悄然逼近的“影子AI”威胁
“AI应用平均42秒即可被攻破”——您知道这个令人震惊的数据吗?最新调查显示,员工未经公司管理而私自使用的“影子AI”,正给企业带来严重风险。
更令人担忧的是,能够妥善管理影子AI的企业不足三成。换言之,超过七成的企业正放任与自身IT战略无关的AI被随意使用。
这绝非仅仅是“IT部门的烦恼”,而是可能导致经营决策失误的重大风险。
影子AI为何会诞生
影子AI产生的根本原因,在于经营层未能定义IT使用规则。
“我可以在工作中使用ChatGPT吗?”——这样的问题日益增多,但许多企业却无法给出明确答案。要么消极应对“暂时先别用”,要么干脆甩手“你们自己看着办”。
然而,经营层不定义IT规则,本身就是一个重大的经营决策。结果就是,员工会根据自己的判断,开始使用他们认为最高效的工具。这就是影子AI的产生机制。
平均42秒即可攻破的现实
影子AI的风险远不止工作效率下降那么简单,其带来的安全威胁极为严峻。
某项调查显示,对AI应用的攻击平均只需42秒即可成功。这是因为AI工具通常与外部网络保持实时连接,成为攻击者的绝佳目标。
尤其成问题的是,员工使用个人账户访问AI工具的情况。即使输入了企业的机密信息,这些数据将如何处理也完全是个黑箱。合同、客户信息、财务数据可能被用于AI学习,存在泄露外部的风险。
影子AI带来的三大风险
具体而言,可能面临以下风险。
第一,信息泄露风险。输入AI工具的数据可能直接被用作AI的学习数据,并被用于回答其他用户的问题。
第二,合规风险。某些行业对AI使用有限制。特别是在金融和医疗领域,客户信息的外部传输可能受到法规约束。
第三,决策质量下降。员工各自使用的AI工具精度参差不齐。即使问同样的问题,也可能得到不同的答案,导致各部门产生不同的判断标准。
经营者应立即采取的对策
解决影子AI问题,经营者的积极参与不可或缺。请按以下三个步骤推进对策。
步骤1:现状可视化
首先,掌握公司内部正在使用哪些AI工具。对员工进行问卷调查或分析网络日志都是有效的方法。
具体工具方面,引入CASB(云访问安全代理)效果显著。例如,使用Netskope或McAfee MVISION Cloud等产品,可以可视化公司内部正在使用的SaaS和AI工具。
步骤2:明确规则
由经营高层明确AI工具的使用规则。关键在于“鼓励适当使用”,而非“禁止”。
例如,制定“不输入公司机密信息”、“使用企业账户而非个人账户”、“使用前向IT部门申请”等具体规则。
步骤3:构建安全的AI环境
为员工打造可以安心使用的AI环境。例如,引入Microsoft 365 Copilot或Salesforce Einstein等面向企业设计的AI工具,可以降低安全风险。
此外,利用Azure OpenAI Service,可以在不将自身数据用于学习的环境下,提供与ChatGPT相当的功能。虽然需要初期投入,但考虑到信息泄露的风险,这笔投资完全值得。
影子AI对策是经营战略的一部分
影子AI问题不仅仅是安全对策,更是一个本质性的问题:经营层如何定位IT。
“IT交给专家处理”的姿态已经行不通了。随着AI的普及,IT的使用已渗透到所有员工的日常工作中。如果经营层不定义IT使用规则,员工就会自行其是,最终导致企业整体风险升高。
然而,过度限制同样有问题。如果禁止使用AI,就可能面临被竞争对手甩在身后的风险。关键在于,不是“不让用”,而是“让员工安全地使用”。
影子AI对策应被定位为经营战略的一部分,不仅是CTO或IT部门的职责,更是经营者自身需要发挥领导力的课题。在攻击只需42秒就能成功的世界里,您的公司准备好了吗?


评论