Poradnik dla biznesu

Bezpieczeństwo danych firmowych w dobie AI – co warto wiedzieć?

Powszechność stosowania sztucznej inteligencji wywołuje coraz więcej pytań o bezpieczeństwo danych AI. Jakie nowe ryzyka się z tym wiążą i jak można się skutecznie przed nimi ochronić? Czy AI można wykorzystać w cyberbezpieczeństwie?
SPIS TREŚCI
 
Bezpieczeństwo danych AI wiąże się z działaniami ograniczającymi ryzyka wycieku danych, wystąpienia shadow AI, a więc używania przez pracowników nieautoryzowanych i niezabezpieczonych narzędzi, a także naruszenia RODO. Takie działania warto oprzeć na anonimizowaniu danych, szkoleniu pracowników oraz stosowaniu enterprise-grade planów z gwarancją braku trenowania na danych (Azure OpenAI, ChatGPT Enterprise) i polityk dopuszczalnego użycia.

Jakie nowe ryzyka dla danych firmowych niesie AI?

W coraz większej ilości firm wykorzystywana jest sztuczna inteligencja. Bezpieczeństwo danych osobowych może być naruszane przez różne zagrożenia związane z AI.
 
  • Wyciek danych – treści wpisane do modeli opartych na ChatGPt czy Perplexity mogą zostać zapamiętane i użyte do trenowania na skradzionych danych. 
     
  • Shadow AI – używanie przez pracowników nieautoryzowanych w danej firmie narzędzi sztucznej inteligencji. 
     
  • Deepfake i inżynieria społeczna wspomagana AI – klonowanie głosu czy realizacja wideorozmów przy udziale sztucznie wygenerowanych wizerunków rzeczywistych osób w celu wyłudzenia danych. 
     
  • Prompt injection – zmuszenie modelu językowego do wykonania poleceń hakerów. 
     

RODO a korzystanie z narzędzi AI w firmie

W dobie AI bezpieczeństwo danych osobowych wymaga szczególnej uwagi ze względu na przepisy RODO. Trzeba bowiem pamiętać, że dane prywatne umieszczone w modelach AI są objęte ochroną. Podczas korzystania z tych modeli warto sprawdzić lokalizację serwerów (UE vs USA – transfer danych do państw trzecich wymaga odpowiedniej podstawy prawnej) oraz politykę prywatności OpenAI, Google albo Microsoft.
 
Poza RODO trzeba też uwzględnić przepisy znajdujące się w Eu AI Act, który nakłada konkretne obowiązki informacyjne czy zarządcze (w tym w odniesieniu do systemów wysokiego ryzyka). Poza tym firmy powinny wprowadzać polityki dopuszczalnego użycia AI (AI Acceptable Use Policy), w których znajdą się zasady bezpiecznego, etycznego i zgodnego z prawem stosowania sztucznej inteligencji.
 

Jak chronić firmowe dane przy korzystaniu z AI?

W dobie postępującej cyfryzacji i intensyfikacji cyberzagrożeń nie jest to łatwe. Można jednak zminimalizować ryzyko wycieku danych. Jak to zrobić?
 
  • Anonimizuj dane przed wklejeniem do modelu AI. Usuń dane identyfikacyjne klientów, pracowników czy kontrahentów oraz faktury i umowy handlowe. 
     
  • Używaj enterprise-grade planów z gwarancją braku trenowania na danych. Przykłady to Azure OpenAI, ChatGPT Enterprise, Google Workspace AI, Copilot for Microsoft 365. 
     
  • Wdróż Data Loss Prevention (DLP – system zapobiegania utracie danych) zintegrowany z narzędziami AI. 
     
  • Edukuj pracowników – co wolno, a czego nie wolno wklejać do chatbotów. 
     

Co to jest shadow AI i dlaczego jest problemem dla firm?

W ramach shadow AI pracownicy mogą używać programów ChatGPT, Claude czy Copilot bez zgody działu IT i stosownych zabezpieczeń. Generuje to zwiększone ryzyko wycieku danych, a także naruszenia przepisów RODO.
Jak wykryć shadow AI w firmie? Przydatne stają się rozwiązania chmurowe klasy CASB czy SSPM, a także monitorowanie logów i punktów końcowych. Aby zneutralizować ryzyko pojawienia się shadow AI, warto zastosować politykę wdrożeniową sztucznej inteligencji, opartą na standaryzacji narzędzi, anonimizacji danych i szkoleniach pracowników.
 
 

Jak AI jest wykorzystywana w cyberbezpieczeństwie?

Sztuczna inteligencja może zwiększyć bezpieczeństwo danych AI. Przykłady to automatyczne narzędzia pozwalające na wykrywanie anomalii w ruchu sieciowym, w tym pod kątem zaistnienia korelacji zdarzeń w SIEM, czy na reagowanie na incydenty.
 
Cały czas trzeba jednak mieć na uwadze to, że AI działa też po stronie atakujących (hakerów). Umożliwia im realizowanie coraz bardziej realistycznego i złożonego phishingu czy deepfake CEO, a także automatyczne skanowanie podatności systemów firmowych na naruszenia bezpieczeństwa danych. Dlatego tak ważne jest stosowanie rozwiązań AI-driven security. Można je wdrożyć nawet przy ograniczonym budżecie, a przykłady to podstawowa ochrona poczty e-mail czy tożsamości oraz zarządzanie danymi w chmurze.

FAQ

1. Czy ChatGPT jest bezpieczny dla firm?

Tak, ale trzeba rozsądnie z niego korzystać. Darmowy ChatGPT trenuje na rozmowach, dlatego nie używaj go w przypadku danych poufnych. ChatGPT Enterprise oferuje natomiast gwarancję braku trenowania.

2. Jakie dane można wpisywać do AI?

Informacje publicznie dostępne, ogólne zapytania, anonimowe przykłady.

3. Jak chronić firmowe dane przy korzystaniu z AI?

Wykup dostęp do modelu z gwarancją braku trenowania na danych (na przykład Azure Open AI), anonimizuj dane przed wklejeniem ich do modelu oraz wdróż politykę dopuszczalnego użycia AI połączoną ze szkoleniem pracowników.

4. Co to jest shadow AI?

To nieautoryzowane używanie narzędzi AI przez pracowników, które może zwiększyć ryzyko wycieku danych firmowych.

5. Czy AI może wyciec dane firmy?

Tak, jeśli pracownicy będą wklejać poufne dane firmowe do niezabezpieczonych chatbotów AI. Ryzyko z tym związane można ograniczyć dzięki planom enterprise-grade.

6. Jak wdrożyć politykę AI w firmie?

Opracuj politykę dopuszczalnego użycia AI (AI Acceptable Use Policy), w której zawarte zostaną lista dozwolonych narzędzi AI i proces ich zatwierdzania oraz monitoring ich użycia, a także zasady anonimizacji danych.

Inne artykuły z tej kategorii