Companiile blochează AI-ul, angajații îl folosesc pe ascuns: de ce securitatea poate accelera adopția

Companiile blochează AI-ul, angajații îl folosesc pe ascuns: de ce securitatea poate accelera adopția
Foto: Profimedia

Inteligența artificială a ajuns deja în birouri, chiar și în companiile care nu au aprobat-o oficial. Angajații folosesc asistenți de redactare, instrumente pentru programare, aplicații care rezumă ședințe și servicii automate de cercetare. Potrivit publicației internaționale The Hacker News, încercarea de a bloca toate aceste platforme poate produce exact efectul opus celui dorit.

Oamenii nu renunță automat la un instrument util doar pentru că departamentul IT îl interzice. De multe ori, găsesc o altă aplicație. Își creează un cont personal. Folosesc un browser separat. Încarcă documente fără să mai anunțe compania. Astfel apare o infrastructură invizibilă pe care echipa de securitate nu o poate controla.

Interdicțiile lente alimentează fenomenul „shadow AI”

Conform datelor McKinsey citate în articol, 76% dintre angajați folosesc AI într-o anumită formă la serviciu. Procentul era de 55% cu un an înainte. Ritmul adopției este mult mai rapid decât procesul prin care companiile verifică și aprobă aplicații noi.

O evaluare oficială poate dura săptămâni. Găsirea unei alternative durează câteva minute. Atunci când traseul sigur este prea lent, angajații aleg scurtătura. Compania ajunge astfel să aibă numeroase instrumente AI conectate la date interne, fără să știe cine le folosește și ce permisiuni au primit.

Fenomenul este cunoscut drept shadow AI. Este versiunea modernă a vechiului „shadow IT”. Diferența este că noile aplicații pot primi acces la e-mailuri, documente, calendare, cod sursă și baze de date.

Blocarea automată nu rezolvă problema. Angajatul care are nevoie de un rezumat sau de o analiză va căuta alt serviciu. Acesta poate fi chiar mai puțin sigur. Echipele de securitate eficiente încearcă, în schimb, să ofere rapid o variantă aprobată.

O politică bună explică riscul, nu doar interdicția

Primul pas este realizarea unui inventar. Compania trebuie să știe ce instrumente AI sunt folosite. Trebuie să afle cine se bazează pe ele și ce informații pot accesa. Auditurile aplicațiilor conectate prin OAuth și monitorizarea activității din browser pot oferi această imagine.

Fără inventar, orice regulă este bazată pe presupuneri. Departamentul IT poate bloca o aplicație vizibilă, dar poate rata alte zece servicii conectate la Google Workspace sau Microsoft 365. Unele pot avea permisiunea de a citi un întreg spațiu comun de stocare.

O politică eficientă trebuie să includă o listă cu instrumentele aprobate. Trebuie să definească datele care nu pot fi introduse niciodată într-un chatbot. Printre ele se pot afla contracte, informații financiare, date despre clienți, parole și documente confidențiale.

Este important și ca oamenii să înțeleagă motivul. Nu este suficient să li se spună că o aplicație este interzisă. Trebuie să știe că acordarea unei singure permisiuni poate trimite documentele companiei către un furnizor extern. Un ghid despre politicile de utilizare a AI trebuie să ofere exemple concrete și alternative sigure.

Securitatea devine echipa care spune „da, dar corect”

Companiile au nevoie și de un proces rapid pentru aprobarea unor instrumente noi. Angajatul trebuie să știe unde trimite solicitarea. Trebuie să primească un răspuns într-un termen clar. În lipsa acestei predictibilități, oamenii vor continua să instaleze aplicații fără aprobare.

Echipele de securitate care rezolvă rapid cererile nu mai sunt percepute drept un obstacol. Ele devin parteneri ai departamentelor de business. Sunt implicate mai devreme în proiecte. Pot influența alegerea platformei înainte ca datele să fie deja mutate într-un serviciu riscant.

Această abordare devine importantă și în contextul AI Act. Companiile trebuie să poată demonstra că înțeleg ce sisteme folosesc, ce riscuri există și cum sunt instruiți angajații. O regulă uitată într-un document intern nu este suficientă.

Adopția AI va continua indiferent de viteza cu care sunt scrise politicile. Miza nu mai este oprirea tehnologiei. Miza este construirea unui drum oficial mai simplu decât scurtătura nesigură. Când angajații primesc rapid instrumentele de care au nevoie, folosirea aplicațiilor ascunse începe să scadă.