Reklama
Reklama
Reklama
  • WIADOMOŚCI

Pracownicy korzystają z AI poza kontrolą firm. Brytyjskie służby ostrzegają

Shadow AI – sztuczna inteligencja poza kontrolą organizacji
Shadow AI – sztuczna inteligencja poza kontrolą organizacji
Autor. CyberDefence24/Canva

Pracownicy coraz częściej korzystają z narzędzi AI, których ich firmy nie zatwierdziły ani nie kontrolują. Dla organizacji oznacza to ryzyko utraty nadzoru nad danymi, podatnościami i sposobem wykorzystywania zewnętrznych usług. Brytyjskie Narodowe Centrum Cyberbezpieczeństwa ostrzega firmy przed niebezpieczeństwami.

Jeśli większość zespołu wykorzystuje sztuczną inteligencję do szybszego wykonywania zadań, osoby które z niej rezygnują, mogą mieć trudność z dotrzymaniem tempa. Z czasem ta ”efektywność” może być też przez pracodawcę traktowane jako standard, a korzystanie z narzędzi AI jako konieczność.

Dlatego coraz więcej organizacji udostępnia pracownikom własne, zatwierdzone narzędzia, nad którymi zachowuje kontrolę. Technologia staje się wtedy elementem organizacyjnego sposobu pracy, a nie prywatnym wyborem pracownika.

Inaczej wygląda jednak decyzja o korzystaniu z prywatnych narzędzi SI. Powodów może być wiele: zbyt ograniczone, niewygodne albo po prostu nie odpowiadające realnym potrzebom zespołów firmowe rozwiązania. Paradoksalnie, zdarza się też, że pracownicy nie chcą się przyznawać do korzystania z AI, albo nie chcą kontrolowania ich aktywności przez pracodawcę. 

I właśnie w tym miejscu pojawia się problem, o którym pisze brytyjskie Narodowe Centrum Bezpieczeństwa Cyberprzestrzeni.

Reklama

AI poza kontrolą organizacji

Opisywane zjawisko określa się mianem shadow AI. To odmiana shadow IT, czyli używania technologii poza zatwierdzonymi systemami i procesami organizacji. 

Skala problemu jest znacząca: według badania Microsoft,  71 proc. pracowników zadeklarowało korzystanie z narzędzi AI, których nie zatwierdził ich pracodawca. Według analizy firmy, może się to dodatkowo nasilać wraz ze spadkiem kosztów i coraz większą dostępnością tego typu narzędzi.

Pracownicy mają obecnie lepsze rozeznanie w tym, dlaczego ich firmy korzystają ze sztucznej inteligencji i częściej twierdzą, że ta stanowi istotny element strategii sukcesu ich organizacji.
Badanie Microsoft

Większe ryzyko wycieku danych

Wiąże się z tym kilka zagrożeń; najważniejszym są dane. Problem ma dwa wymiary. Po pierwsze, korzystanie z prywatnych narzędzi zwiększa ryzyko utraty przez firmę kontroli nad przekazywanymi treściami. Często wynika to z zasad obowiązujących u konkretnego dostawcy – dane wprowadzone do narzędzia mogą być przechowywane, zachowywane lub wykorzystywane do jego ulepszania. W przypadku rozwiązań firmowych takie zabezpieczenia są zazwyczaj wdrażane na poziomie organizacji.

Gdy korzystasz z naszych usług dla osób fizycznych, takich jak ChatGPT i Codex, możemy używać Twoich treści do trenowania naszych modeli.
help.openai

Po drugie, udostępnianie niezatwierdzonym usługom informacji firmowych lub danych klientów zwiększa ryzyko ich wycieku, utraty własności intelektualnej i naruszenia wymogów regulacyjnych.

Wyzwaniem są też agenci AI, którzy jako złożone oprogramowanie mogą zawierać podatności. Jeśli napastnik zdoła je wykorzystać, uzyska dostęp do tych samych zasobów, z których legalnie korzysta agent.

NCSC wskazuje też na wysokie prawdopodobieństwo wykorzystywania słabiej zabezpieczonych agentów do atakowania podatności lub błędnych konfiguracji w szerszym środowisku IT przedsiębiorstwa.

Reklama

Świadomość przede wszystkim

Brytyjskie NCSC nie zaleca przy tym  rezygnacji z AI. Pracownicy powinni przede wszystkim świadomie wybierać narzędzia i nie zakładać, że usługa znana z prywatnego użytku automatycznie nadaje się do pracy z informacjami służbowymi.

Kiedy korzystasz z takich narzędzi przy wykonywaniu zadań służbowych, dokładnie zastanów się, z jakich aplikacji i usług korzystasz, zanim udostępnisz im jakiekolwiek dane.
komunikat NCSC

Po stronie organizacji celem też nie powinno być całkowite wyeliminowanie shadow AI, bo – tak jak shadow IT – prawdopodobnie nie zniknie ono całkowicie. Ważniejsze jest ograniczanie ryzyka. 

NCSC zaleca więc tworzenie kultury sprzyjającej otwartej rozmowie o cyberbezpieczeństwie, szukaniu powodów, dla których personel wybiera niezatwierdzone rozwiązania, i zapewnianie bezpiecznych alternatyw. Ze strony technicznej kluczowe jest właściwe integrowanie systemów AI ze środowiskiem pracy.

Zobacz również
CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama