hybridresourcing Înscrieți-vă pe lista de așteptare

Kennisbank

Cât de matură este confidențialitatea și securitatea dvs. în ceea ce privește AI

Fiecare organizație care lucrează cu AI procesează date care anterior erau păstrate doar intern sau deloc. Prompturi, încărcări, output intermediar, fișiere de log ale modelelor pe care dvs. înșivă nu le găzduiți. Întrebarea nu este dacă acolo există riscuri, ci dacă organizația dvs. știe unde se află aceste riscuri și cine poate face ceva în privința lor. Aceasta este o întrebare diferită de cea dacă aveți o politică de confidențialitate. Politica pe hârtie și maturitatea în practică diferă adesea considerabil în cazul AI, pentru că tehnologia se schimbă mai rapid decât procedurile care trebuie să o ghideze.

De ce contează această dimensiune în măsurarea maturității

Confidențialitatea și securitatea reprezintă, în măsurarea maturității, una dintre cele șapte dimensiuni, alături de, printre altele, organizație, infrastructură IT și managementul datelor. Aceste ultime trei sunt fundamentale: ele determină dacă există o bază pe care se poate construi restul. Confidențialitatea și securitatea depind parțial de acestea. O organizație cu un management al datelor slab nici nu știe adesea ce date ajung într-o aplicație AI, cu atât mai puțin dacă acest lucru se face conform regulilor. De aceea are puțin sens să vă concentrați pe criptare sau gestionarea accesului înainte de a fi clar ce date se află unde și cine este responsabil pentru ele. Ordinea nu este o chestiune de preferință; este ordinea în care funcționează.

Cele cinci niveluri, aplicate la confidențialitate și securitate

La nivelul baseline nu există o politică explicită pentru AI și date. Ceea ce se întâmplă, se întâmplă ad hoc, de obicei în afara vizibilității celor responsabili.

La nivelul foundation există o politică de bază, adesea preluată din politica de confidențialitate existentă, fără a fi adaptată la ceea ce face aplicațiile AI diferite. Există conștientizare, dar nu control.

La nivelul activation există reguli concrete privind ce date pot fi folosite în ce aplicație AI, și acest lucru este monitorizat. Gestionarea accesului și clasificarea datelor sunt implementate, nu doar descrise.

La nivelul insight devine vizibil cum se comportă aplicațiile AI în practică: ce date procesează de fapt, unde apar diferențe între politică și utilizare. Există monitorizare care produce rezultate, nu doar un tablou de bord pe care nimeni nu îl consultă.

La nivelul intelligence, securitatea este integrată în modul în care sunt evaluate și aprobate noile aplicații AI, înainte ca acestea să fie puse în uz. Evaluarea riscurilor nu mai este un pas separat, ci face parte din modul în care se iau deciziile.

Majoritatea organizațiilor ale căror pilotări AI se blochează se dovedesc, la o analiză mai atentă, a oscila între foundation și activation: există o politică, dar nimeni nu poate spune cu certitudine dacă este respectată.

Unde se observă, fără să măsurați

Există câteva semne care, independent de orice scor, spun ceva despre unde vă situați. Dacă nimeni din organizația dvs. nu poate indica exact ce aplicații AI sunt utilizate în acest moment, vă situați probabil la baseline sau foundation. Dacă acest lucru este cunoscut, dar răspunsul la „ce date pot fi introduse acolo” diferă de la o echipă la alta, vă situați la foundation sau activation. Dacă știți ce date pot fi folosite unde, dar nu știți dacă acest lucru se respectă și în practică, vă situați la activation, iar insight vă așteaptă. Și dacă securitatea este luată în considerare implicit la fiecare aplicație nouă, fără să fie nevoie de un proces separat pentru asta, vă îndreptați spre intelligence.

Această autoevaluare este o indicație, nu un substitut pentru runda de plotare. Utilitatea acelei runde constă exact în ceea ce o evaluare individuală nu arată: dispersia. Când un CISO plasează această dimensiune la activation, iar un șef de departament la baseline, această diferență este ea însăși informația. Înseamnă că politica și practica nu se corelează, sau că cunoștințele despre ce este și ce nu este permis nu au ajuns la fel de departe în toată organizația.

Ce necesită un nivel mai sus

Pasul de la foundation la activation necesită rareori un buget mai mare pentru software de securitate. De cele mai multe ori necesită acorduri clare privind cine poate decide ca o aplicație AI să fie pusă în uz, și pe baza căror date. Acest lucru are legătură cu modul în care este organizată organizația: fără un proprietar clar pentru astfel de decizii, politica rămâne un document fără aplicare. Are legătură și cu managementul datelor, pentru că fără o imagine de ansamblu asupra datelor dvs. nu puteți spune niciodată cu certitudine ce vede o aplicație AI. Și are legătură cu etica, pentru că întrebarea ce este și ce nu este permis în utilizarea AI se dovedește rareori a fi o întrebare pur tehnică.

Ce costă un nivel mai sus depinde de unde se situează organizația în prezent și de ce structură de bază există deja. O organizație cu un management al datelor bun și o structură organizațională clară are nevoie de relativ puțină muncă suplimentară pentru această dimensiune; o organizație care obține scoruri mici la ambele dimensiuni fundamentale va trebui să le abordeze pe acestea mai întâi, înainte ca confidențialitatea și securitatea să se poată îmbunătăți structural. Și acesta este un motiv pentru care cele șapte dimensiuni nu pot fi citite separat: oamenii și competențele joacă și ele un rol aici, lucru pe care îl puteți citi pe pagina despre cât de matură este cunoștința angajaților despre riscurile AI, precum și la întrebarea cât de matur este configurat managementul performanței legat de utilizarea AI, pentru că fără urmărire, chiar și cea mai bună politică de securitate rămâne teorie.

Măsurarea maturității, inclusiv runda de plotare pentru această dimensiune și celelalte șase, este în curs de dezvoltare. Cei care doresc să utilizeze măsurarea imediat ce va fi disponibilă se pot înscrie pe lista de așteptare.

Ce nu răspunde această dimensiune

Această pagină tratează dacă organizația dvs. poate susține AI: dacă baza este pregătită pentru a gestiona datele în siguranță și responsabil atunci când AI intră în contact cu aceste date. Nu tratează ce sarcini ar putea prelua AI de la angajații dvs. La această întrebare răspunde scanul de lucru al FTE TO AI, care calculează pentru fiecare sarcină ce parte din ea poate fi transferată către AI. Acest calcul are valoare doar dacă întrebarea pusă de această pagină poate fi deja răspunsă cu liniște.

Robbyde assistent van de volwassenheidsmeting

Vraag maar wat er moet staan voordat AI in uw organisatie kan landen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.