Κάθε οργανισμός που εργάζεται με AI επεξεργάζεται δεδομένα που προηγουμένως τηρούνταν μόνο εσωτερικά ή δεν τηρούνταν καθόλου. Prompts, ανεβασμένα αρχεία, ενδιάμεσα αποτελέσματα, αρχεία καταγραφής μοντέλων που εσείς οι ίδιοι δεν φιλοξενείτε. Το ζήτημα δεν είναι αν εκεί υπάρχουν κίνδυνοι, αλλά αν ο οργανισμός σας γνωρίζει πού βρίσκονται αυτοί οι κίνδυνοι και ποιος μπορεί να κάνει κάτι γι' αυτό. Αυτό είναι διαφορετικό ερώτημα από το αν έχετε πολιτική ιδιωτικότητας. Η πολιτική στα χαρτιά και η ωριμότητα στην πράξη συχνά αποκλίνουν σημαντικά όταν πρόκειται για AI, επειδή η τεχνολογία αλλάζει ταχύτερα από τις διαδικασίες που πρέπει να τη συνοδεύουν.
Η ιδιωτικότητα και η ασφάλεια αποτελούν, στη μέτρηση ωριμότητας, μία από τις επτά διαστάσεις, μαζί με, μεταξύ άλλων, την οργάνωση, την υποδομή ΙΤ και τη διαχείριση δεδομένων. Αυτές οι τρεις τελευταίες είναι θεμελιώδεις: καθορίζουν αν υπάρχει μια βάση πάνω στην οποία μπορεί να χτιστεί το υπόλοιπο. Η ιδιωτικότητα και η ασφάλεια εξαρτώνται εν μέρει από αυτές. Ένας οργανισμός με αδύναμη διαχείριση δεδομένων συχνά δεν γνωρίζει καν ποια δεδομένα καταλήγουν σε μια εφαρμογή AI, πόσο μάλλον αν αυτό γίνεται σύμφωνα με τους κανόνες. Γι' αυτό έχει ελάχιστη αξία να ασχολείται κανείς με την κρυπτογράφηση ή τη διαχείριση πρόσβασης προτού καταστεί σαφές ποια δεδομένα βρίσκονται πού και ποιος είναι υπεύθυνος γι' αυτά. Η σειρά δεν είναι ζήτημα προτίμησης· είναι η σειρά με την οποία λειτουργεί.
Στο επίπεδο baseline δεν υπάρχει ρητή πολιτική για AI και δεδομένα. Ό,τι συμβαίνει, συμβαίνει αποσπασματικά, συνήθως χωρίς να το βλέπει όποιος είναι υπεύθυνος γι' αυτό.
Στο επίπεδο foundation υπάρχει μια βασική πολιτική, συχνά προσαρμοσμένη από υπάρχουσα πολιτική ιδιωτικότητας χωρίς να έχει προσαρμοστεί σε αυτό που κάνει τις εφαρμογές AI διαφορετικές. Υπάρχει συνειδητοποίηση, αλλά όχι έλεγχος.
Στο επίπεδο activation υπάρχουν συγκεκριμένοι κανόνες για ποια δεδομένα επιτρέπεται να χρησιμοποιούνται σε ποια εφαρμογή AI, και αυτό επιτηρείται. Η διαχείριση πρόσβασης και η ταξινόμηση δεδομένων έχουν εφαρμοστεί, όχι μόνο περιγραφεί.
Στο επίπεδο insight γίνεται ορατό πώς συμπεριφέρονται στην πράξη οι εφαρμογές AI: ποια δεδομένα επεξεργάζονται πράγματι, πού προκύπτουν αποκλίσεις μεταξύ πολιτικής και χρήσης. Υπάρχει παρακολούθηση που αποδίδει κάτι, όχι απλώς ένας πίνακας ελέγχου που κανείς δεν συμβουλεύεται.
Στο επίπεδο intelligence η ασφάλεια είναι ενσωματωμένη στον τρόπο με τον οποίο αξιολογούνται και εγκρίνονται νέες εφαρμογές AI, πριν τεθούν σε χρήση. Η εκτίμηση κινδύνου δεν αποτελεί πλέον ξεχωριστό βήμα αλλά μέρος του τρόπου με τον οποίο λαμβάνονται αποφάσεις.
Οι περισσότεροι οργανισμοί στους οποίους τα πιλοτικά προγράμματα AI κολλάνε, αποδεικνύεται, όταν εξεταστούν, ότι κυμαίνονται μεταξύ foundation και activation: υπάρχει πολιτική, αλλά κανείς δεν μπορεί να πει με βεβαιότητα αν αυτή τηρείται.
Υπάρχουν μερικά σημάδια που, ανεξάρτητα από κάθε βαθμολογία, λένε κάτι για το πού βρίσκεστε. Αν κανείς στον οργανισμό σας δεν μπορεί να προσδιορίσει με σαφήνεια ποιες εφαρμογές AI βρίσκονται αυτή τη στιγμή σε χρήση, βρίσκεστε πιθανότατα στο baseline ή στο foundation. Αν αυτό είναι γνωστό αλλά η απάντηση στο «ποια δεδομένα επιτρέπεται να μπουν εκεί» διαφέρει ανά ομάδα, βρίσκεστε στο foundation ή στο activation. Αν γνωρίζετε ποια δεδομένα επιτρέπεται πού, αλλά δεν γνωρίζετε αν αυτό συμβαίνει και στην πράξη, βρίσκεστε στο activation και το insight σας περιμένει. Και αν η ασφάλεια λαμβάνεται αυτόματα υπόψη σε κάθε νέα εφαρμογή, χωρίς να απαιτείται γι' αυτό ξεχωριστή διαδικασία, κινείστε προς το intelligence.
Αυτή η αυτοαξιολόγηση είναι μια ένδειξη, όχι υποκατάστατο του γύρου χαρτογράφησης (plot-ronde). Η αξία εκείνου του γύρου βρίσκεται ακριβώς σε αυτό που μια μεμονωμένη αξιολόγηση δεν δείχνει: τη διασπορά. Όταν ένας CISO τοποθετεί αυτή τη διάσταση στο activation και ένας προϊστάμενος τμήματος στο baseline, αυτή η διαφορά είναι η ίδια η πληροφορία. Σημαίνει ότι η πολιτική και η πράξη δεν συμβαδίζουν, ή ότι η γνώση σχετικά με το τι επιτρέπεται και τι όχι δεν έχει διαδοθεί παντού στον ίδιο βαθμό.
Το βήμα από το foundation στο activation σπάνια απαιτεί μεγαλύτερο προϋπολογισμό για λογισμικό ασφαλείας. Συχνά απαιτεί σαφείς συμφωνίες για το ποιος μπορεί να αποφασίσει ότι μια εφαρμογή AI τίθεται σε χρήση, και βάσει ποιων δεδομένων. Αυτό σχετίζεται με τον τρόπο με τον οποίο είναι δομημένη η οργάνωση: χωρίς σαφή ιδιοκτήτη για τέτοιου είδους αποφάσεις, η πολιτική παραμένει ένα έγγραφο χωρίς επιβολή. Σχετίζεται επίσης με τη διαχείριση δεδομένων, επειδή χωρίς επισκόπηση των δεδομένων σας δεν μπορείτε ποτέ να πείτε με βεβαιότητα τι βλέπει μια εφαρμογή AI. Και σχετίζεται με την ηθική, επειδή το ερώτημα τι επιτρέπεται και τι όχι με τη χρήση AI σπάνια αποδεικνύεται καθαρά τεχνικό ζήτημα.
Τι κοστίζει ένα επίπεδο υψηλότερα εξαρτάται από το πού βρίσκεται τώρα ο οργανισμός και τι βασική δομή υπάρχει ήδη. Ένας οργανισμός με καλή διαχείριση δεδομένων και σαφή οργανωτική δομή χρειάζεται σχετικά λίγη επιπλέον εργασία για αυτή τη διάσταση· ένας οργανισμός που βαθμολογείται χαμηλά και στις δύο θεμελιώδεις διαστάσεις θα πρέπει πρώτα να τις αντιμετωπίσει προτού η ιδιωτικότητα και η ασφάλεια βελτιωθούν διαρθρωτικά. Και αυτό είναι ένας λόγος για τον οποίο οι επτά διαστάσεις δεν μπορούν να διαβαστούν ανεξάρτητα η μία από την άλλη: οι άνθρωποι και οι δεξιότητες παίζουν επίσης ρόλο εδώ, όπως μπορείτε να διαβάσετε στη σελίδα σχετικά με πόσο ώριμη είναι η γνώση των εργαζομένων για τους κινδύνους της AI, και στο ερώτημα πόσο ώριμα έχει διαμορφωθεί η διαχείριση απόδοσης σχετικά με τη χρήση AI, γιατί χωρίς παρακολούθηση, ακόμη και η καλύτερη πολιτική ασφαλείας παραμένει θεωρία.
Η μέτρηση ωριμότητας, συμπεριλαμβανομένου του γύρου χαρτογράφησης για αυτή και τις άλλες έξι διαστάσεις, βρίσκεται υπό κατασκευή. Όποιος θέλει να χρησιμοποιήσει τη μέτρηση μόλις γίνει διαθέσιμη, μπορεί να εγγραφεί στη λίστα αναμονής.
Αυτή η σελίδα αφορά το αν ο οργανισμός σας μπορεί να στηρίξει την AI: αν υπάρχει η βάση για ασφαλή και υπεύθυνη διαχείριση δεδομένων μόλις η AI έρθει σε επαφή με αυτά τα δεδομένα. Δεν αφορά ποιες εργασίες θα μπορούσε η AI να αναλάβει από τους εργαζομένους σας. Σε αυτό το ερώτημα απαντά η werkscan του FTE TO AI, η οποία υπολογίζει ανά εργασία ποιο μέρος της μπορεί να μεταβιβαστεί στην AI. Αυτός ο υπολογισμός έχει αξία μόνο αν το ερώτημα που θέτει αυτή η σελίδα μπορεί ήδη να απαντηθεί με ήσυχη συνείδηση.
Vraag maar wat er moet staan voordat AI in uw organisatie kan landen.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.