hybridresourcing Přihlásit se na čekací listinu

Kennisbank

Jak vyspělá je vaše ochrana osobních údajů a bezpečnost, pokud jde o AI

Každá organizace, která pracuje s AI, zpracovává data, která dříve byla uchovávána pouze interně nebo vůbec ne. Prompty, uploady, průběžné výstupy, logy modelů, které sama nehostuje. Otázka není, zda v tom jsou rizika, ale zda vaše organizace ví, kde tato rizika jsou a kdo s nimi může něco udělat. To je jiná otázka než to, zda máte politiku ochrany osobních údajů. Politika na papíře a vyspělost v praxi se u AI často výrazně rozcházejí, protože technologie se vyvíjí rychleji než procedury, které by ji měly doprovázet.

Proč tato dimenze v měření vyspělosti hraje roli

Ochrana osobních údajů a bezpečnost jsou v měření vyspělosti jednou ze sedmi dimenzí, vedle mimo jiné organizace, IT infrastruktury a datového managementu. Tyto poslední tři jsou fundamentální: určují, zda existuje základ, na kterém lze zbytek stavět. Ochrana osobních údajů a bezpečnost na nich částečně závisí. Organizace se slabým datovým managementem často ani neví, jaká data se dostávají do AI aplikace, natož zda se to děje podle pravidel. Proto nemá velký smysl ladit šifrování nebo správu přístupů, dokud není jasné, jaká data kde jsou a kdo za ně nese odpovědnost. Pořadí není otázkou preference; je to pořadí, ve kterém to funguje.

Pět úrovní, aplikovaných na ochranu osobních údajů a bezpečnost

Na úrovni baseline neexistuje žádná explicitní politika pro AI a data. Co se děje, děje se ad hoc, většinou mimo dohled toho, kdo za to nese odpovědnost.

Na úrovni foundation existuje základní politika, často převzatá ze stávající politiky ochrany osobních údajů, aniž by byla přizpůsobena tomu, čím jsou AI aplikace jiné. Existuje povědomí, ale žádná kontrola.

Na úrovni activation existují konkrétní pravidla pro to, jaká data mohou vstupovat do jaké AI aplikace, a je na to dohlíženo. Správa přístupů a klasifikace dat jsou zavedeny, nejen popsány.

Na úrovni insight se stává viditelným, jak se AI aplikace v praxi chovají: jaká data skutečně zpracovávají, kde vznikají odchylky mezi politikou a používáním. Existuje monitoring, který něco přináší, nejen dashboard, který nikdo nekontroluje.

Na úrovni intelligence je bezpečnost zabudována do způsobu, jakým jsou nové AI aplikace posuzovány a schvalovány, ještě předtím, než se začnou používat. Odhad rizik už není samostatným krokem, ale součástí toho, jak se rozhoduje.

Většina organizací, u kterých se AI piloty zaseknou, se při dotazu ukáže, že se pohybuje mezi foundation a activation: politika existuje, ale nikdo nemůže s jistotou říct, zda se dodržuje.

Na čem to poznáte, aniž byste to měřili

Existuje několik znaků, které, nezávisle na jakémkoli skóre, něco vypovídají o tom, kde se nacházíte. Pokud nikdo ve vaší organizaci nedokáže přesně určit, jaké AI aplikace jsou momentálně v používání, jste pravděpodobně na úrovni baseline nebo foundation. Pokud je to známo, ale odpověď na otázku „jaká data tam mohou vstupovat“ se liší podle týmu, jste na úrovni foundation nebo activation. Pokud víte, jaká data kam mohou vstupovat, ale nevíte, zda se to v praxi skutečně tak děje, jste na úrovni activation a insight na vás čeká. A pokud je bezpečnost standardně zohledňována u každé nové aplikace, aniž by pro to byl potřeba samostatný proces, pohybujete se směrem k intelligence.

Toto sebehodnocení je indikace, nikoli náhrada za kolo mapování. Užitečnost tohoto kola spočívá právě v tom, co jednotlivé hodnocení neukáže: rozptyl. Když CISO zařadí tuto dimenzi na activation a vedoucí oddělení na baseline, je tento rozdíl sám o sobě informací. Znamená to, že politika a praxe nejsou v souladu, nebo že znalost o tom, co je a co není dovoleno, nepronikla všude stejně hluboko.

Co si vyžádá posun o úroveň výš

Krok z foundation na activation zřídka vyžaduje větší rozpočet na bezpečnostní software. Často vyžaduje jasné dohody o tom, kdo může rozhodnout, že se AI aplikace začne používat, a na základě jakých dat. To se dotýká toho, jak je uspořádána organizace: bez jasného vlastníka takových rozhodnutí zůstává politika dokumentem bez vymáhání. Dotýká se to také datového managementu, protože bez přehledu o svých datech nikdy nemůžete s jistotou tvrdit, co AI aplikace uvidí. A dotýká se to etiky, protože otázka, co je a co není při používání AI přípustné, se zřídka ukáže být čistě technickou otázkou.

Co posun o úroveň výš stojí, závisí na tom, kde se organizace nyní nachází a jaká základní struktura už existuje. Organizace s dobrým datovým managementem a jasnou organizační strukturou potřebuje pro tuto dimenzi relativně málo dodatečné práce; organizace, která na obou fundamentálních dimenzích skóruje nízko, je bude muset nejprve řešit, než se ochrana osobních údajů a bezpečnost strukturálně zlepší. I to je důvod, proč sedm dimenzí nelze číst oddělené od sebe: lidé a dovednosti tu rovněž hrají roli, což si můžete přečíst na stránce o tom, jak vyspělé jsou znalosti zaměstnanců o rizicích AI, a k otázce, jak vyspěle je zavedeno řízení výkonu v souvislosti s používáním AI, protože bez následné kontroly zůstává i nejlepší bezpečnostní politika teorií.

Měření vyspělosti, včetně kola mapování pro tuto a dalších šest dimenzí, se připravuje. Kdo chce měření použít, jakmile bude k dispozici, může se zapsat na čekací listinu.

Co tato dimenze nezodpovídá

Tato stránka pojednává o tom, zda vaše organizace může nést AI: zda existuje základ pro bezpečné a odpovědné zacházení s daty, jakmile se jich AI dotkne. Nejedná o tom, jaké úkoly by AI mohla převzít od vašich zaměstnanců. Na tuto otázku odpovídá pracovní scan (werkscan) FTE TO AI, který pro každý úkol vypočítá, jaká jeho část lze převést na AI. Tento výpočet má hodnotu jen tehdy, pokud je otázku, kterou tato stránka klade, již možné zodpovědět s klidným svědomím.

Robbyde assistent van de volwassenheidsmeting

Vraag maar wat er moet staan voordat AI in uw organisatie kan landen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.