hybridresourcing Zapisz się na listę oczekujących

Kennisbank

Jak dojrzała jest Państwa prywatność i bezpieczeństwo w kontekście AI

Każda organizacja, która pracuje z AI, przetwarza dane, które wcześniej były przechowywane tylko wewnętrznie albo wcale. Prompty, przesłane pliki, wyniki tymczasowe, logi modeli, których Państwo sami nie hostują. Pytanie nie brzmi, czy wiążą się z tym ryzyka, ale czy Państwa organizacja wie, gdzie te ryzyka się znajdują i kto może coś z tym zrobić. To inne pytanie niż to, czy mają Państwo politykę prywatności. Polityka na papierze i dojrzałość w praktyce przy AI często rozjeżdżają się znacznie, ponieważ technologia zmienia się szybciej niż procedury, które mają jej towarzyszyć.

Dlaczego ten wymiar liczy się w pomiarze dojrzałości

Prywatność i bezpieczeństwo to w pomiarze dojrzałości jeden z siedmiu wymiarów, obok między innymi organizacji, infrastruktury IT i zarządzania danymi. Te ostatnie trzy są fundamentalne: określają, czy istnieje podstawa, na której może budować się resztę. Prywatność i bezpieczeństwo są od nich częściowo zależne. Organizacja ze słabym zarządzaniem danymi często nie wie nawet, jakie dane trafiają do zastosowania AI, nie mówiąc już o tym, czy dzieje się to zgodnie z przepisami. Dlatego niewiele sensu ma dopracowywanie szyfrowania czy zarządzania dostępem, zanim jasne jest, jakie dane gdzie się znajdują i kto za nie odpowiada. Ta kolejność nie jest kwestią preferencji; to kolejność, w jakiej to działa.

Pięć poziomów zastosowanych do prywatności i bezpieczeństwa

Na poziomie baseline nie istnieje żadna wyraźna polityka dotycząca AI i danych. To, co się dzieje, dzieje się ad hoc, zwykle poza polem widzenia osób odpowiedzialnych.

Na poziomie foundation istnieje podstawowa polityka, często przejęta z istniejącej polityki prywatności bez dostosowania do tego, co odróżnia zastosowania AI. Istnieje świadomość, ale brak kontroli.

Na poziomie activation istnieją konkretne zasady dotyczące tego, jakie dane mogą trafiać do jakiego zastosowania AI, i jest to nadzorowane. Zarządzanie dostępem i klasyfikacja danych są wdrożone, nie tylko opisane.

Na poziomie insight widoczne jest, jak zastosowania AI zachowują się w praktyce: jakie dane faktycznie przetwarzają, gdzie powstają odchylenia między polityką a użyciem. Istnieje monitorowanie, które coś daje, nie tylko panel, którego nikt nie sprawdza.

Na poziomie intelligence bezpieczeństwo jest wbudowane w sposób, w jaki nowe zastosowania AI są oceniane i dopuszczane, jeszcze przed ich wdrożeniem. Ocena ryzyka nie jest już odrębnym krokiem, lecz częścią sposobu podejmowania decyzji.

Większość organizacji, w których pilotaże AI się zawieszają, po dopytaniu okazuje się balansować między foundation i activation: istnieje polityka, ale nikt nie może z pewnością powiedzieć, czy jest przestrzegana.

Po czym to widać, bez pomiaru

Istnieje kilka sygnałów, które, niezależnie od jakiegokolwiek wyniku, mówią coś o tym, gdzie się Państwo znajdują. Jeśli nikt w Państwa organizacji nie może precyzyjnie wskazać, jakie zastosowania AI są aktualnie w użyciu, znajdują się Państwo prawdopodobnie na poziomie baseline lub foundation. Jeśli to jest znane, ale odpowiedź na pytanie „jakie dane mogą tam trafiać” różni się w zależności od zespołu, znajdują się Państwo na poziomie foundation lub activation. Jeśli wiadomo, jakie dane gdzie mogą trafiać, ale nie wiadomo, czy w praktyce tak się dzieje, znajdują się Państwo na poziomie activation, a insight na Państwa czeka. A jeśli bezpieczeństwo jest standardowo brane pod uwagę przy każdym nowym zastosowaniu, bez potrzeby odrębnego procesu w tym celu, poruszają się Państwo w kierunku intelligence.

Ta samoocena jest wskazaniem, nie zastąpieniem rundy plot. Wartość tej rundy leży właśnie w tym, czego pojedyncza ocena nie ukazuje: rozproszenia. Kiedy CISO ocenia ten wymiar na activation, a kierownik działu na baseline, ta różnica sama jest informacją. Oznacza to, że polityka i praktyka nie są ze sobą zgodne, albo że wiedza o tym, co jest, a co nie jest dozwolone, nie dotarła wszędzie w tym samym stopniu.

Czego wymaga wyższy poziom

Krok z foundation do activation rzadko wymaga większego budżetu na oprogramowanie zabezpieczające. Często wymaga jasnych ustaleń co do tego, kto może decydować o wdrożeniu zastosowania AI i na podstawie jakich danych. To dotyka tego, jak zorganizowana jest organizacja: bez wyraźnego właściciela takich decyzji polityka pozostaje dokumentem bez wdrożenia. Dotyka to również zarządzania danymi, ponieważ bez przeglądu swoich danych nigdy nie można z pewnością powiedzieć, co zobaczy zastosowanie AI. I dotyka to etyki, ponieważ pytanie, co jest, a co nie jest dopuszczalne przy użyciu AI, rzadko okazuje się czysto techniczne.

To, ile kosztuje wyższy poziom, zależy od tego, gdzie organizacja się teraz znajduje i jaka podstawowa struktura już istnieje. Organizacja z dobrym zarządzaniem danymi i jasną strukturą organizacyjną potrzebuje dla tego wymiaru relatywnie mało dodatkowej pracy; organizacja, która słabo wypada w obu fundamentalnych wymiarach, będzie musiała najpierw nimi się zająć, zanim prywatność i bezpieczeństwo strukturalnie się poprawią. To również powód, dla którego siedem wymiarów nie można odczytywać niezależnie od siebie: ludzie i umiejętności odgrywają tu również rolę, o czym można przeczytać na stronie o tym, jak dojrzała jest wiedza pracowników o ryzykach związanych z AI, oraz na pytanie, jak dojrzale zorganizowane jest zarządzanie wydajnością związane z użyciem AI, ponieważ bez śledzenia realizacji nawet najlepsza polityka bezpieczeństwa pozostaje teorią.

Pomiar dojrzałości, wraz z rundą plot dla tego i pozostałych sześciu wymiarów, jest w trakcie tworzenia. Osoby, które chcą skorzystać z pomiaru, gdy będzie dostępny, mogą zapisać się na listę oczekujących.

Na co ten wymiar nie odpowiada

Ta strona dotyczy tego, czy Państwa organizacja jest w stanie nieść AI: czy istnieje podstawa do bezpiecznego i odpowiedzialnego postępowania z danymi, gdy AI zetknie się z tymi danymi. Nie dotyczy tego, jakie zadania AI mogłaby przejąć od Państwa pracowników. Na to pytanie odpowiada skan pracy FTE TO AI, który dla każdego zadania obliczają, jaką jego część można przekazać AI. Ta kalkulacja ma wartość tylko wtedy, gdy pytanie postawione na tej stronie już można z czystym sumieniem uznać za odpowiedziane.

Robbyde assistent van de volwassenheidsmeting

Vraag maar wat er moet staan voordat AI in uw organisatie kan landen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.