Лидерите в областта на сигурността, които изграждат бързи и ясни пътища за внедряване на изкуствен интелект (AI), се превръщат в най-ценните партньори в своите организации. Правилното управление на AI осигурява на екипите по сигурност необходимата видимост, на служителите – желаните инструменти, а на директорите по информационна сигурност (CISO) – стратегическото влияние, което са спечелили.
Според доклада на McKinsey „State of AI“, 76 процента от служителите вече използват AI в някаква степен на работа, в сравнение с 55 процента през предходната година. Асистенти за писане, кодиращи помощници (copilots), обобщители на срещи, инструменти за проучвания, задвижвани от AI – те са вплетени в ежедневната работа. Повечето от тях никога не са били преглеждани от отдела по сигурност.
Стандартната реакция е ограничението. Появява се дадено приложение, екипът по сигурност го блокира, служителите намират заобиколен начин в рамките на няколко дни и цикълът се повтаря. Всичко опира до скоростта: пътят за одобрение се движи по-бавно от темпото на пускане на нови AI инструменти. Когато официалният маршрут отнема шест седмици, а заобиколният – шест минути, повечето служители ще изберат заобиколния.
Технологиите се възприемат, защото хората ги намират за полезни. Управление, което игнорира това човешко поведение, винаги ще бъде заобикаляно. Цикълът на блокиране и заобикаляне се случва, когато политиките се разработват без оглед на хората, които ги управляват. Лидерите по сигурността, които прекъсват този цикъл, вече са променили пътя.
Управлението като функция за подпомагане
Когато дадено бизнес звено иска да внедри нова AI възможност, първото обаждане е към отдела по сигурност. Това се случва, защото сигурността е доказала, че може да се движи бързо и да добавя стойност. Екипите, които печелят тази репутация, изграждат управлението на AI около една идея: да дадат на служителите ясен и бърз път за достъп до одобрени инструменти, за заявяване на нови и за разбиране на причините зад съществуващите насоки.
Тази репутация се натрупва. Директорите по информационна сигурност, които я изграждат, се оказват в стратегически разговори още на етапа на планиране, преди решенията да бъдат окончателно взети, където техният принос реално оформя крайния резултат.
Основата е актуалната инвентаризация: кои AI инструменти работят, кой разчита на тях и до какви данни има достъп всеки от тях. OAuth одитите на свързаните приложения и мониторингът на ниво браузър изграждат тази картина бързо. Без това управлението е просто гадаене.
Политиката, обосновката и скоростта
Една ефективна политика за приемлива употреба на AI прави четири неща: изброява одобрените инструменти с ясен път за достъп до тях, дефинира кои категории данни не трябва изобщо да попадат в AI инструменти, потвърждава статуса на отказ от обучение (training opt-out) за всеки одобрен инструмент и дава на служителите процес за заявяване на нови с определено време за обработка.
Елементът, който се пропуска най-често, е обосновката. Служител, който разбира защо свързването на инструмент за продуктивност към Google Workspace може да предаде цял споделен диск на външен доставчик, пренася тази преценка във всяко бъдещо решение. Именно тази обосновка превръща правилото, което служителите четат веднъж, в навик, който прилагат с години.
Публикувайте списъка с одобрени инструменти. Определете време за реакция и го спазвайте. Организациите, които правят това, отчитат самоволен спад в използването на нерегламентиран AI (shadow AI). Служителите с бърз официален път нямат причина да търсят друг.
Екипите по сигурност, които печелят място на масата за стратегически решения, са тези, които подхождат към управлението като към задача за проектиране. Те започнаха с въпроса как да направят сигурния път този, който служителите искат да използват, вместо да се фокусират върху това как да контролират AI инструментите, които те вече използват.
Когато изграждате върху това разбиране, получавате нещо, което само правилата не могат да произведат. Служителите използват системата доброволно, а организацията започва да вижда сигурността като екипа, който разбира както хората, такa и риска.
Внедряването на AI се ускорява независимо от усилията за управление. Лидерите по сигурността, които поддържат темпото, са тези, които започнаха с правилния въпрос.
Продуктът за управление на AI на Adaptive Security осигурява на екипите по сигурност видимост в реално време за всеки AI инструмент и нерегламентирано приложение в организацията, с вградени автоматизирани политики и навременни насоки за служителите. Научете повече на adaptivesecurity.com.