Skip to main content

AI Governance Playbook

For alle som har ansvar for datasikkerhet og AI-risiko

Bruk av AI har allerede oversteget vår evne til å overvåke den. 59% av ansatte bruker AI-verktøy uten at IT-avdelingen vet det. AI brukes i forbindelse med e-post, filer og kundedata. Tradisjonelle sikkerhetskontroller er ikke bygget for dette, og mange av de som har ansvar for datasikkerhet har begynt å ekskludere AI-agenter fra overvåking istedenfor å håndtere problemet på en ryddig måte.

Denne veilederen gir sikkerhetsteam og IT-ledere kontroller, sjekklister og policy-rammeverk som hjelper å håndtere AI-problemet, uten å blokkere AI-bruk som er svært nyttig for bedriften.

AI Governance Playbook

Nøkkeltall

Oppsummering

Ofte stilte spørsmål om AI Governance

Hva er Shadow AI?

Shadow AI refererer til AI-verktøy som ansatte bruker uten godkjenning fra IT-sikkerhetsansvarlige — ofte koblet til e-post, fillagring og andre kjernesystemer. I motsetning til Shadow IT fra tidligere, kan uautoriserte AI-verktøy samle data på tvers av hele organisasjonen, tolke den og dele den eksternt. De fleste sikkerhetsteam har ikke oversikt over hva som kjører, noe som gjør Shadow AI til en av de raskest voksende kildene til uforvaltet risiko.

Hvordan kan jeg vite hvilke AI-verktøy som brukes i min organisasjon?

De fleste organisasjoner oppdager betydelig mer AI-bruk enn forventet når de begynner å lete. En formell AI-eiendelsoversikt som katalogiserer alle verktøy i bruk er utgangspunktet:

  • Hvem eier AI-verktøyet?
  • Hvilke data får de tilgang til?
  • Er verktøyet godkjent?

Field Effect AIDR gir synligheten som gjør denne oversikten nøyaktig og kontinuerlig, i stedet for et øyeblikksbilde som blir foreldet etter få uker.

Er AI-governance kun viktig for store organisasjoner?

Nei. Små og mediumstore bedrifter er ofte mer utsatt. De må tilpasse seg den samme raske utviklingen av AI-teknologi, men mangler ofte:

  • det samme nivået av governance
  • ressurser
  • kontroller som kan oppdage hva som skjer

På tvers av Field Effect sin kundebase, bruker allerede 93% av organisasjoner AI - uansett bedriftstørrelse. 

Må vi lage en ny AI-policy, eller kan vi oppdatere den vi allerede har?

Oppdater det du har. Det meste av det en AI-policy må dekke, som akseptabel bruk, endringshåndtering, leverandøropptak og hendelsesrespons, finnes allerede i eksisterende dokumentasjon. Å lage en ny policy for hver AI-vurdering legger til ekstra arbeid uten å forbedre etterlevelsen. Færre, oppdaterte policyer er enklere å håndheve og det er mer sannsynlig at de blir fulgt.

Hvorfor er ikke standard sikkerhetsverktøy nok?

Tradisjonelle sikkerhetsløsninger baserer seg på kjente mønstre og forutsigbar atferd. AI gjør ikke det. AI tolker kontekst og intensjon dynamisk. AI-agenter opererer også på kommandolinjen ved hjelp av de samme verktøyene som skadevare, kjører under en legitim brukerkonto og kan utføres fullstendig i minnet, uten å skrive filer til disk. De fleste team håndterer dette ved å ekskludere AI-agenter fra overvåking, noe som skaper akkurat den blindsonen  trusselaktører utnytter.

Hva teller som AI-relatert sikkerhetshendelse?

AI-hendelser inkluderer dataeksponering gjennom uautoriserte AI-verktøy, kompromitterte agenter brukt til å utføre ondsinne kommandoer, hallusinerte resultater som brukes uten gjennomgang, prompt-injeksjonsangrep og overholdelsesbrudd på grunn av data delt med eksterne leverandører. Tradisjonelle planer for håndtering av hendelser tar vanligvis ikke hensyn til disse scenarioene, og hastigheten til agentbasert AI betyr at oppdagelse og innsats må skje raskere enn tradisjonelle arbeidsflyter tillater.

Hvor ofte burde man gå gjennom en AI-policy?

Minst én gang årlig, men helst oftere. Nye verktøy, nye trusselteknikker og nye regulatoriske krav dukker opp hele tiden. Bygg inn en definert gjennomgangsrytme i retningslinjen selv, slik at den ikke blir glemt.

Hvordan kan ViroSafe og Field Effect hjelpe?

ViroSafe er Field Effect-distributøren i regionen. Field Effect MDR tilbyr grunnlaget for deteksjon, overvåking og respons som gjør AI-styring håndhevbar. Field Effect AIDR (Artificial Intelligence Detection & Response) utvider denne dekningen direkte uten behov for nye agenter eller dashbord, noe som gir sikkerhetsteam innsikt i hvilke AI-verktøy som kjører, hvilke data de berører og når noe ser galt ut.