Shadow AI
Korzystanie przez pracowników z zewnętrznych narzędzi sztucznej inteligencji bez zgody i nadzoru organizacji, na przykład wklejanie dokumentów firmy do publicznego czatu z prywatnego konta.
Nazwa pochodzi od starszego pojęcia „shadow IT”, czyli sprzętu i usług używanych w firmie poza wiedzą działu IT. IBM opisuje Shadow AI jako niezatwierdzone użycie dowolnego narzędzia lub aplikacji sztucznej inteligencji przez pracowników lub użytkowników bez formalnej zgody i nadzoru działu IT. W praktyce to publiczny czat na prywatnym koncie, rozszerzenie AI w przeglądarce, wtyczka w środowisku programistycznym, zgoda OAuth dla asystenta z dostępem do dysku albo poczty, albo własna automatyzacja na kluczu API modelu.
Ustawa o KSCUstawa o KSC Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. Po nowelizacji z 2026 r. wdraża dyrektywę NIS2 i określa obowiązki podmiotów kluczowych i ważnych. nie zna tego pojęcia i nie zakazuje korzystania z modeli. Wymaga za to szacowania ryzykaSzacowanie ryzyka Proces, w którym podmiot ustala, co może zagrozić jego systemom, jak bardzo jest to prawdopodobne i jakie byłyby skutki. W praktyce mówi się też „analiza ryzyka”., zarządzania aktywami, kontroli dostępu, bezpieczeństwa łańcucha dostawŁańcuch dostaw Dostawcy sprzętu, oprogramowania i usług ICT, od których zależy świadczenie usługi. Ich bezpieczeństwo podmiot uwzględnia w swoim zarządzaniu ryzykiem. i obsługi incydentów, a każdy z tych obowiązków obejmuje sytuację, w której informacje z systemu objętego SZBISystem zarządzania bezpieczeństwem informacji Uporządkowany sposób, w jaki podmiot kluczowy lub ważny zarządza bezpieczeństwem systemu używanego do świadczenia usługi, od szacowania ryzyka po obsługę incydentów. trafiają do zewnętrznego dostawcy. Dlatego traktuję Shadow AI jako scenariusz w rejestrze ryzyka i jako niezarządzaną usługę zewnętrzną, a nie jako osobną kategorię zgodności. Dostawca modelu, z którego korzysta pracownik, jest dostawcą usługi ICT tak samo jak dostawca poczty w chmurze.
Najlepszą odpowiedzią nie jest zakaz, tylko rejestr zatwierdzonych usług AI, zasady, jakie klasy danych mogą do nich trafiać, logowanie przez tożsamość organizacji i opisany z góry scenariusz obsługi incydentu na wypadek, gdy dane już wypłynęły.
Powiązane pojęcia
Gdzie pada to pojęcie
Wpisy o tym pojęciu: tag SZBI.