo những cách khác với sự đồng ý của người dùng và mong đợi pháp lý.

Ở cấp độ tiểu bang, California và New York đang dẫn đầu một làn sóng các luật về AI và quyền riêng tư xây dựng trên các khuôn khổ hiện có, chẳng hạn như Đạo luật Quyền riêng tư của Người tiêu dùng California (CCPA). Những luật này phù hợp với các yêu cầu về quyền riêng tư rộng hơn, yêu cầu các doanh nghiệp phải đối xử với quản trị AI và bảo mật dữ liệu như một chương trình tích hợp duy nhất.

Vụ va chạm đã rõ ràng. Ngày nay, một người tiêu dùng có thể yêu cầu theo GDPR hoặc CCPA rằng thông tin cá nhân của họ phải được xóa khỏi hệ thống của một công ty. Tuy nhiên, không có quy trình tương đương để yêu cầu xóa dữ liệu một khi nó đã được tiêu thụ vào một mô hình GenAI. Sự thiếu hụt của một tùy chọn “xóa dữ liệu của tôi khỏi mô hình của bạn” sẽ sớm trở thành một điểm tranh chấp giữa các cơ quan quản lý và doanh nghiệp.

Tại sao việc tuân thủ cảm thấy khó khăn hơn lần này

Ở cái nhìn đầu tiên, việc quản lý AI không có vẻ khác biệt nhiều so với các thách thức về tuân thủ trước đây. Tuy nhiên, quản trị GenAI giới thiệu một sự phức tạp mới – sự không thể đoán trước. Ranh giới giữa vô hại và có hại không phải lúc nào cũng rõ ràng. Một lời nhắc đơn có thể tiết lộ thông tin độc quyền, và một đầu ra có thể mang nội dung bí mật vào những nơi nó không thuộc về. Các biện pháp kiểm soát truyền thống, chẳng hạn như DLP và kiểm toán quyền, không được thiết kế cho mức độ tốc độ hoặc sự phức tạp này.

Đối với việc tuân thủ GDPR, trọng tâm là quyền riêng tư. Các nhiệm vụ là rõ ràng – xác định dữ liệu cá nhân, thực hiện các biện pháp kiểm soát và ghi lại việc tuân thủ. GenAI, tuy nhiên, làm cho vấn đề trở nên phức tạp hơn vì nó không chỉ liên quan đến dữ liệu mà còn liên quan đến cách dữ liệu đó được chuyển đổi, trộn và tiết lộ theo những cách không lường trước được. Các tổ chức phải đối mặt với những rủi ro như Copilot tiết lộ bảng tính nhạy cảm được lưu trữ trong SharePoint, nhân viên dán mã độc quyền vào ChatGPT để gỡ lỗi kịch bản và đầu ra AI được tạo có chứa đủ ngữ cảnh để rò rỉ thông tin bí mật.

Các công cụ truyền thống không được thiết kế để xử lý các rủi ro bảo mật và vấn đề tuân thủ của GenAI. Các quy tắc DLP bỏ qua sự tinh tế. Kiểm toán quyền khó theo kịp sự hợp tác. Và AI không chính thức có nghĩa là hoạt động xảy ra bên ngoài các công cụ được phê duyệt.

Những gì các nhà lãnh đạo bảo mật có thể làm ngay bây giờ

Thách thức quy định sắp tới cảm thấy áp đảo, nhưng nó không cần phải như vậy. Bước đầu tiên là định hình lại vấn đề. GenAI không phải là một loại rủi ro mới; nó là một chất xúc tác. Nó khuếch đại các vấn đề hiện có – chẳng hạn như quyền truy cập dữ liệu quá mức, phân loại kém và khả năng hiển thị hạn chế – khiến chúng trở nên nguy hiểm hơn. Xử lý những rủi ro đó có thể giúp đáp ứng các yêu cầu tuân thủ GenAI.

Các CISO nên ưu tiên xây dựng nền tảng vững chắc hơn là các chính sách hoàn hảo để đáp ứng tốt hơn các yêu cầu quy định trong tương lai. Điều này bao gồm việc có được khả năng hiển thị vào việc sử dụng AI, áp dụng phân loại dữ liệu dựa trên ngữ cảnh và tạo ra các chính sách thích ứng cân bằng giữa bảo mật và năng suất.

Các tổ chức thành công sẽ không phải là những tổ chức có nhiều quy tắc và mệnh lệnh nhất; họ sẽ là những tổ chức có sự hiểu biết rõ ràng về những gì đang xảy ra, kết hợp với các biện pháp bảo vệ đáp ứng các yêu cầu tuân thủ. Dưới đây là các bước chính cần theo dõi:

  1. Đánh giá khả năng hiển thị. Xác định nơi GenAI đang được sử dụng, bao gồm cả GenAI không chính thức. Tránh chờ đợi một sự cố để phát hiện ra rằng bộ phận tài chính đã dán dự báo vào ChatGPT.
  2. Phân loại sử dụng ngữ cảnh. Đi vượt qua regex hoặc tên tệp. Phân loại ngữ nghĩa giúp xác định xem plan_final.docx có vô hại hay cực kỳ nhạy cảm.
  3. Siết chặt quyền. Quyền truy cập tối thiểu không nên là tùy chọn; nó là điều cần thiết để duy trì tuân thủ và ngăn chặn Copilot tiết lộ các phút họp nhạy cảm của hội đồng quản trị cho một thực tập sinh. Các thư mục được chia sẻ quá mức là một nguồn rủi ro phổ biến và vi phạm tuân thủ trong tương lai.
  4. Xử lý đầu ra như đầu vào. Văn bản được tạo bởi AI có thể bị rò rỉ dễ dàng như các lời nhắc. Kiểm toán và theo dõi cách nó được chia sẻ hạ lưu.
  5. Phát triển chiến lược tuân thủ thích ứng. Các chính sách được viết ngày hôm nay có thể trở nên không hiệu quả trong sáu tháng.

Đối với các giám đốc điều hành, thông điệp là rõ ràng. Áp lực quy định đang tiến triển nhanh hơn nhiều so với dự kiến, và việc chờ đợi các tiêu chuẩn được thiết lập không phải là một kế hoạch khả thi. Các khuôn khổ quản trị phải được thiết lập ngay bây giờ, không chỉ để giảm rủi ro mà còn để chứng minh với các cơ quan quản lý, khách hàng và hội đồng quản trị rằng việc áp dụng AI là có chủ đích và có trách nhiệm.

Dr. Shashanka là Chief Scientist và Co-Founder của Concentric. Trước khi gia nhập Concentric, Dr. Shashanka từng là Giám đốc Điều hành của nhóm Khoa học Dữ liệu và Học máy của Charles Schwab. Ông cũng là người đồng sáng lập và là Chief Scientist của PetaSecure trước khi công ty này được mua lại bởi Niara.

Lane Sullivan giữ vị trí Phó Chủ tịch cao cấp và Giám đốc An ninh Thông tin và Chiến lược tại Concentric AI, dẫn đầu chương trình an ninh mạng toàn cầu của công ty và ảnh hưởng đến chiến lược sản phẩm để nâng cao bảo mật dữ liệu doanh nghiệp và quản trị AI. Trước đó, Lane từng giữ vị trí Phó Chủ tịch cao cấp và Giám đốc An ninh Thông tin tại Magellan Health, tập trung vào việc tuân thủ trong môi trường高度 điều chỉnh. Kinh nghiệm cũng bao gồm việc chỉ đạo một chương trình an ninh mạng trị giá hàng triệu đô la tại Ingram Content Group và cung cấp lãnh đạo cơ sở hạ tầng tại C&S Wholesale Grocers. Vai trò lãnh đạo của Lane bao gồm việc quản lý hoạt động và công nghệ tại JT Investments và Basin Home Health & Hospice Inc., nơi đã đạt được những tiến bộ đáng kể trong lĩnh vực công nghệ thông tin y tế. Nền tảng giáo dục của Lane bao gồm bằng Thạc sĩ về An ninh và Hệ thống Thông tin Máy tính từ Western Governors University, bổ sung cho bằng Cử nhân về Quản lý Công nghệ Thông tin từ cùng một institution.