re-ai-gov Na čakaciu listinu

Kennisbank

Prehliadačová extenzia s prístupom k vašej mailovej schránke nikoho neprosí o súhlas

Ako sa extenzia dostane k vašej mailovej schránke

Zamestnanec chce, aby mu niekto sumarizoval schôdzu, napísal mail alebo mu spravoval agendu. Existuje na to extenzia, zdarma sa dá nainštalovať do prehliadača, s pár kliknutiami má prístup k mailovej schránke. Extenzia sa nepýta IT oddelenia, či je to dovolené. Pýta sa zamestnanca, či chce udeliť prístup, a väčšina ľudí klikne na súhlas bez toho, aby si prečítala oprávnenia. Tým získa externý kúsok softvéru prístup na čítanie korešpondencie, príloh a kontaktných údajov, mimo akéhokoľvek dohľadu organizácie.

Toto nie je výjimka. Je to bežný spôsob, akým AI vstupuje do organizácie: nie prostredníctvom projektu so zadávateľom a rozpočtom, ale prostredníctvom individuálneho rozhodnutia uľahčiť si úlohu. Extenzia nie je na zozname IT oddelenia, pretože ju IT oddelenie neinštalovalo. Nie je v registri rizík, pretože ju nikto neprihlásil. Funguje, a to je pre používateľa dostatočný dôvod, aby ďalej klikal.

Prečo zoznam IT oddelenia nesedí so skutočnosťou

Prehľad schváleného softvéru vypovedá o tom, čo bolo požadované a povolené. Nevypovedá nič o tom, čo sa skutočne používa. Medzi týmito dvoma vecami je rozdiel, ktorý sa zväčšuje úmerne tomu, ako sú AI nástroje jednoduchšie na inštaláciu a menej viditeľné pri práci. Extenzia v prehliadači nezanecháva na sieti stopu, ako by to urobila nová aplikácia. Beží v rámci relácie, ktorá pôsobí navonok úplne normálne.

Výsledkom nie je jeden únik dát, ale rozptýlený vzor: tu extenzia s prístupom k mailu, tam bezplatné chatovacie okno, do ktorého sa lepia firemné dáta, inde oddelenie, ktoré si z vlastnej iniciatívy uzavrelo predplatné. Samostatné rozhodnutia, urobené bez zlého úmyslu, ktoré spoločne vytvárajú tienistú vrstvu používania AI, ktorú organizácia nemôže mať pod kontrolou, pretože sa na ňu nikdy nepýtala.

Prečo to nezmizne zákazom

Zákaz extenzií s prístupom k mailu znie ako riešenie, ale zákaz, ktorý nikto nekontroluje, je len pravidlom na papieri. Zamestnanec, ktorý extenziu používal, to robil, pretože práca tak išla rýchlejšie. Tento problém pretrváva aj po zákaze. Extenziu možno odstráni, alebo ju nechá a už o tom nič nepovie. Oba výsledky sú horšie ako stav pred zákazom: predtým ste aspoň vedeli, že extenzia existuje, teraz to už nevie nikto, alebo dôvod, prečo existovala, zostáva nevyriešený.

Jediný spôsob, ako zistiť, čo sa v skutočnosti používa, je pýtať sa. Nie ako kontrola, ale ako inventarizácia. Kto sa bojí postihu, neodpovie pravdivo, alebo neodpovie vôbec. Preto je otázka, ako sa pýtať, rovnako dôležitá ako otázka samotná. Tento vzorec, a spôsob, akým s ním môže organizácia zaobchádzať bez naháňačky na vinníkov, je popísaný na stránke o tom, čo robiť so zamestnancami, ktorí používajú nástroj, ktorý nikto neschválil.

Čo sa medzitým deje s dohľadom

Pokiaľ extenzia s prístupom k mailu zostáva mimo dohľadu, neexistuje ani žiadny dohľad nad tým, čo robí s údajmi, ktoré spracúva. Nie preto, že by to nikto nechcel riešiť, ale preto, že dohľad môže existovať iba nad niečím, čo je známe. Aj pri nástrojoch, ktoré sú známe, je otázka, čo dohľad v praxi znamená, dosť náročná: kto sleduje, ako často, a čo sa stane s odchýlkou. Táto otázka je rozobraná na stránke o tom, čo v praxi znamená ľudský dohľad. Pre extenziu, ktorú nikto neprihlásil, je odpoveď na túto otázku: zatiaľ nič, pretože prvý krok, vedieť, že existuje, sa ešte neuskutočnil.

Ten istý vzorec vzniku niečoho mimo existujúcej štruktúry, namiesto jej začlenenia, sa objavuje vo väčšom meradle, keď dodávateľ zabuduje AI do svojho produktu bez toho, aby sa to prejavilo v zmluve alebo v posúdení rizík; ako to vzniká a prečo to obíde existujúce dohody, je popísané na stránke o tom, čo robiť s dodávateľom, ktorý zabudoval AI do svojho produktu. A ak je aj zavedený proces na nahlasovanie takéhoto používania, ale tento proces sa ignoruje, pretože stojí vedľa existujúcej práce, a nie je jej súčasťou, ide o rozpoznateľný vzorec, ktorý je rozobraný na stránke o tom, prečo sa druhý proces vedľa existujúceho ignoruje.

Od inventarizácie k pochopeniu toho, čo AI prevzalo

Inventár extenzií, predplatných a nástrojov, ktoré nikto neschválil, ukazuje, kde už AI figuruje v práci. Táto informácia sama osebe vyvoláva ďalšiu otázku: ak už niekto zveril AI časť svojich úloh, akú časť tejto práce presne ide o, a ako sa to má k tomu, čo je možné alebo žiaduce pre zvyšok organizácie? Pracovný scan spoločnosti FTE TO AI vypočíta pre každú úlohu, akú časť práce je možné previesť na AI, a ponúka tak číselné vodidlo popri obraze o riadení, ktorý poskytuje inventár.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.