Ogni organizzazione che lavora con l'AI elabora dati che prima venivano conservati solo internamente o non venivano conservati affatto. Prompt, upload, output intermedi, file di log di modelli che voi stessi non ospitate. La domanda non è se vi siano rischi in questo, ma se la vostra organizzazione sa dove si trovano quei rischi e chi può intervenire in merito. Questa è una domanda diversa dal chiedersi se disponete di una politica sulla privacy. Le politiche sulla carta e la maturità nella pratica, quando si tratta di AI, spesso divergono notevolmente, perché la tecnologia cambia più rapidamente delle procedure che dovrebbero accompagnarla.
Privacy e sicurezza sono, nella misurazione della maturità, una delle sette dimensioni, insieme tra le altre a organizzazione, infrastruttura IT e gestione dei dati. Queste ultime tre sono fondamentali: determinano se esiste una base su cui il resto può costruire. Privacy e sicurezza ne dipendono in parte. Un'organizzazione con una gestione dei dati debole spesso non sa nemmeno quali dati finiscano in un'applicazione di AI, tanto meno se ciò avvenga secondo le regole. Per questo ha poco senso lavorare sulla crittografia o sulla gestione degli accessi prima che sia chiaro quali dati si trovino dove e chi ne sia responsabile. L'ordine non è una questione di preferenza; è l'ordine in cui funziona.
Al livello baseline non esiste una politica esplicita per AI e dati. Ciò che accade, accade in modo ad hoc, generalmente al di fuori della vista di chi ne è responsabile.
Al livello foundation esiste una politica di base, spesso ripresa dalla politica sulla privacy esistente senza essere adattata a ciò che rende diverse le applicazioni di AI. C'è consapevolezza, ma non controllo.
Al livello activation esistono regole concrete su quali dati possano finire in quale applicazione di AI, e su questo si vigila. La gestione degli accessi e la classificazione dei dati sono strutturate, non solo descritte.
Al livello insight diventa visibile come le applicazioni di AI si comportano nella pratica: quali dati elaborano effettivamente, dove emergono discrepanze tra politica e utilizzo. Esiste un monitoraggio che produce risultati concreti, non solo una dashboard che nessuno consulta.
Al livello intelligence la sicurezza è integrata nel modo in cui nuove applicazioni di AI vengono valutate e ammesse, prima che entrino in uso. La valutazione del rischio non è più una fase separata ma parte integrante di come vengono prese le decisioni.
La maggior parte delle organizzazioni le cui pilotazioni di AI si arenano, a un esame più attento risultano oscillare tra foundation e activation: esiste una politica, ma nessuno può affermare con certezza se venga seguita.
Ci sono alcuni segnali che, a prescindere da qualsiasi punteggio, dicono qualcosa su dove vi trovate. Se nessuno nella vostra organizzazione può indicare con esattezza quali applicazioni di AI siano attualmente in uso, probabilmente vi trovate a livello baseline o foundation. Se questo è noto ma la risposta a "quali dati possono entrarvi" varia da team a team, vi trovate a livello foundation o activation. Se sapete quali dati possono andare dove, ma non sapete se nella pratica avviene effettivamente così, vi trovate a livello activation e insight vi attende. E se la sicurezza viene presa in considerazione di default per ogni nuova applicazione, senza che sia necessario un percorso separato per questo, vi state muovendo verso intelligence.
Questa autovalutazione è un'indicazione, non un sostituto del giro di plot. L'utilità di quel giro sta esattamente in ciò che una valutazione individuale non mostra: la dispersione. Quando un CISO posiziona questa dimensione ad activation e un responsabile di reparto a baseline, quella differenza è essa stessa l'informazione. Significa che politica e pratica non si allineano, oppure che la conoscenza su ciò che è permesso e ciò che non lo è non si è diffusa ovunque nella stessa misura.
Il passo da foundation ad activation raramente richiede un budget maggiore per il software di sicurezza. Spesso richiede accordi chiari su chi può decidere che un'applicazione di AI entri in uso, e sulla base di quali dati. Questo riguarda il modo in cui è strutturata l'organizzazione: senza un proprietario chiaro per questo tipo di decisioni, la politica resta un documento senza applicazione. Riguarda anche la gestione dei dati, perché senza una visione d'insieme sui vostri dati non potrete mai affermare con certezza cosa vede un'applicazione di AI. E riguarda l'etica, perché la domanda su cosa sia ammissibile o no nell'uso dell'AI raramente si rivela una domanda puramente tecnica.
Quanto costa un livello più in alto dipende da dove si trova ora l'organizzazione e da quale struttura di base sia già presente. Un'organizzazione con una buona gestione dei dati e una struttura organizzativa chiara ha bisogno di relativamente poco lavoro aggiuntivo per questa dimensione; un'organizzazione che ottiene un punteggio basso su entrambe le dimensioni fondamentali dovrà prima affrontare quelle, prima che privacy e sicurezza possano migliorare in modo strutturale. Anche questo è un motivo per cui le sette dimensioni non si possono leggere separatamente l'una dall'altra: anche le persone e le competenze giocano un ruolo qui, come potete leggere nella pagina su quanto sia matura la conoscenza dei collaboratori sui rischi dell'AI, e sulla domanda di quanto sia matura la struttura della gestione delle prestazioni relativa all'uso dell'AI, perché senza un seguito anche la migliore politica di sicurezza resta teoria.
La misurazione della maturità, incluso il giro di plot per questa e le altre sei dimensioni, è in fase di sviluppo. Chi desidera utilizzare la misurazione non appena sarà disponibile può iscriversi alla lista d'attesa.
Questa pagina riguarda se la vostra organizzazione può sostenere l'AI: se esiste la base per gestire i dati in modo sicuro e responsabile non appena l'AI li tocca. Non riguarda quali compiti l'AI potrebbe togliere ai vostri collaboratori. A quella domanda risponde la scansione del lavoro di FTE TO AI, che calcola per ogni compito quale parte di esso possa essere trasferita all'AI. Quel calcolo ha valore solo se la domanda posta da questa pagina può già essere risposta con tranquillità.
Vraag maar wat er moet staan voordat AI in uw organisatie kan landen.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.