hybridresourcing Feliratkozás a várólistára

Kennisbank

Mennyire érett az adatvédelme és biztonsága, ha AI-ról van szó

Minden organizáció, amely AI-val dolgozik, olyan adatokat kezel, amelyeket korábban csak belsőleg vagy egyáltalán nem tároltak. Promptok, feltöltések, közbenső kimenetek, olyan modellek logfájljai, amelyeket nem Ön maga hosztol. A kérdés nem az, hogy vannak-e ebben kockázatok, hanem hogy az Ön organizációja tudja-e, hol vannak azok a kockázatok, és ki tehet ellenük valamit. Ez más kérdés, mint hogy van-e adatvédelmi szabályzata. A papíron létező szabályzat és a gyakorlati érettség az AI esetében gyakran jelentősen eltér egymástól, mivel a technológia gyorsabban változik, mint az őt kísérő eljárások.

Miért számít ez a dimenzió az érettségmérésben

Az adatvédelem és biztonság az érettségmérésben a hét dimenzió egyike, többek között az organizáció, az IT-infrastruktúra és az adatkezelés mellett. Ez utóbbi három alapvető: ők határozzák meg, hogy van-e alap, amelyre a többi épülhet. Az adatvédelem és biztonság ettől részben függ. Egy gyenge adatkezeléssel rendelkező organizáció gyakran nem is tudja, milyen adat kerül egy AI-alkalmazásba, nemhogy azt, hogy ez a szabályok szerint történik-e. Ezért kevés haszna van annak, hogy titkosításon vagy hozzáférés-kezelésen finomítson, mielőtt tisztázódik, milyen adat hol található, és ki felelős érte. A sorrend nem preferencia kérdése; ez az a sorrend, amelyben működik.

Az öt szint, alkalmazva az adatvédelemre és biztonságra

Az alapszinten nincs explicit szabályzat az AI-ra és az adatokra vonatkozóan. Amit tesznek, azt ad hoc módon teszik, legtöbbször azok látókörén kívül, akik ezért felelősek.

A foundation szinten van egy alapvető szabályzat, amelyet gyakran a meglévő adatvédelmi szabályzatból vettek át anélkül, hogy azt az AI-alkalmazások sajátosságaihoz szabták volna. Van tudatosság, de nincs kontroll.

Az activation szinten konkrét szabályok vannak arra, milyen adat kerülhet be melyik AI-alkalmazásba, és ezt ellenőrzik is. A hozzáférés-kezelés és az adatok osztályozása kialakított, nem csak leírt.

Az insight szinten láthatóvá válik, hogy az AI-alkalmazások a gyakorlatban hogyan viselkednek: milyen adatokat kezelnek valójában, és hol keletkeznek eltérések a szabályzat és a használat között. Van olyan monitorozás, ami hoz valamit, nem csak egy dashboard, amelyet senki nem néz meg.

Az intelligence szinten a biztonság be van építve abba, ahogyan az új AI-alkalmazásokat értékelik és engedélyezik, mielőtt használatba kerülnek. A kockázatfelmérés már nem külön lépés, hanem a döntéshozatal része.

A legtöbb organizáció, amelynél az AI-pilótaprojektek elakadnak, kiderül, hogy a foundation és az activation között lebeg: van szabályzat, de senki nem tudja biztosan megmondani, hogy azt követik-e.

Amit anélkül lát, hogy mérné

Van néhány jel, amely – minden pontszámtól függetlenül – valamit elmond arról, hol áll. Ha organizációjában senki nem tudja pontosan megmondani, milyen AI-alkalmazások vannak jelenleg használatban, akkor valószínűleg baseline vagy foundation szinten áll. Ha ez ismert, de az arra a kérdésre adott válasz, hogy "milyen adat kerülhet bele", csapatonként eltér, akkor foundation vagy activation szinten van. Ha tudja, milyen adat hova kerülhet, de nem tudja, hogy ez a gyakorlatban is így megy-e, akkor activation szinten áll, és az insight már várja. És ha a biztonságot minden új alkalmazásnál automatikusan figyelembe veszik, anélkül hogy erre külön eljárás lenne szükséges, akkor az intelligence felé mozog.

Ez az önértékelés csak jelzés, nem helyettesíti a plot-kört. Ennek a körnek pontosan abban van a haszna, amit egy egyéni értékelés nem mutat meg: a szórásban. Amikor egy CISO ezt a dimenziót activation szintre teszi, és egy osztályvezető baseline-ra, az a különbség maga az információ. Ez azt jelenti, hogy a szabályzat és a gyakorlat nem illeszkednek egymáshoz, vagy hogy a tudás arról, mi megengedett és mi nem, nem jutott el egyformán mindenhová.

Mit igényel egy szinttel feljebb

A foundation-ből activation-be lépés ritkán igényel nagyobb költségvetést biztonsági szoftverre. Gyakran világos megállapodásokat igényel arról, ki dönthet arról, hogy egy AI-alkalmazás használatba kerül, és milyen adatok alapján. Ez összefügg azzal, hogyan van kialakítva az organizáció: egyértelmű felelős nélkül az ilyen döntésekért a szabályzat végrehajtás nélküli dokumentum marad. Összefügg az adatkezeléssel is, mert az adatai áttekintése nélkül soha nem mondhatja meg biztosan, mit lát egy AI-alkalmazás. És összefügg az etikával is, mert az a kérdés, hogy mi megengedett és mi nem az AI-használatban, ritkán bizonyul tisztán technikai kérdésnek.

Az, hogy mennyibe kerül egy szinttel feljebb lépni, attól függ, hol áll most az organizáció, és mekkora alapstruktúra van már meg. Egy organizáció, amely jó adatkezeléssel és világos organizációs struktúrával rendelkezik, ennél a dimenziónál viszonylag kevés extra munkát igényel; egy organizáció, amely mindkét alapvető dimenzióban alacsonyan pontoz, először azokat kell kezelnie, mielőtt az adatvédelem és biztonság strukturálisan javulhat. Ez is egyik oka annak, hogy a hét dimenzió nem olvasható egymástól elszigetelten: az emberek és készségek is szerepet játszanak itt, amiről olvashat a munkavállalók AI-kockázatokkal kapcsolatos tudásának érettségéről szóló oldalon, és arról a kérdésről, hogyan van kialakítva az AI-használattal kapcsolatos teljesítménymenedzsment érettsége, mert nyomon követés nélkül a legjobb biztonsági szabályzat is elmélet marad.

Az érettségmérés, beleértve az ehhez és a másik hat dimenzióhoz tartozó plot-kört, jelenleg készül. Aki használni szeretné a mérést, amint elérhetővé válik, feliratkozhat a várólistára.

Amire ez a dimenzió nem ad választ

Ez az oldal arról szól, hogy organizációja el bír-e viselni az AI-t: hogy megvan-e az alap ahhoz, hogy biztonságosan és felelősségteljesen bánjon az adatokkal, amint az AI hozzáér azokhoz. Nem arról szól, milyen feladatokat vehetne át az AI a munkavállalóitól. Erre a kérdésre az FTE TO AI munkaszkennere ad választ, amely feladatonként kiszámítja, mely rész adható át AI-nak. Ennek a kalkulációnak csak akkor van értéke, ha az a kérdés, amelyet ez az oldal felvet, már megnyugtatóan megválaszolható.

Robbyde assistent van de volwassenheidsmeting

Vraag maar wat er moet staan voordat AI in uw organisatie kan landen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.