Искусственный интеллект в бизнесе: управление киберрисками и вызовы ИИ
Д-р Хадас Тамам бен Авраам из Академического колледжа Оно объясняет, как организациям управлять рисками внедрения ИИ, предотвращать феномен Shadow AI и выстраивать междисциплинарную защиту.

Организации располагают огромными объемами данных, однако далеко не всегда способны извлекать из них ценные инсайты в те сроки, которые требуются для принятия управленческих решений. Инструменты искусственного интеллекта предлагают возможность оперативно анализировать массивы информации, выявлять закономерности и помогать сотрудникам в решении рутинных задач, отнимающих часы рабочего времени. Для руководства, стремящегося улучшить качество обслуживания, оптимизировать процессы или принимать решения в условиях неопределенности, это открывает возможности, которые трудно игнорировать.
Однако эти инструменты не функционируют в вакууме. Они получают данные изнутри организации, формируют ответы, на которые могут опираться сотрудники, и порой интегрируются в рабочие процессы без предварительного утверждения порядка проверки результатов. Кибербезопасность уже давно входит в число ключевых рисков, которыми обязаны управлять топ-менеджмент и советы директоров. Применение ИИ порождает новые вопросы: какие именно сведения передаются сторонним инструментам, у кого есть к ним доступ и что происходит, когда ошибочный аналитический вывод ложится в основу решения.
«Когда организация рассматривает возможность внедрения ИИ, я рекомендую начинать с анализа рабочих процессов, — отмечает д-р Хадас Тамам бен Авраам, замдекана и глава Научно-исследовательского института управления киберрисками в Академическом колледже Оно. — Где возникают перегрузки? Какое решение можно улучшить за счет анализа данных? Что действительно необходимо сотрудникам для помощи в работе? Только после осознания реальной потребности можно подбирать инструмент, определять, какие данные допустимо в него передавать, и устанавливать процедуру проверки результатов».я
Несанкционированное использование вне рабочих планов
Наряду с планированием будущего внедрения ИИ, организациям необходимо проанализировать текущую ситуацию. Сотрудник, использующий ИИ для суммаризации документа, руководитель, задействующий нейросети для анализа данных, или специалист, формирующий с их помощью ответ клиенту, могут воспринимать это как обычный рабочий метод. При этом им далеко не всегда очевидно, получил ли конкретный инструмент официальное одобрение и не является ли вводимая информация конфиденциальной.
Опасения по поводу нарушения конфиденциальности и утечки данных порой заставляют компании полностью запрещать использование инструментов ИИ. По словам Тамам бен Авраам, эти опасения обоснованы, однако один лишь запрет не решает проблему. Если сотрудники по-прежнему нуждаются в подобных помощниках, часть из них продолжит использовать их в обход корпоративных систем.
Это явление получило название Shadow AI (скрытый ИИ) — применение инструментов искусственного интеллекта в рабочих целях без официального разрешения или контроля со стороны организации. «Именно тогда, когда проблему пытаются закрыть тотальным запретом, можно утратить контроль над реальными процессами, — подчеркивает она. — Сотрудник стремится решить конкретную задачу. Организация обязана предоставить ему легитимный способ сделать это, четко разъяснив, какие данные разрешено вводить, какими инструментами пользоваться и в каких случаях результат работы ИИ требует обязательной ручной проверки».
По ее словам, картирование должно охватывать как существующие сценарии использования, так и те потребности, которые они обслуживают. Это позволяет проводить различие между инструментом, помогающим сотруднику составить черновик документа, и системой, влияющей на принятие решений в отношении клиентов, персонала или бизнеса. Это принципиально разные сценарии, требующие разного уровня контроля.
Ошибочное решение — не всегда киберинцидент
Использование ИИ объединяет риски, которые нельзя смешивать в одну категорию. Ввод персональных данных во внешние приложения затрагивает вопросы конфиденциальности и информационной безопасности. Опора на некорректный анализ поднимает проблемы контроля и профессиональной ответственности. Решение, принятое без возможности объяснить его логику, может повлечь за собой юридические и управленческие последствия. Нередко несколько подобных проблем обнаруживаются в рамках одного инцидента.
«Далеко не каждый сбой при использовании ИИ является кибератакой, — акцентирует внимание Тамам бен Авраам. — Но те, кто концентрируется исключительно на технологической составляющей, рискуют упустить из виду влияние на управленческие решения, а те, кто фокусируется только на регламентах, могут не понимать техническую архитектуру системы. Именно поэтому необходим непрерывный диалог между специалистами по технологиям, защите данных, юриспруденции и менеджменту».
Ответственность за выстраивание такого процесса лежит на исполнительном руководстве и совете директоров. Менеджмент должен определить сферы, где ИИ отвечает реальным потребностям бизнеса, обеспечить сотрудников подходящими инструментами и регламентами, а также внедрить контроль за особо чувствительными процессами. Совет директоров обязан осуществлять надзор за тем, как организация выявляет эти риски и управляет ими.
«Члену совета директоров не обязательно уметь самостоятельно строить алгоритмические модели, — поясняет Тамам бен Авраам. — Но он должен уметь задавать правильные вопросы: где именно в организации применяется ИИ, какие данные поступают в системы, кто проверяет конечные результаты и как руководство отреагирует в случае обнаружения сбоя. Это базовые вопросы корпоративного надзора».
Разные профессии — общий язык
Подобная трансформация формирует спрос на специалистов с междисциплинарной экспертизой. Эксперты по кибербезопасности должны понимать, как защищать ИИ-системы и проходящие через них данные. Специалисты по защите конфиденциальности, юристы и риск-менеджеры обязаны уметь оценивать новые сценарии применения технологий и трансформировать риски в применимые правила. Руководители и директора должны обладать достаточными знаниями для принятия решений и осуществления контроля.
Именно на эту потребность ориентирована программа магистратуры (MBA) со специализацией в области кибербезопасности и защиты систем искусственного интеллекта (Cybersecurity & AI Security) в Академическом колледже Оно. Обучение объединяет управленческие дисциплины с технологическими и прикладными знаниями, предлагая два профильных трека для различных карьерных траекторий.
Трек IR (Incident Response) предназначен для тех, кто стремится углубить знания в технологических и практических аспектах киберзащиты и безопасности ИИ, включая работу в лабораторной среде. Трек GRC&P (Governance, Risk, Compliance & Privacy) фокусируется на управлении рисками и кризисами, защите персональных данных, соблюдении нормативных требований и обеспечении ответственного использования ИИ, включая подготовку корпоративных офицеров по искусственному интеллекту (AIO).
«Мы стремимся к тому, чтобы менеджер понимал язык кибербезопасности и мог объяснить руководству бизнес-смысл того, что происходит в системе, а управленец умел задавать профильным специалистам правильные вопросы, — резюмирует Тамам бен Авраам. — По мере того как ИИ проникает в новые рабочие процессы, способность объединять эти сферы становится базовым навыком для каждого профессионала».
(При подготовке материала использовались данные Академического колледжа Оно).





