- WIADOMOŚCI
Pracownicy korzystają z AI poza kontrolą firm. Brytyjskie służby ostrzegają
Autor. CyberDefence24/Canva
Pracownicy coraz częściej korzystają z narzędzi AI, których ich firmy nie zatwierdziły ani nie kontrolują. Dla organizacji oznacza to ryzyko utraty nadzoru nad danymi, podatnościami i sposobem wykorzystywania zewnętrznych usług. Brytyjskie Narodowe Centrum Cyberbezpieczeństwa ostrzega firmy przed niebezpieczeństwami.
Jeśli większość zespołu wykorzystuje sztuczną inteligencję do szybszego wykonywania zadań, osoby które z niej rezygnują, mogą mieć trudność z dotrzymaniem tempa. Z czasem ta ”efektywność” może być też przez pracodawcę traktowane jako standard, a korzystanie z narzędzi AI jako konieczność.
Dlatego coraz więcej organizacji udostępnia pracownikom własne, zatwierdzone narzędzia, nad którymi zachowuje kontrolę. Technologia staje się wtedy elementem organizacyjnego sposobu pracy, a nie prywatnym wyborem pracownika.
Inaczej wygląda jednak decyzja o korzystaniu z prywatnych narzędzi SI. Powodów może być wiele: zbyt ograniczone, niewygodne albo po prostu nie odpowiadające realnym potrzebom zespołów firmowe rozwiązania. Paradoksalnie, zdarza się też, że pracownicy nie chcą się przyznawać do korzystania z AI, albo nie chcą kontrolowania ich aktywności przez pracodawcę.
I właśnie w tym miejscu pojawia się problem, o którym pisze brytyjskie Narodowe Centrum Bezpieczeństwa Cyberprzestrzeni.
AI poza kontrolą organizacji
Opisywane zjawisko określa się mianem shadow AI. To odmiana shadow IT, czyli używania technologii poza zatwierdzonymi systemami i procesami organizacji.
Skala problemu jest znacząca: według badania Microsoft, 71 proc. pracowników zadeklarowało korzystanie z narzędzi AI, których nie zatwierdził ich pracodawca. Według analizy firmy, może się to dodatkowo nasilać wraz ze spadkiem kosztów i coraz większą dostępnością tego typu narzędzi.
Pracownicy mają obecnie lepsze rozeznanie w tym, dlaczego ich firmy korzystają ze sztucznej inteligencji i częściej twierdzą, że ta stanowi istotny element strategii sukcesu ich organizacji.
Badanie Microsoft
Większe ryzyko wycieku danych
Wiąże się z tym kilka zagrożeń; najważniejszym są dane. Problem ma dwa wymiary. Po pierwsze, korzystanie z prywatnych narzędzi zwiększa ryzyko utraty przez firmę kontroli nad przekazywanymi treściami. Często wynika to z zasad obowiązujących u konkretnego dostawcy – dane wprowadzone do narzędzia mogą być przechowywane, zachowywane lub wykorzystywane do jego ulepszania. W przypadku rozwiązań firmowych takie zabezpieczenia są zazwyczaj wdrażane na poziomie organizacji.
Gdy korzystasz z naszych usług dla osób fizycznych, takich jak ChatGPT i Codex, możemy używać Twoich treści do trenowania naszych modeli.
help.openai
Po drugie, udostępnianie niezatwierdzonym usługom informacji firmowych lub danych klientów zwiększa ryzyko ich wycieku, utraty własności intelektualnej i naruszenia wymogów regulacyjnych.
Wyzwaniem są też agenci AI, którzy jako złożone oprogramowanie mogą zawierać podatności. Jeśli napastnik zdoła je wykorzystać, uzyska dostęp do tych samych zasobów, z których legalnie korzysta agent.
NCSC wskazuje też na wysokie prawdopodobieństwo wykorzystywania słabiej zabezpieczonych agentów do atakowania podatności lub błędnych konfiguracji w szerszym środowisku IT przedsiębiorstwa.
Świadomość przede wszystkim
Brytyjskie NCSC nie zaleca przy tym rezygnacji z AI. Pracownicy powinni przede wszystkim świadomie wybierać narzędzia i nie zakładać, że usługa znana z prywatnego użytku automatycznie nadaje się do pracy z informacjami służbowymi.
Kiedy korzystasz z takich narzędzi przy wykonywaniu zadań służbowych, dokładnie zastanów się, z jakich aplikacji i usług korzystasz, zanim udostępnisz im jakiekolwiek dane.
komunikat NCSC
Po stronie organizacji celem też nie powinno być całkowite wyeliminowanie shadow AI, bo – tak jak shadow IT – prawdopodobnie nie zniknie ono całkowicie. Ważniejsze jest ograniczanie ryzyka.
NCSC zaleca więc tworzenie kultury sprzyjającej otwartej rozmowie o cyberbezpieczeństwie, szukaniu powodów, dla których personel wybiera niezatwierdzone rozwiązania, i zapewnianie bezpiecznych alternatyw. Ze strony technicznej kluczowe jest właściwe integrowanie systemów AI ze środowiskiem pracy.



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].