A múlt heti cikkünkben bemutattuk, hogy az AI Governance alapja az egyértelmű felelősségi és döntési rend. Ehhez azonban először pontos képet kell kapnunk a szervezet AI-használatáról. Ezt szolgálja az AI Inventory, amely nyilvántartja az alkalmazott AI-rendszereket és azok felhasználási eseteit. Az egyszer elkészített nyilvántartás azonban gyorsan elavulhat: új eszközök jelennek meg, a meglévő rendszerek pedig frissítésekkel új AI-funkciókat kaphatnak. Ha ezeket a változásokat nem követjük, az inventory döntéstámogató eszközből hamar adminisztratív teherré válik.
Miért bukik el a legtöbb AI-nyilvántartás?
A legtöbb esetben nem technológiai, hanem működési probléma áll a háttérben. Ha a nyilvántartás egyszeri projekt marad, vagy az új AI-használatok bejelentése túl adminisztratív, a használat könnyen láthatatlanná válik.
Szintén hiba csak az AI-eszközöket nyilvántartani. Ugyanaz a megoldás egészen más kockázatot jelenthet marketingötletek készítésénél, mint ügyféladatok elemzésénél vagy munkavállalói döntések támogatásánál.
Ezért a nyilvántartás alapja ne csak az AI-eszköz, hanem annak konkrét üzleti felhasználása legyen.
A működő AI Inventory három pillére
Egy jól kialakított nyilvántartásból gyorsan kiderül, milyen AI-megoldást, mely folyamatban és milyen adatokkal használnak, ki felel érte, mekkora kockázatot hordoz, valamint milyen jóváhagyási státuszban van. Ehhez három gyakorlati alapelvet érdemes követni.
Minimalizmus: csak azt kérjük be, amire szükség van
A túl hosszú kérdőív nem feltétlenül eredményez pontosabb adatokat, viszont könnyen a bejelentések és a rendszeres karbantartás elmaradásához vezet.
A kezdeti regisztrációnak ezért öt kritikus adatkörre érdemes szorítkoznia:
Az AI-megoldás neve és szolgáltatója: például Microsoft Copilot, ChatGPT vagy Claude.
Az üzleti felhasználás célja: milyen folyamatban és milyen eredmény előállítására használják? A kockázatot elsősorban a felhasználás módja határozza meg.
A feldolgozott adatok típusa és érzékenysége: nyilvános információ, belső adat, üzleti titok, személyes adat vagy ügyféladat kerül-e a rendszerbe?
Az üzleti felelős: az a személy vagy szervezeti szerepkör, aki ismeri a felhasználás célját, és felel annak megfelelő működéséért.
Az előzetes kockázati besorolás: alacsony, közepes vagy magas kockázatú-e a felhasználás, és szükséges-e részletesebb vizsgálat?
Emellett kezelni kell a jóváhagyási státuszt, valamint az utolsó és a következő felülvizsgálat időpontját is.
Integráció: a frissítés épüljön be a meglévő folyamatokba
A nyilvántartás naprakészen tartását azokhoz az ellenőrzőpontokhoz érdemes kapcsolni, amelyeken egy új megoldás vagy funkció egyébként is áthalad.
Beszerzés: új szoftver vagy felhőszolgáltatás esetén vizsgálni kell, hogy tartalmaz-e AI-funkciót, illetve továbbít-e adatot külső AI-szolgáltatásnak.
Változáskezelés: rendszerfrissítéskor ellenőrizni kell, hogy megjelenik-e új generatív, prediktív vagy döntéstámogató funkció. Ez különösen fontos a folyamatosan fejlődő SaaS-megoldásoknál.
Adatvédelmi és információbiztonsági vizsgálatok: új adattípus, külső szolgáltató vagy magasabb automatizálási szint megjelenésekor az AI-nyilvántartást is frissíteni kell.
Automatizált felderítés: a proxy-, tűzfal- vagy SaaS-használati naplók jelezhetik az új, még nem értékelt AI-szolgáltatások használatát.
A technikai felderítés célja nem pusztán a tiltás. Arra is rámutathat, hol jelent meg olyan üzleti igény, amelyre a jóváhagyott eszközök még nem adnak megfelelő választ.
A folyamatot érdemes gyors önbejelentési lehetőséggel kiegészíteni. Ha egy új felhasználási eset néhány perc alatt rögzíthető, és a bejelentőt kockázatarányos támogatás várja, kisebb eséllyel alakul ki rejtett, úgynevezett shadow AI-használat.
Felülvizsgálat: kockázatalapú és eseményvezérelt működés
Az AI-kockázat nem statikus. Egy kezdetben szövegfordításra használt megoldás később ügyféladatokat feldolgozó vagy üzleti döntéseket támogató rendszer részévé válhat. Megváltozhat a szolgáltató adatkezelése, az alkalmazott modell, az integráció vagy az emberi ellenőrzés mértéke is.
Az alacsony kockázatú felhasználásoknál elegendő lehet az éves felülvizsgálat, míg magasabb kockázat esetén féléves vagy negyedéves ellenőrzés indokolt. Nem szükséges minden alkalommal újra kitölteni a teljes kérdőívet. Az üzleti felelős megerősítheti, hogy:
a megoldást továbbra is a jóváhagyott célra használják;
nem változott a kezelt adatok köre;
nem jelent meg új funkció vagy integráció;
a szükséges emberi kontrollok továbbra is működnek;
nem történt új értékelést indokoló incidens vagy panasz.
Az időszakos ellenőrzés ugyanakkor csak biztonsági háló. Új felhasználási cél, érzékenyebb adatkör, modell- vagy szolgáltatóváltás, illetve nagyobb fokú automatizálás esetén azonnali felülvizsgálatra van szükség.
Nem a sorok száma, hanem a döntések minősége számít
Egy AI Inventory értékét nem a nyilvántartott rendszerek száma, hanem az mutatja meg, hogy pontos képet ad-e a tényleges AI-használatról, és támogatja-e a gyors, megalapozott döntéseket.
Ehhez egyértelmű adatmodellre, kijelölt felelősökre és a meglévő folyamatokba épített frissítésre van szükség. Így az AI-nyilvántartás nem az innováció fékje, hanem a biztonságos és átlátható AI-használat alapja.
Az AI-bevezetés sok szervezetnél nem klasszikus projektként történik meg. Egy üzleti terület elkezd használni egy új eszközt, bekapcsolnak egy AI-funkciót egy meglévő rendszerben, vagy egy fejlesztésbe bekerül valamilyen AI-komponens. A technológia működik, az üzleti előny gyorsan látható, így könnyű azt [...]
A heti GRC Szerda cikkünkben azt mutatjuk be, hogyan lesz a szabályzatból működő technikai kontroll, hogyan kapcsolódik össze a GRC és az adatbiztonság a gyakorlatban és hogyan támogatja ezt a Microsoft Purview Data Security. Az adatbiztonság alapelvei nem változtak: a szervezetnek tudnia kell, milyen adatokat kezel, azok mennyire érzékenyek, kik férhetnek hozzájuk, és milyen ...
A múlt heti cikkünkben bemutattuk, hogy az AI Governance alapja az egyértelmű felelősségi és döntési rend. Ehhez azonban először pontos képet kell kapnunk a szervezet AI-használatáról. Ezt szolgálja az AI Inventory, amely nyilvántartja az alkalmazott AI-rendszereket és azok felhasználási eseteit. Az egyszer elkészített nyilvántartás azonban gyorsan elavulhat: új eszközök jelennek meg, a meglévő rendszerek pedig ...
To provide the best experiences, we use technologies like cookies to store and/or access device information. Consenting to these technologies will allow us to process data such as browsing behavior or unique IDs on this site. Not consenting or withdrawing consent, may adversely affect certain features and functions.
Functional Always active
The technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a communication over an electronic communications network.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistics
The technical storage or access that is used exclusively for statistical purposes.The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.