מה ניתן לעשות כדי להחזיר לעצמו את השליטה ככל שבעיית הבינה המלאכותית הצללית של התעשייה הפיננסית מחמירה?

ככל שכלים כמו ChatGPT של OpenAI הופכים נפוצים, בינה מלאכותית בצללים (Shadow AI) היא בעיה הולכת וגוברת עבור התעשייה הפיננסית. הכלים מציבים סיכונים מרובים, כולל דליפת נתונים והזיות, המחמירים עוד יותר בשל העובדה שבמקרים רבים, חברות פיננסיות אפילו לא יודעות שהם נמצאים בשימוש.

עם אימוץ בינה מלאכותית המתרחשת בקצה הארגון מהר יותר ממה שהממשל יכול לעמוד בקצב, המגזר חייב ללמוד להתמודד עם הסיכון המתפתח במהירות זה. כיצד יכולים מנהיגי אבטחה ותאימות להתחיל להחזיר לעצמם שליטה על בינה מלאכותית בצל?

מגזר חשוף

כמגזר מוסדר מאוד שעוסק בכמויות אדירות של נתונים רגישים, התעשייה הפיננסית חשופה במיוחד לבינה מלאכותית בצללים. "התעשייה מטפלת בנתונים בעלי ערך גבוה ומוסדרים מאוד תחת לחץ מתמיד לפעול במהירות", לדברי לסלי נילסן, מנהל מערכות מידע ב-Mimecast. "שילוב זה יוצר תנאים שבהם עובדים פונים לכל כלי שעוזר להם לעשות את עבודתם - לעתים קרובות לפני שהארגון מבין שזה קורה".

עם זאת, הדבר יכול גם להוביל עובדים להזין נתונים רגישים וסיווגים ביותר למודלים של בינה מלאכותית. מארק מקליין, מייסד ומנכ"ל SailPoint, מצטט דוגמה של כלי לא מורשה המשמש לטיפול בתהליך ייזום הלוואה. "זה יהיה צבירת נתונים פיננסיים, ניתוח היסטוריית אשראי, הכנת תנאים, הקלת חיתום ותקשורת עם בעלי עניין."

עם זאת, הוא מציע כי, אם הסוכן יישאר עם גישה בלתי מוגבלת למערכות החברה, הוא עלול לפרש נתונים בצורה שגויה, לאשר הלוואות בסיכון גבוה, או לחשוף בטעות מידע על לקוחות, מה שיוביל להפרות ציות או נזק למוניטין.

כלי בינה מלאכותית מרובים

רוב השימוש בבינה מלאכותית בצללים הוא פרקטי ומונע משימות, כאשר עובדים פונים לכלים שעוזרים להם לחסוך זמן או להפחית מאמץ ידני בעבודתם היומיומית.

ואכן, מגוון הכלים הנמצאים בשימוש בחברות פיננסיות רחב יותר ממה שרוב צוותי האבטחה מבינים, אומרת נילסן מ-Mimecast. "בשירותים פיננסיים, עובדים משתמשים בכלים כלליים כמו ChatGPT, פלטפורמות דוא"ל ופגישות מבוססות בינה מלאכותית, שירותי תמלול וסיכום, וטיילי משנה אנליטיים. הם מנסחים תקשורת עם לקוחות, מסכמים מסמכים ומנתחים נתונים, מנהלים עומסי עבודה בעזרת כלים שמעסיקיהם מעולם לא בדקו או אישרו."

ההתנהגות שמובילה לסיכון הגדול ביותר אינה מתוחכמת, הוא מציין. "עובדים מעלים מסמכים לכלי בינה מלאכותית חיצוניים. הם מעבירים מיילים של עבודה לחשבונות אישיים כדי לגשת לתכונות בינה מלאכותית. הם מדביקים הקשר רגיש להנחיות משום שהכלי מתפקד טוב יותר איתן."

בעוד שסוג זה של שימוש בבינה מלאכותית אינו זדוני, תכונות בינה מלאכותית כמו אלו המוצעות כיום בחשבונות דוא"ל אישיים סורקות תוכן באופן אוטומטי. "משמעות הדבר היא שנתונים עסקיים סודיים יכולים להגיע למערכות של צד שלישי או למודלים של הדרכה מבלי שאף אחד ישים לב", מזהירה נילסן.

לא IT צללים

הסיכון מדאיג, אך כשמתמודדים איתו, אין לבלבל בין בינה מלאכותית צללית לבין בינה מלאכותית צללית. התייחסות אליהם באותו אופן היא "טעות", אומר נילסן. "בינה מלאכותית צללית עוסקת ביישומים לא מורשים הפועלים מחוץ לפיקוח ה-IT. הסיכון נוגע בעיקר לנראות ולשליטה בכלים. בינה מלאכותית צללית מציגה שכבה שנייה: הנתונים המוזנים לכלים אלה, התפוקות המופקות והדרכים בהן ניתן לשמור, לעשות שימוש חוזר או לחשוף מידע."

בינה מלאכותית של צללים אינה רק צללית עם צ'אטבוט מחובר, מסכים כריסטופר ג'ס, מנהל מחקר ופיתוח בכיר בבלאק דאק. הוא מציין סיכונים ספציפיים למודל כגון "דליפת נתונים רגישה, פלט מפוברק אך משכנע, הזרקה מהירה ותכונות בינה מלאכותית מוטמעות המגיעות לתוך תוכנה שכבר נראית מאושרת".

"הסיכון גבוה יותר בשירותים פיננסיים משום שהקלטים רגישים יותר וההשלכות הרגולטוריות של החשיפה חמורות יותר", אומרת נילסן מ-Mimecast. "כאשר עובד מגיש נתוני לקוח לכלי בינה מלאכותית חיצוני כדי לייצר דוח מהר יותר, הסיכון אינו רק הכלי עצמו. הסיכון הוא האם הנתונים מאוחסנים, מי יכול לגשת אליהם, והאם הם נופלים במסגרת הגבולות שהארגון נדרש לשמור עליהם במסגרת תקנת הגנת המידע הכללית (GDPR) או מסגרות אחרות."

קיים גם סיכון רחב יותר שלעתים קרובות מתעלמים ממנו: אחריות ושלמות החלטות, אומר נילסן. "כאשר פלטים שנוצרים על ידי בינה מלאכותית משפיעים על תקשורת עם לקוחות או על החלטות תפעוליות ללא פיקוח ברור, ארגונים אינם יכולים להוכיח את מקורם או דיוקם. זוהי בעיית ממשל לא פחות מאשר בעיית אבטחה."

חסימת בינה מלאכותית

חסימת כלי בינה מלאכותית בעבודה אינה עוזרת. למעשה, מומחים אומרים שזה יכול להחמיר את המצב. עובדים שרואים רווחי יעילות ברורים ימצאו לעתים קרובות דרכים חלופיות לשימוש בכלי בינה מלאכותית, או יפנו לשיטות מסוכנות יותר כדי להשיג תוצאות.

"במקום להשתמש בכלים עסקיים מאושרים, הצוות עשוי לפנות לחשבונות אישיים, הרחבות דפדפן או פלטפורמות בינה מלאכותית חינמיות עם פחות נראות או פיקוח", אומר קאלום בקוויט', ראש טכני של מפתחי תוכנה ב-Capture Expense, ל- IO.

יחד עם זאת, חברה שאומרת "אסרנו את זה" אינה הגנה שהרגולטור יקבל לאחר שההפרה התרחשה בכל מקרה, מוסיף בן ג'ייקוב-סמית', מייסד קבוצת Obsessed.

"ארגונים המתמקדים אך ורק בהגבלות לעיתים קרובות מגדילים את הסיכון, במקום להפחית אותו."

להחזיר את האיזון

זה אולי נראה מורכב, אבל אפשר להחזיר את האיזון בין פרודוקטיביות לשליטה על ידי הבטחת פיקוח מתמשך ושימוש במערכות ניהול משולבות.

כחלק מכך, מסגרות ניהול בינה מלאכותית יכולות לסייע , כגון ISO 42001 ו- ISO 27001 למערכות ניהול אבטחת מידע.

בינתיים, מסגרת ניהול הסיכונים של NIST בתחום הבינה המלאכותית מציעה נקודת התחלה שימושית לחשיבה על סיכונים ובקרות ספציפיים לבינה מלאכותית, אומר בקוויט'. " היא מספקת דרך מובנית לארגונים להעריך כיצד מערכות בינה מלאכותית מתוכננות, משמשות ומנוהלות לאורך מחזור החיים שלהן, תוך התייחסות לשיקולים מרכזיים כגון טיפול בנתונים, אמינות ואחריותיות."

חברות פיננסיות צריכות להיות מודעות גם לחוק הבינה המלאכותית של האיחוד האירופי , אשר חל על כל חברה בריטית שמערכות הבינה המלאכותית שלה נוגעות ללקוחות באיחוד האירופי.

אין ספק שאתגר הבינה המלאכותית בצללים הולך וגדל עם כניסתם של כלי בינה מלאכותית לשוק. אבל אין דרך למנוע זאת. עם כלי בינה מלאכותית המסוגלים להגביר את הפרודוקטיביות, המטרה של מובילי אבטחה ותאימות במגזר הפיננסי אינה להאט את החדשנות, אלא להנחות אותה בבטחה, אומר בקוויט'.

כדי לסייע בהשבת השליטה, בקוויט ממליץ ליצור "מסלולים מובנים, גלויים ומנוהלים" לשימוש בבינה מלאכותית. "זה מתחיל בהבנה היכן בינה מלאכותית כבר נמצאת בשימוש ברחבי העסק. משם, ארגונים יכולים להגדיר ציפיות ברורות לשימוש מקובל וטיפול בנתונים, בהתאם לציפיות הרגולטוריות והתאימות."

הוא מאמין שהמטרה המרכזית צריכה להיות להציע לעובדים כלים יעילים לביצוע עבודתם. אספקת כלים מאושרים מבטלת את הצורך בפתרונות עוקפים, בעוד שהכשרה מציאותית עוזרת לעובדים להבין כיצד להשתמש בבינה מלאכותית באחריות בתרחישים אמיתיים, כגון סיכום מדיניות פנימית, אומר בקוויט'. "המטרה כאן אינה שלמות, אלא שימוש מנוהל, ניתן לביקורת ומובן היטב."

הרחב את הידע שלך

בלוג: דוח מצב אבטחת המידע: 11 נתונים סטטיסטיים ומגמות מרכזיות בתעשיית הפיננסים

בלוג: 700Credit Breach: סיכוני API שמים את ניהול שרשרת האספקה ​​הפיננסית תחת זרקור

מדריך: המדריך ללא לחץ להסמכת ISO 42001