hybridresourcing Pieteikties gaidīšanas sarakstam

Kennisbank

Cik brieduma pilna ir jūsu privātuma un drošības pieeja, runājot par AI

Katra organizācija, kas darbojas ar AI, apstrādā datus, kas iepriekš tika glabāti tikai iekšēji vai vispār netika glabāti. Uzvednes (prompti), augšupielādes, starprezultāti, žurnālfaili no modeļiem, kurus jūs pati/pats neuzturat. Jautājums nav, vai tur ir riski, bet vai jūsu organizācija zina, kur tie riski slēpjas un kurš var kaut ko ar tiem darīt. Tas ir citādāks jautājums nekā tas, vai jums ir privātuma politika. Politika uz papīra un brieduma līmenis praksē AI gadījumā bieži ļoti atšķiras, jo tehnoloģija mainās ātrāk nekā procedūras, kurām tai jāsniedz vadlīnijas.

Kāpēc šī dimensija ir svarīga brieduma mērījumā

Privātums un drošība brieduma mērījumā ir viena no septiņām dimensijām, līdzās, cita starpā, organizācijai, IT infrastruktūrai un datu pārvaldībai. Šīs pēdējās trīs ir fundamentālas: tās nosaka, vai pastāv pamats, uz kura var būvēt pārējo. Privātums un drošība no tā daļēji ir atkarīgi. Organizācija ar vāju datu pārvaldību bieži pat nezina, kādi dati nonāk AI risinājumā, nemaz nerunājot par to, vai tas notiek atbilstoši noteikumiem. Tāpēc nav lielas jēgas pilnveidot šifrēšanu vai piekļuves pārvaldību, pirms nav skaidrs, kādi dati kur atrodas un kurš par tiem ir atbildīgs. Šī secība nav gaumes jautājums; tā ir secība, kurā tas darbojas.

Piecu līmeņu pielietojums privātumam un drošībai

Bāzes (baseline) līmenī nepastāv skaidra AI un datu politika. Tas, kas notiek, notiek ad hoc, parasti bez tā redzamības, kurš par to ir atbildīgs.

Pamata (foundation) līmenī pastāv bāzes politika, bieži pārņemta no esošās privātuma politikas, nepielāgojot to tam, kas AI risinājumus padara atšķirīgus. Ir izpratne, bet nav kontroles.

Aktivizācijas (activation) līmenī pastāv konkrēti noteikumi par to, kādi dati var nonākt kādā AI risinājumā, un tas tiek uzraudzīts. Piekļuves pārvaldība un datu klasifikācija ir īstenota, nevis tikai aprakstīta.

Ieskata (insight) līmenī redzams, kā AI risinājumi praksē darbojas: kādus datus tie faktiski apstrādā, kur rodas novirzes starp politiku un lietojumu. Pastāv monitorings, kas sniedz rezultātus, nevis vien informācijas panelis, kuru neviens neapskata.

Inteliģences (intelligence) līmenī drošība ir iebūvēta veidā, kā jauni AI risinājumi tiek novērtēti un pielaisti izmantošanai, pirms tie tiek ieviesti. Riska novērtējums nav vairs atsevišķs solis, bet lēmumu pieņemšanas procesa neatņemama daļa.

Lielākajai daļai organizāciju, kurās AI izmēģinājumi apstājas, izrādās, pēc pārbaudes, ka tās svārstās starp pamata un aktivizācijas līmeni: politika pastāv, bet neviens nevar ar pārliecību pateikt, vai tā tiek ievērota.

Kā to var pamanīt, to nemērot

Pastāv vairākas zīmes, kas, neatkarīgi no jebkāda skaita, kaut ko pasaka par to, kur jūs atrodaties. Ja neviens jūsu organizācijā precīzi nevar norādīt, kuri AI risinājumi šobrīd tiek izmantoti, jūs, iespējams, atrodaties bāzes vai pamata līmenī. Ja tas ir zināms, bet atbilde uz jautājumu "kādi dati tur var nonākt" atšķiras pa komandām, jūs esat pamata vai aktivizācijas līmenī. Ja jūs zināt, kādi dati kur var nonākt, bet nezināt, vai praksē tas tā arī notiek, jūs esat aktivizācijas līmenī, un ieskats jūs sagaida. Un ja drošība pēc noklusējuma tiek iekļauta katrā jaunā risinājumā, bez nepieciešamības pēc atsevišķa procesa, jūs virzāties uz inteliģences līmeni.

Šis paškonstatējums ir norāde, nevis aizstājējs plot-kārtai. Šīs kārtas nozīme ir tieši tajā, ko individuāls novērtējums neparāda: izkliede. Kad CISO šo dimensiju novērtē kā aktivizācijas līmeni, bet nodaļas vadītājs — kā bāzes līmeni, šī atšķirība pati par sevi ir informācija. Tas nozīmē, ka politika un prakse neatbilst viena otrai, vai ka zināšanas par to, kas ir un nav atļauts, ne visur ir izplatījušās vienlīdz tālu.

Kas nepieciešams, lai kāpinātu par vienu līmeni augstāk

Solis no pamata līmeņa uz aktivizācijas līmeni reti prasa lielāku budžetu drošības programmatūrai. Bieži tas prasa skaidras vienošanās par to, kurš var lemt, ka AI risinājums tiek ieviests lietošanā, un pamatojoties uz kādiem datiem. Tas skar to, kā ir iekārtota organizācija: bez skaidra šādu lēmumu īpašnieka politika paliek dokuments bez izpildes. Tas skar arī datu pārvaldību, jo bez pārskata par savu datu kopumu jūs nekad ar pārliecību nevarat pateikt, ko AI risinājums redzēs. Un tas skar arī ētiku, jo jautājums par to, kas ir un kas nav pieļaujams AI izmantošanā, reti izrādās tīri tehnisks jautājums.

Cik maksā kāpināšana par vienu līmeni, ir atkarīgs no tā, kur organizācija šobrīd atrodas un kāda bāzes struktūra jau ir izveidota. Organizācijai ar labu datu pārvaldību un skaidru organizatorisko struktūru šīs dimensijas pilnveidošanai ir vajadzīgs relatīvi mazāk papildu darba; organizācijai, kas zemu novērtēta abās šajās fundamentālajās dimensijās, vispirms būs jārisina tās, pirms privātums un drošība var strukturāli uzlaboties. Tas ir arī viens no iemesliem, kāpēc septiņas dimensijas nav lasāmas atrauti viena no otras: cilvēkiem un prasmēm šeit ir tikpat liela nozīme, un par to var izlasīt lapā par to, cik brieduma pilnas ir darbinieku zināšanas par AI riskiem, kā arī jautājumā, cik brieduma pilna ir ar AI lietošanu saistītā snieguma pārvaldība, jo bez uzraudzības arī vislabākā drošības politika paliks tikai teorija.

Brieduma mērījums, tostarp plot-kārta šai un pārējām sešām dimensijām, ir izstrādes procesā. Ikviens, kurš vēlas izmantot šo mērījumu, tiklīdz tas būs pieejams, var pieteikties gaidīšanas sarakstā.

Ko šī dimensija neatbild

Šī lapa ir par to, vai jūsu organizācija spēj nest AI: vai pastāv pamats, lai droši un atbildīgi rīkotos ar datiem, tiklīdz AI šos datus skar. Tā nav par to, kādus uzdevumus AI varētu pārņemt no jūsu darbiniekiem. Uz šo jautājumu atbild FTE TO AI darba skenēšana (werkscan), kas katram uzdevumam aprēķina, kādu tā daļu var nodot AI. Šim aprēķinam ir vērtība tikai tad, ja jautājumu, ko uzdod šī lapa, jau var atbildēt ar mierīgu prātu.

Robbyde assistent van de volwassenheidsmeting

Vraag maar wat er moet staan voordat AI in uw organisatie kan landen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.