思想领袖
人们已经在使用 AI 的危险

我上周参加了一个潜在客户的公司电话会议。所有的安全和网络人员都在那里,包括管理层。不同的演讲者介绍了当时的热点话题。然后有人开始解释他的技术团队如何在日常工作中使用 AI。
演讲者很兴奋。他已经找到了一种方法,使用 AI 工具将三天的手动复制和粘贴工作压缩到几分钟内。听起来很棒,对吧?我理解他在做什么和为什么要做。但作为房间里的安全人员,我想的是:“哦,我的上帝。”“那是什么工具?谁拥有那个工具?”因为他正在将客户信息输入这些平台——定价数据。也许是财务信息?无论是什么。所有这些都是为了加快他的工作流程。
所以,我问了一个明显的问题:“你们有 AI 政策吗?”我们去查找。发现了一段关于可接受使用的模糊文字。有人实际上会读它吗?可能不会。你在入职时签署它,然后就完成了。
您的员工已经在使用 AI
这是我从与各个行业的公司交谈中得出的结论:AI 已经无处不在,无论您是否承认它。最近的研究证实了这一现实——75% 的工人现在在工作中使用 AI,仅六个月就几乎翻倍了。
上周在休斯顿,我遇见了一位公司从事石油钻探的员工。他们有一个分析土壤成分和天气模式以优化钻探位置的 AI 平台。他解释了他们如何考虑降雨数据——“我们知道这个地区比以前多下雨 18 天,所以油容量可能更高,这使得钻井可以更深入。”
同时,我正在使用 AI 创建德国的行程安排。我已经与使用 AI 为远程医疗平台创建的医疗保健公司交谈过。财务团队正在运行风险模型。我甚至遇见了一位正在利用 AI 柠檬水生意的人。
关键点是:AI 已经在每个行业、每个工作流程中。它不是即将到来——它已经在这里。并且大多数组织都处于同样的情况。他们知道自己的员工正在使用它。他们只是不知道如何管理它。
影子 IT 快速变得危险
你知道,当你告诉人们他们不能使用 AI 时会发生什么吗?这就像告诉你的青少年永远不要喝酒。恭喜你,现在他们会以最不安全的方式喝酒,因为你创造了禁令。
数字证明了这一现实:72% 的企业中的生成性 AI 使用是影子 IT,员工使用个人账户访问 AI 应用程序。
人们会去买第二台笔记本电脑。他们使用没有公司安全保护的个人手机。然后他们会使用 AI。不管怎样。突然,你失去了可见性,并创造了你试图防止的确切间隙。
我以前见过这种模式。说“不”一切的安全团队最终会把人们赶到地下——并失去对实际发生的事情的所有监督。
安全成为敌人
人们认为安全团队是“地下室里的坏人”。人们认为:“哦,安全团队可能会说不,所以没关系,我们不用管他们。”这就是我们创造的误解。有了 AI,人们偏向于认为我们会关闭他们,所以他们不打算问我们。
我曾经有一个开发人员在会议演讲后走向我。他每天都使用 API,并且一直试图引起他安全团队的注意,以测试和验证。但是他决定不问,因为他认为他们会说不。
信任赤字会让你失去一切
这是你想要的对话:来自营销的人走向你,说:“嘿,我想使用这个 AI 工具。我们的立场是什么?我如何安全地使用它?”这就是与安全团队合作的正确方式。
我们将审查它。我们理解 AI 将成为业务的一部分。我们不会说不——我们希望人们安全地使用它。但是我们需要先进行这次对话。
当人们认为安全团队会阻止一切时,他们就会停止询问。他们会使用个人电子邮件注册,开始将公司数据输入未经审查的平台,你就会失去所有的可见性和控制。结果是可以预测的:38% 的员工在未经雇主许可的情况下将敏感工作信息与 AI 工具共享。
组织将无论如何使用 AI。问题是:我们如何确保员工可以在不危及公司数据、隐私或安全的情况下安全地利用 AI?
从智能的“是”开始,而不是一概否定
这是实际有效的方法:主动沟通。发送新闻通讯或举办 30 分钟的网络研讨会,说明:“我们允许在组织内使用 AI。以下是如何安全地使用它。”为缺席的人记录会议。
展示与安全团队成功合作的员工的例子。让这些合作关系变得可见,而不是被认为会关闭他们的神秘实体。
你需要随着时间的推移在安全团队和员工之间建立信任。在一天结束时,我们都以大大小小的方式使用 AI。我用它来计划我的德国之旅——告诉它创建一个三天的行程安排,我得到了一个很棒的旅行计划。
从组织的角度来看,我们需要认识到 AI 在业务中的位置。它会增加收入吗?可能。商业理由很明确:AI 已经从“实验”转变为“必需”,企业支出激增 130%。那么,我们该怎么办?我们如何在实现生产力同时提供保护?
目标不是完美的控制,这是不可行的。目标是具有实际可行的护栏的明智 AI 采用。安全的新风险是与 AI 使用隔离——无论有无你,使用都会发生。
对于认真对待这一问题的组织,专家建议在影子 AI 使用完全失控之前制定清晰的 AI 治理政策,以平衡业务需求和安全要求。












