Každá organizácia, ktorá pracuje s AI, spracúva údaje, ktoré sa predtým uchovávali len interne alebo vôbec. Prompty, nahrané súbory, priebežné výstupy, logy modelov, ktoré sami nehostíte. Otázka nie je, či v tom sú riziká, ale či vaša organizácia vie, kde sa tie riziká skrývajú a kto s tým môže niečo urobiť. To je iná otázka než či máte politiku ochrany osobných údajov. Politika na papieri a vyspelosť v praxi sa pri AI často výrazne rozchádzajú, pretože technológia sa menu rýchlejšie než postupy, ktoré ju majú usmerňovať.
Ochrana osobných údajov a bezpečnosť sú v meraní vyspelosti jednou zo siedmich dimenzií, popri okrem iného organizácii, IT infraštruktúre a manažmente dát. Posledné tri sú fundamentálne: určujú, či existuje základ, na ktorom môže zvyšok stavať. Ochrana osobných údajov a bezpečnosť sú od toho čiastočne závislé. Organizácia so slabým manažmentom dát often ani nevie, aké dáta sa dostávajú do AI aplikácie, nieto ešte či sa to deje podľa pravidiel. Preto má málo zmysel doťahovať šifrovanie alebo riadenie prístupov, kým nie je jasné, aké dáta sa kde nachádzajú a kto za ne zodpovedá. Poradie nie je otázkou preferencie; je to poradie, v ktorom to funguje.
Na úrovni baseline neexistuje žiadna explicitná politika pre AI a dáta. To, čo sa deje, sa deje ad hoc, väčšinou mimo dohľadu toho, kto je za to zodpovedný.
Na úrovni foundation existuje základná politika, často prevzatá z existujúcej politiky ochrany osobných údajov bez toho, aby bola prispôsobená tomu, čím sú AI aplikácie odlišné. Existuje povedomie, ale nie kontrola.
Na úrovni activation existujú konkrétne pravidlá o tom, aké dáta môžu vstupovať do ktorej AI aplikácie, a dohliada sa na ich dodržiavanie. Riadenie prístupov a klasifikácia dát sú zavedené, nielen popísané.
Na úrovni insight je viditeľné, ako sa AI aplikácie v praxi správajú: aké dáta skutočne spracúvajú, kde vznikajú odchýlky medzi politikou a používaním. Existuje monitoring, ktorý niečo prináša, nielen dashboard, ktorý si nikto nepozerá.
Na úrovni intelligence je bezpečnosť zabudovaná do spôsobu, akým sa nové AI aplikácie posudzujú a schvaľujú, ešte predtým, než sa začnú používať. Posúdenie rizika už nie je samostatný krok, ale súčasť toho, ako sa prijímajú rozhodnutia.
Väčšina organizácií, ktorých AI pilotné projekty stroskotajú, sa pri bližšom skúmaní pohybuje medzi foundation a activation: politika existuje, ale nikto nemôže s istotou povedať, či sa dodržiava.
Existuje niekoľko znakov, ktoré nezávisle od akéhokoľvek skóre vypovedajú niečo o tom, kde sa nachádzate. Ak nikto vo vašej organizácii nedokáže presne určiť, ktoré AI aplikácie sa v tejto chvíli používajú, pravdepodobne sa nachádzate na úrovni baseline alebo foundation. Ak je to síce známe, ale odpoveď na otázku „aké dáta tam môžu vstupovať“ sa líši podľa tímu, ste na úrovni foundation alebo activation. Ak viete, aké dáta kde môžu byť, ale nevedáte, či to tak v praxi aj naozaj funguje, ste na úrovni activation a insight na vás čaká. A ak sa bezpečnosť automaticky zohľadňuje pri každej novej aplikácii, bez toho, aby na to bol potrebný samostatný proces, pohybujete sa smerom k intelligence.
Toto vlastné posúdenie je indikácia, nie náhrada za plot-kolo. Prínos tohto kola je presne v tom, čo individuálne posúdenie neukazuje: rozptyl. Keď CISO zaradí túto dimenziu na activation a vedúci oddelenia na baseline, tento rozdiel je sám o sebe informáciou. Znamená to, že politika a praxe si nezodpovedajú, alebo že vedomosti o tom, čo je a čo nie je povolené, nie sú všade rovnako rozšírené.
Krok z foundation na activation zriedka vyžaduje väčší rozpočet na bezpečnostný softvér. Často si vyžaduje jasné dohody o tom, kto môže rozhodnúť, že sa AI aplikácia začne používať, a na základe akých dát. To súvisí s tým, ako je zriadená organizácia: bez jasného vlastníka takýchto rozhodnutí zostáva politika dokumentom bez vymáhania. Súvisí to aj s manažmentom dát, pretože bez prehľadu nad svojimi dátami nikdy nemôžete s istotou povedať, čo AI aplikácia uvidí. A súvisí to aj s etikou, pretože otázka, čo je a čo nie je prípustné pri používaní AI, sa len zriedka ukáže byť čisto technickou otázkou.
Čo stojí posun o úroveň vyššie, závisí od toho, kde sa organizácia práve nachádza a aká základná štruktúra už existuje. Organizácia s dobrým manažmentom dát a jasnou organizačnou štruktúrou potrebuje pre túto dimenziu relatívne málo ďalšej práce; organizácia, ktorá má nízke skóre v oboch fundamentálnych dimenziách, ich bude musieť najprv vyriešiť, predtým než sa ochrana osobných údajov a bezpečnosť štrukturálne zlepšia. Aj to je dôvod, prečo sedem dimenzií nemožno čítať oddelene od seba: ľudia a zručnosti tu tiež hrajú rolu, o čom si môžete prečítať na stránke o tom, aká vyspelá je znalosť zamestnancov o rizikách AI, a na otázke, ako vyspelo je zriadený manažment výkonu ohľadom používania AI, pretože bez následného sledovania zostáva aj najlepšia bezpečnostná politika teóriou.
Meranie vyspelosti, vrátane plot-kola pre túto a ostatných šesť dimenzií, sa pripravuje. Kto chce meranie použiť hneď, ako bude k dispozícii, môže sa zapísať na čakaciu listinu.
Táto stránka pojednáva o tom, či vaša organizácia unesie AI: či existuje základ na to, aby ste bezpečne a zodpovedne zaobchádzali s dátami, keď sa AI týchto dát dotkne. Nepojednáva o tom, aké úlohy by AI mohla prevziať od vašich zamestnancov. Túto otázku zodpovedá pracovný scan FTE TO AI, ktorý pre každú úlohu vypočíta, akú jej časť je možné preniesť na AI. Tento výpočet má hodnotu len tak, ak je otázka, ktorú táto stránka kladie, možné zodpovedať s istotou už teraz.
Vraag maar wat er moet staan voordat AI in uw organisatie kan landen.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.