Ближе к концу 2025 года существует две неудобные истины об искусственном интеллекте, которые каждый директор по информационной безопасности должен принять в свое сердце.
Истина №1: Каждый сотрудник, который может, использует генеративную Инструменты искусственного интеллекта для своей работы. Даже если ваша компания не предоставляет им счет, даже если ваша политика запрещает это, даже если сотруднику приходится платить из своего кармана.
Вице-президент по продуктам 1Password и основатель Kolide.
Истина №2: Каждый сотрудник, использующий генеративный ИИ, будет (или, вероятно, уже предоставил) этому ИИ внутреннюю и конфиденциальную информацию компании.
Хотя вы можете возражать против использования мной слова «каждый», консенсусные данные быстро движутся в этом направлении. В соответствии с МайкрософтВ 2024 году три четверти работников умственного труда на планете уже использовали генеративный искусственный интеллект на работе, и 78% из них использовали на работе свои собственные инструменты искусственного интеллекта.
Между тем, почти треть всех пользователей ИИ признаются, что выкладывали конфиденциальные материалы в открытый доступ. чат-боты; среди них 14% признаются, что добровольно разглашали коммерческую тайну компании. Самая большая угроза со стороны ИИ связана с общим расширением «разрыва доступа и доверия».
В случае с ИИ это относится к разнице между утвержденными бизнес-приложения которым доверяют доступ к данным компании, а также растущее число ненадежных и неуправляемых приложений, которые имеют доступ к этим данным без ведома ИТ-специалистов или групп безопасности.
Сотрудники как неконтролируемые устройства
По сути, сотрудники используют неконтролируемые устройства, на которых может быть установлено любое количество неизвестных приложений искусственного интеллекта, и каждое из этих приложений может представлять значительный риск для конфиденциальных корпоративных данных.
Учитывая эти факты, давайте рассмотрим две вымышленные компании и их использование ИИ: мы назовем их компанией A и компанией B.
В обеих компаниях A и B представители по развитию бизнеса делают скриншоты Salesforce и передаем их искусственному интеллекту для создания идеального исходящего сообщения электронная почта для их следующей предполагаемой цели.
Руководители используют его для ускорения комплексной проверки недавних целей приобретения, находящихся в стадии переговоров. Продажи Представители транслируют аудио и видео из звонков по продажам в приложения искусственного интеллекта, чтобы получить персонализированное обучение и работу с возражениями. Операции с продуктом загружаются Эксель листы с недавними данными об использовании продуктов в надежде найти ключевую информацию, которую упустили все остальные.
Для компании А приведенный выше сценарий представляет собой блестящий отчет совету директоров о том, как продвигаются внутренние инициативы компании в области искусственного интеллекта. Для компании Б этот сценарий представляет собой шокирующий список серьезных нарушений политики, некоторые из которых имеют серьезные последствия для конфиденциальности и юридического характера.
Разница? Компания А уже разработала и внедрила свой план внедрения ИИ и модель управления, а компания Б все еще обсуждает, что ей следует делать с ИИ.
Управление ИИ: от «нужно ли» к «как» в шести вопросах
Проще говоря, организации не могут позволить себе больше ждать, чтобы разобраться в управлении ИИ. В отчете IBM «Цена утечки данных» за 2025 год подчеркивается цена неспособности должным образом управлять и защищать ИИ: 97% организаций, пострадавших от взлома, связанного с ИИ, не имели средств контроля доступа к ИИ.
Итак, теперь задача состоит в том, чтобы разработать план развития ИИ, который будет способствовать продуктивному использованию и ограничивать безрассудное поведение. Чтобы получить представление о том, как на практике может выглядеть обеспечение безопасности, я начинаю каждый семинар с шести вопросов:
1. Какие сценарии использования в бизнесе заслуживают мощного ИИ? Подумайте о конкретных случаях использования ИИ, таких как «составить бюллетень об уязвимостях нулевого дня» или «подвести итоги звонка о доходах». Сосредоточьтесь на результатах, а не только на использовании ИИ ради самого себя.
2. Какие проверенные инструменты мы будем раздавать? Ищите проверенные инструменты искусственного интеллекта с базовыми средствами контроля безопасности, например уровни Enterprise, которые не используют данные компании для обучения своих моделей.
3. Где мы находимся на личных учетных записях ИИ? Формализовать правила использования персонального ИИ на бизнес-ноутбукиперсональные устройства и устройства подрядчиков.
4. Как нам защитить данные клиентов и соблюдать все договорные положения, сохраняя при этом преимущества ИИ? Сопоставьте входные данные модели с обязательствами по конфиденциальности и региональными правилами.
5. Как мы будем обнаруживать мошеннические веб-приложения с искусственным интеллектом, собственные приложения и плагины браузера? Ищите возможность использования теневого ИИ, используя агенты безопасности, журналы CASB и инструменты, которые предоставляют подробные расширения и плагины инвентаризации в браузерах и редакторах кода.
6. Как мы будем обучать политике до того, как произойдут ошибки? После того, как у вас есть политика, активно обучайте сотрудников ее соблюдению; ограждения бессмысленны, если их никто не увидит до выездного собеседования.
Ваши ответы на каждый вопрос будут различаться в зависимости от вашей склонности к риску, но согласованность между отделами юристов, продуктов, кадров и безопасности не подлежит обсуждению.
По сути, сокращение разрыва между доступом и доверием требует, чтобы команды понимали и позволяли использовать доверенные приложения искусственного интеллекта в своей компании, чтобы сотрудники не склонялись к ненадежному и неконтролируемому использованию приложений.
Управление, которое учится на рабочем месте
После того как вы запустили свою политику, относитесь к ней как к любому другому стеку управления: измеряйте, сообщайте, уточняйте. Частью плана поддержки является празднование побед и связанной с ними известности.
По мере того, как ваше понимание использования ИИ в вашей организации будет расти, вам следует ожидать пересмотра этого плана и постоянного его уточнения с теми же заинтересованными сторонами.
Заключительная мысль для зала заседаний
Вспомните середину 2000-х годов, когда SaaS проник на предприятия через отчеты о расходах и средства отслеживания проектов. ИТ-отделы пытались внести в черный список непроверенные домены, финансы сопротивлялись разрастанию кредитных карт, а юристы задавались вопросом, принадлежат ли данные клиентов «чужому компьютеру». В конце концов мы признали, что рабочие места изменились, и SaaS стал неотъемлемой частью современного бизнеса.
Генеративный ИИ движется по той же траектории, но в пять раз быстрее. Лидеры, помнящие кривую обучения SaaS, поймут эту закономерность: управляйте заранее, непрерывно измеряйте и превратите вчерашний эксперимент на сером рынке в завтрашнее конкурентное преимущество.
Ознакомьтесь с нашим списком лучших программ для управления сотрудниками.
2025-12-13 13:00:00
1765633521
#Шесть #вопросов #которые #следует #задать #при #разработке #плана #внедрения #ИИ
Читайте также

