1765636983
2025-12-13 13:00:00
2025 年の終わりが近づくにつれ、AI に関してすべての CISO が心に留めておく必要のある 2 つの不都合な真実があります。
真実 #1: 可能な従業員は全員ジェネレーティブを使用しています AIツール 彼らの仕事のために。会社が従業員にアカウントを提供しない場合でも、ポリシーでそれが禁止されている場合でも、従業員が自腹で支払う必要がある場合でも。
1Password の製品担当副社長であり、Kolide の創設者。
真実 #2: 生成 AI を使用するすべての従業員は、この AI に企業の内部情報や機密情報を提供することになります (またはすでに提供している可能性があります)。
私の「すべて」という言葉の使い方に異論があるかもしれませんが、コンセンサスデータは急速にこの方向に向かっています。によると マイクロソフト、2024 年の地球上のナレッジ ワーカーの 4 分の 3 はすでに仕事で生成 AI を使用しており、そのうち 78% が独自の AI ツールを持ち込んで仕事をしていました。
一方、AI ユーザー全体のほぼ 3 分の 1 が、機密性の高い素材を公共の場に貼り付けたことを認めています。 チャットボット;そのうち 14% が企業秘密を自発的に漏洩したことを認めています。 AI の最大の脅威は、「アクセスと信頼のギャップ」の全体的な拡大に関連しています。
AIの場合、承認されたものとの差を指します。 ビジネスアプリ 企業データへのアクセスが信頼されているアプリや、IT チームやセキュリティ チームの知識なしにそのデータにアクセスできる信頼できない管理されていないアプリが増えています。
監視されていないデバイスとしての従業員
基本的に、従業員は監視されていないデバイスを使用しており、そのデバイスには未知の AI アプリが無数に存在する可能性があり、それらのアプリのそれぞれが企業の機密データに多大なリスクをもたらす可能性があります。
これらの事実を念頭に置いて、2 つの架空の会社とその AI の使用状況を考えてみましょう。それらを会社 A と会社 B と呼びます。
A 社と B 社の両方で、事業開発担当者がスクリーンショットを撮っています。 セールスフォース それらを AI に入力して、完璧なアウトバウンドを作成します 電子メール 次のターゲットとなる可能性のある人たちに向けて。
CEO は、交渉中の最近の買収目標に関するデューデリジェンスを加速するためにこれを利用しています。 販売 営業担当者は、営業電話の音声とビデオを AI アプリにストリーミングして、パーソナライズされたコーチングや反対意見への対応を受けています。製品操作はアップロード中です エクセル 他の人が見逃していた重要な洞察を見つけることを期待して、最近の製品使用状況データを含むシートを作成します。
企業 A にとって、上記のシナリオは、社内の AI への取り組みがどのように進んでいるのかについて、取締役会への輝かしい報告書を表しています。企業 B にとって、このシナリオは重大なポリシー違反の衝撃的なリストを表しており、その中には重大なプライバシーと法的影響を伴うものもあります。
違い?企業 A はすでに AI 実現計画とガバナンス モデルを開発して展開していますが、企業 B は AI に関して何をすべきかをまだ議論しています。
AI ガバナンス: 6 つの質問で「かどうか」から「どのように」まで
簡単に言えば、組織は AI ガバナンスを把握するためにこれ以上待つ余裕はありません。 IBM の 2025 年の「データ侵害のコスト レポート」は、AI の適切な管理と保護に失敗した場合のコストを強調しています。AI 関連の侵害を受けた組織の 97% には AI アクセス制御が欠如していました。
したがって、今の仕事は、生産的な使用を促進し、無謀な行動を抑制する AI 実現計画を作成することです。安全なイネーブルメントが実際にどのようなものかを理解するために、私は取締役会のワークショップを毎回 6 つの質問から始めます。
1. AI の能力に値するビジネス ユースケースはどれですか? 「ゼロデイ脆弱性速報の草案」や「決算報告の要約」など、AI の具体的な使用例を考えてみましょう。 AI をそれ自体のために使用するのではなく、結果に焦点を当てます。
2. どの精査されたツールを配布しますか? モデルのトレーニングに企業データを使用しないエンタープライズ層など、ベースラインのセキュリティ制御を備えた精査された AI ツールを探してください。
3. 個人の AI アカウントはどこに行き着くのでしょうか? パーソナルAIを使用するためのルールを正式に策定する ビジネス用ラップトップ、個人用デバイス、契約者用デバイス。
4. AI を活用しながら顧客データを保護し、すべての契約条項を遵守するにはどうすればよいですか? 機密保持義務および地域の規制に照らしてモデルの入力をマップします。
5. 不正な AI Web アプリ、ネイティブ アプリ、ブラウザ プラグインをどのように発見しますか? セキュリティ エージェント、CASB ログ、ブラウザやコード エディタに詳細なインベントリ拡張機能やプラグインを提供するツールを活用して、シャドウ AI の使用を探します。
6. 間違いが起こる前にポリシーをどのように教えますか? ポリシーを策定したら、それについて従業員を積極的にトレーニングします。ガードレールは退職面接まで誰も見ていなかったら意味がありません。
各質問に対する答えはリスク選好度によって異なりますが、法務、製品、人事、セキュリティの各チーム間の調整は交渉の余地のないものでなければなりません。
基本的に、アクセスと信頼のギャップを縮めるには、従業員が信頼できない、監視されていないアプリの使用に駆り立てられないよう、チームが社内全体で信頼できる AI アプリを理解し、使用できるようにする必要があります。
働きながら学ぶガバナンス
ポリシーを開始したら、他の制御スタックと同様に、測定、レポート、調整を行います。イネーブルメント プランの一環として、勝利とそれに伴う可視性を祝うことも含まれます。
組織内での AI の使用についての理解が深まるにつれて、この計画を再検討し、同じ関係者と継続的に改良していくことが期待されます。
役員室の締めくくりの言葉
経費報告書やプロジェクト トラッカーを通じて SaaS が企業に浸透してきた 2000 年代半ばを思い出してください。 IT部門は精査されていないドメインをブラックリストに登録しようとし、財務部門はクレジットカードのスプロール化に躊躇し、法務部門は顧客データが「他人のコンピュータ」に属しているのではないかと疑問を抱いた。最終的に、私たちは職場が進化し、SaaS が現代のビジネスに不可欠なものになったことを受け入れました。
生成 AI は 5 倍の速度で同じ軌道をたどります。 SaaS の学習曲線を覚えているリーダーは、早期に統治し、継続的に測定し、昨日のグレーマーケットの実験を明日の競争力に変えるというパターンを認識するでしょう。
#実現計画を立てるときに尋ねるべき #つの質問