Twoi pracownicy właśnie oddali dane klientów modelowi AI. I prawdopodobnie nie wiedzą, że to zrobili

Ten tekst przeczytasz w 3 minuty
33 minut temu
chatGPT, komputer, AI, firma
Twoi pracownicy właśnie oddali dane klientów modelowi AI/Shutterstock
To nie jest scenariusz z przyszłości. To dzieje się teraz, według mojej wiedzy w polskich firmach, codziennie. Kiedy w marcu 2023 roku inżynierowie z firmy Samsung zaczęli używać ChatGPT do debugowania kodu, w ciągu kilku tygodni do zewnętrznego modelu trafiły poufne dane jak: wewnętrzny kod źródłowy, dane z firmowych spotkań i wyniki testów nowego sprzętu. Trzy oddzielne incydenty były efektem braku polityki użycia AI. Samsung zareagował natychmiastowym zakazem używania zewnętrznych narzędzi AI na urządzeniach firmowych. Szkody były już jednak trudne do odwrócenia. To nie był jedyny incydent. To był sygnał ostrzegawczy, który większość firm zignorowała.

Claude Mythos jest jednym z najbardziej zaawansowanych modeli językowych. Często używane jest stwierdzenie, że zrewolucjonizuje procesy codziennej pracy. Natomiast tak jak inne znane modele bazuje na danych, które mu podasz. Im więcej kontekstu, tym lepsza odpowiedź. To właśnie sprawia, że jest tak efektywny w codziennych zadaniach.

Problem w tym, że pracownicy, nawet działając w dobrej wierze, chcąc po prostu szybciej wykonać swoje zadania wklejają do czatu dane, których nie powinni. Bardzo często są to: treści umów z klientami i kontrahentami, dane osobowe przetwarzane na podstawie zgód RODO, wewnętrzne raporty finansowe i prognozy, fragmenty kodu z krytycznej infrastruktury, korespondencję z negocjacji handlowych. Żaden z nich nie myśli, że w tym momencie narusza politykę bezpieczeństwa firmy oraz być może wszechobowiązujące przepisy RODO. Każdy myśli, że przede wszystkim oszczędza czas.

RODO nie pyta o intencje

Z punktu widzenia prawa sytuacja jest prosta. Jeśli dane osobowe Twoich klientów lub pracowników trafiają do zewnętrznego systemu bez podpisanej umowy powierzenia przetwarzania danych (DPA), bez weryfikacji, gdzie fizycznie są serwery i jak długo dane są przechowywane to jesteś w potencjalnym sporze z UODO, zanim zdążysz zadzwonić do prawnika.

W 2023 roku włoski organ ochrony danych tymczasowo zablokował ChatGPT na terenie kraju właśnie z powodu braku zgodności z europejskim prawem o ochronie danych.

W 2024 roku podobne postępowania wyjaśniające prowadziły organy w Niemczech, Francji i Irlandii. Nie chodzi o to, że AI jest złe. Chodzi o to, że niepoukładane procesy przy dobrym narzędziu potrafią wyrządzić realną szkodę — prawną, finansową i wizerunkową.

Trzy rzeczy, które robimy zanim w firmie pojawi narzędzie AI

W mojej pracy wdrożenie nowego narzędzia AI zawsze poprzedzamy tym samym zestawem działań:

  1. Polityka dopuszczonych narzędzi AI.
    Jasna, prosta i zrozumiała dla każdego pracownika, a nie dla prawnika. Co można, czego nie, jakie dane absolutnie nie wychodzą poza firmę. Nie w formie straszaka, tylko mapa edukacyjna.
  2. Obowiązkowe szkolenie przed dostępem do narzędzia.
    Nie klasyczny webinar dla chętnych. Warunek konieczny uruchomienia dostępu oraz weryfikacja instalacji na środowisku lokalnym. Pracownik wie, zanim zacznie używać narzędzia, jakie ewentualne zagrożenia mogą się pojawić podczas korzystania z narzędzi AI.
  3. Weryfikacja dostawcy pod kątem RODO
    Gdzie są serwery? Czy dane służą do trenowania modelu? Czy można to wyłączyć? Czy dostawca podpisze DPA? Jeśli na którekolwiek pytanie nie ma jasnej odpowiedzi, szukamy rozwiązania lub ograniczamy stosowanie narzędzia. Dane wrażliwe zawsze są zanonimizowane – to nasz standard.

CEO nie boi się AI. Wie, jak go mądrze używać

Firmy, które mają te procesy poukładane, nie rezygnują z narzędzi AI. Używają ich szybciej, śmielej i z realną przewagą konkurencyjną, bo wiedzą, że działają bezpiecznie. Te, które tego nie zrobiły, dowiadują się o problemie zwykle z dwóch źródeł, od klienta albo od dziennikarza. Wolę, żebyś dowiedział się ode mnie zanim będziesz musiał wykonać kolejny krok związany z naruszeniem polityki bezpieczeństwa. Niezależnie od stosowanych narzędzi troska o dane jest priorytetem nowoczesnego przedsiębiorcy, ponieważ dostęp i możliwość ich użycia w niepoprawny sposób jest łatwiejsza niż kiedykolwiek.

Małgorzata Goszczyńska
CEO Dasoft Technologies, 18 lat doświadczenia we wdrożeniach systemów IT dla firm, związanych również z bezpieczeństwem danych

Copyright
Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A. Kup licencję
Źródło: forsal.pl
Zapisz się na newsletter
Zapraszamy na newsletter Forsal.pl zawierający najważniejsze i najciekawsze informacje ze świata gospodarki, finansów i bezpieczeństwa.

Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich

Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj