hybridresourcing Tilmeld dig ventelisten

Kennisbank

Hvor moden er Deres privatliv og sikkerhed, når det handler om AI

Hver organisation, der arbejder med AI, behandler data, som tidligere kun blev opbevaret internt eller slet ikke blev opbevaret. Prompts, uploads, mellemliggende output, logfiler fra modeller, som De ikke selv hoster. Spørgsmålet er ikke, om der er risici forbundet med dette, men om Deres organisation ved, hvor de risici befinder sig, og hvem der kan gøre noget ved dem. Det er et andet spørgsmål end, om De har en privatlivspolitik. Politik på papir og modenhed i praksis ligger ved AI ofte langt fra hinanden, fordi teknologien ændrer sig hurtigere end de procedurer, der skal ledsage den.

Hvorfor denne dimension tæller i modenhedsmålingen

Privatliv og sikkerhed er i modenhedsmålingen en af de syv dimensioner, sammen med blandt andet organisation, IT-infrastruktur og datamanagement. De sidste tre er fundamentale: de bestemmer, om der er et fundament, som resten kan bygge på. Privatliv og sikkerhed er delvist afhængige af det. En organisation med svag datamanagement ved ofte ikke engang, hvilke data der ender i en AI-anvendelse, endsige om det sker i overensstemmelse med reglerne. Derfor giver det lidt mening at pille ved kryptering eller adgangsstyring, før det er klart, hvilke data der ligger hvor, og hvem der er ansvarlig for det. Rækkefølgen er ikke et spørgsmål om præference; det er den rækkefølge, hvori det fungerer.

De fem niveauer, anvendt på privatliv og sikkerhed

På baseline-niveau findes der ingen udtrykkelig politik for AI og data. Det, der sker, sker ad hoc, for det meste uden for synsfeltet af den, der er ansvarlig for det.

På foundation-niveau er der en grundlæggende politik, ofte overtaget fra eksisterende privatlivspolitik uden at være tilpasset det, der gør AI-anvendelser anderledes. Der er bevidsthed, men ingen kontrol.

På activation-niveau er der konkrete regler for, hvilke data der må anvendes i hvilken AI-anvendelse, og der føres tilsyn med det. Adgangsstyring og klassificering af data er indrettet, ikke kun beskrevet.

På insight-niveau bliver det synligt, hvordan AI-anvendelser i praksis opfører sig: hvilke data de faktisk behandler, hvor der opstår afvigelser mellem politik og anvendelse. Der er overvågning, der giver noget, ikke kun et dashboard, som ingen kigger på.

På intelligence-niveau er sikkerhed indbygget i den måde, nye AI-anvendelser bliver vurderet og godkendt på, før de tages i brug. Risikovurdering er ikke længere et separat skridt, men en del af, hvordan beslutninger bliver taget.

De fleste organisationer, hvor AI-pilotprojekter går i stå, viser sig ved forespørgsel at svæve mellem foundation og activation: der er politik, men ingen kan med sikkerhed sige, om den følges.

Hvor De kan se det, uden at De måler det

Der er nogle tegn, som uafhængigt af enhver score siger noget om, hvor De står. Hvis ingen i Deres organisation nøjagtigt kan pege på, hvilke AI-anvendelser der på nuværende tidspunkt er i brug, står De sandsynligvis på baseline eller foundation. Hvis det er kendt, men svaret på "hvilke data må anvendes der" varierer fra team til team, ligger De på foundation eller activation. Hvis De ved, hvilke data der må anvendes hvor, men ikke ved, om det i praksis også sker sådan, står De på activation, og insight venter på Dem. Og hvis sikkerhed som standard inddrages ved hver ny anvendelse, uden at der er behov for et separat forløb til det, bevæger De Dem mod intelligence.

Denne selvvurdering er en indikation, ikke en erstatning for plot-runden. Nytteværdien af den runde ligger netop i det, en individuel vurdering ikke viser: spredningen. Når en CISO sætter denne dimension på activation, og en afdelingsleder på baseline, er den forskel i sig selv informationen. Det betyder, at politik og praksis ikke stemmer overens, eller at viden om, hvad der er tilladt og ikke tilladt, ikke er nået lige langt ud overalt.

Hvad et niveau højere kræver

Skridtet fra foundation til activation kræver sjældent et større budget til sikkerhedssoftware. Ofte kræver det klare aftaler om, hvem der må afgøre, at en AI-anvendelse tages i brug, og på baggrund af hvilke data. Det hænger sammen med, hvordan organisation er indrettet: uden en klar ejer af den type beslutninger forbliver politik et dokument uden håndhævelse. Det hænger også sammen med datamanagement, fordi De uden overblik over Deres data aldrig med sikkerhed kan sige, hvad en AI-anvendelse får at se. Og det hænger sammen med etik, fordi spørgsmålet om, hvad der er tilladt og ikke tilladt med AI-anvendelse, sjældent viser sig at være et rent teknisk spørgsmål.

Hvad et niveau højere koster, afhænger af, hvor organisationen står nu, og hvad der allerede findes af grundstruktur. En organisation med god datamanagement og en klar organisationsstruktur har brug for relativt lidt ekstra arbejde for denne dimension; en organisation, der scorer lavt på begge fundamentale dimensioner, skal først tackle dem, før privatliv og sikkerhed forbedres strukturelt. Også det er en grund til, at de syv dimensioner ikke kan læses isoleret fra hinanden: mennesker og kompetencer spiller også en rolle her, hvilket De kan læse om på siden om hvor moden medarbejdernes kendskab til AI-risici er, og på spørgsmålet om, hvor moden performancestyring omkring AI-anvendelse er indrettet, for uden opfølgning forbliver selv den bedste sikkerhedspolitik teori.

Modenhedsmålingen, inklusive plot-runden for denne og de andre seks dimensioner, er under udarbejdelse. Den, der ønsker at bruge målingen, så snart den er tilgængelig, kan skrive sig på ventelisten.

Hvad denne dimension ikke besvarer

Denne side handler om, hvorvidt Deres organisation kan bære AI: om fundamentet er der til at omgås data sikkert og ansvarligt, så snart AI berører disse data. Den handler ikke om, hvilke opgaver AI kunne overtage fra Deres medarbejdere. Det spørgsmål besvarer arbejdsscanen fra FTE TO AI, som for hver opgave beregner, hvilken del af den der kan overdrages til AI. Den beregning har kun værdi, hvis det spørgsmål, denne side stiller, allerede kan besvares med god samvittighed.

Robbyde assistent van de volwassenheidsmeting

Vraag maar wat er moet staan voordat AI in uw organisatie kan landen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.