AI to nie tylko wsparcie – to też luka w strategii bezpieczeństwa
Coraz więcej firm wdraża zaawansowane narzędzia AI, aby zwiększyć swoją efektywność. Jednak wraz z postępem pojawiają się nowe wyzwania dotyczące integralności i bezpieczeństwa danych.
Wielu użytkowników GenAI wyprowadza na zewnątrz wrażliwe firmowe dane.
Sztuczna inteligencja rewolucjonizuje biznes – poprzez automatyzację zadań, generowanie treści i wspieranie podejmowania decyzji. GenAI staje się dla pracowników narzędziem codziennej pracy – tak jak wcześniej e-mail, czat, wideokonferencje, systemy do zarządzania projektami i wszystkie inne aplikacje zwiększające produktywność. Niestety, jak pokazują kolejne badania, duży odsetek użytkowników GenAI wyprowadza w ten sposób na zewnątrz wrażliwe firmowe dane. Najczęściej robi to nieświadomie – z chęci zwiększenia produktywności i zaoszczędzenia czasu. Głównym problemem jest to, że wielu pracowników na co dzień, a więc w sposób powtarzalny, „wkleja” w określone narzędzia AI informacje, które nie powinny opuścić firmowych murów.
InfoSecurity Magazine informował niedawno, że niemal jedna piąta dyrektorów ds. bezpieczeństwa informacji (CISO) przyznała, iż ich pracownicy doprowadzili do wycieku danych poprzez użycie narzędzi GenAI. Jak wykazano w raporcie, masowo wklejali oni do narzędzi generatywnej sztucznej inteligencji takie wrażliwe informacje jak plany biznesowe, kod źródłowy czy dane osobowe. Co więcej, przewiduje się, że trend ten będzie narastać.
Ryzyko wycieku danych jest szczególnie duże w aplikacjach typu Enterprise Search, w których systemy AI indeksują ogromne ilości korporacyjnych danych. Bez odpowiednich zabezpieczeń mogą one stać się furtką do nieautoryzowanego dostępu, prowadząc do poważnych naruszeń i problemów z prawem.
Jeśli Enterprise Search staje się podstawą wdrażania generatywnej AI, taki system, gdy zostanie zhakowany, może ujawnić poufne dokumenty, strategiczne plany lub dane osobowe. Z analizy Gartnera wynika, że niemal 30 proc. przedsiębiorstw wdrażających AI doświadczyło incydentów związanych z bezpieczeństwem. Badanie podkreśla też rosnące obawy dotyczące potencjalnych – choć jeszcze niezrealizowanych – scenariuszy ataków z udziałem AI. Ryzyko wystąpienia wycieku podważa zaufanie i może całkowicie zatrzymać wdrażanie rozwiązań AI. I tak się już dzieje – część firm zawiesiła swoje inicjatywy związane z AI właśnie z powodu obaw o dostępność do poufnych informacji osób nieupoważnionych do tego w najmniejszym nawet stopniu.
Oczywiście CISO mogą masowo zakazywać korzystania z platform GenAI w przedsiębiorstwach, jednak prędzej czy później będzie to równoważne z zablokowaniem poczty elektronicznej czy wideoczatu. Korzystniejsze i bardziej przyszłościowe podejście to znalezienie rozwiązań chroniących przed zagrożeniami i lukami w bezpieczeństwie – zamiast całkowitego zakazywania korzystania z takich platform.
Wycieki przez przeglądarki
Ponieważ dostęp do narzędzi GenAI uzyskiwany jest poprzez przeglądarki, stosowane obecnie w powszechnej skali rozwiązania ochronne nie są w stanie przeciwdziałać takiemu ryzyku jak wklejanie poufnych danych. Dlatego firmy muszą priorytetowo traktować bezpieczeństwo przeglądarek jako sposób obrony swoich systemów przed zagrożeniami związanymi z GenAI, m.in. poprzez stosowanie rozwiązań zapewniających głęboki wgląd w sesje przeglądarkowe, z możliwością ostrzegania o ryzykownych działaniach lub ich blokowania. Umożliwiają też konfigurowanie reguł polityki zgodnych z wewnętrznymi zasadami firmy w odniesieniu do platform GenAI (na przykład zakaz wklejania kodu do ChatGPT).
Warto jednak podkreślić, że AI to nie tylko zagrożenie, bowiem sztuczna inteligencja może także pomóc w zabezpieczaniu danych. Jest w stanie znacząco usprawnić pracę inspektorów ochrony danych (IOD), dzięki czemu mogą oni automatyzować rutynowe zadania, generować teksty, analizować dokumenty, być na bieżąco z rozwojem przepisów o ochronie danych i dostosowywać swoje porady do specyfiki przedsiębiorstwa. Jednak ważna jest przy tym świadomość potencjalnego ryzyka i wyzwań związanych z użyciem AI. Ostateczne decyzje muszą pozostawać w gestii IOD – AI może być ich pomocnikiem, ale nie powinno ich zastępować.
AI potrafi analizować procesy biznesowe oraz identyfikować kategorie przetwarzanych danych. Funkcjonalność ta może zostać rozszerzona o wskazywanie potencjalnych scenariuszy ryzyka. Przykładowo, dzięki zrozumieniu przepływu danych w procesie, AI może wskazać punkty, w których ich bezpieczeństwo może być zagrożone lub gdzie mogą być naruszone prawa osoby, której dotyczą dane.
Z raportu Cisco „2025 Data Privacy Benchmark Study” wynika, że aż 90 proc. przedsiębiorstw postrzega lokalne przechowywanie danych jako bezpieczniejsze – mimo wyższych kosztów operacyjnych z tym związanych. Jednocześnie 91 proc. respondentów (wzrost o 5 p.proc. rok do roku) deklaruje zaufanie do globalnych dostawców usług, uznając, że lepiej chronią powierzone im dane. Dane te pokazują złożoność współczesnych środowisk – firmy cenią globalne kompetencje, ale wciąż preferują lokalne przechowywanie danych ze względu na poczucie większego bezpieczeństwa.
Raport wskazuje także, że wzrost świadomości na temat sztucznej inteligencji nie zmniejsza obaw związanych z jej ryzykiem. Chociaż wiele firm dostrzega korzyści biznesowe płynące z wdrażania narzędzi bazujących na GenAI, prywatność danych pozostaje istotnym wyzwaniem. Aż 64 proc. respondentów obawia się przypadkowego ujawnienia poufnych informacji – zarówno publicznie, jak i wobec konkurencji. Jednocześnie niemal połowa przyznaje się do wprowadzania danych pracowników lub informacji niejawnych do narzędzi AI, co podkreśla skalę problemu.
Cisco zwraca uwagę na konieczność znalezienia równowagi między lokalnym przechowywaniem danych, globalnymi kompetencjami dostawców, a ochroną prywatności – zwłaszcza w świecie coraz silniej napędzanym przez AI. Przedsiębiorstwa powinny traktować zarządzanie danymi jako strategiczną inwestycję, która umożliwia rozwój techniczny, przy jednoczesnym budowaniu zaufania klientów i zapewnianiu zgodności z regulacjami.
Podobne artykuły
ALSO: od „pudełek” do subskrypcji i AI
Tradycyjna rola dystrybutora IT odchodzi do lamusa. W dobie konsolidacji rynku i technologicznych zmian, ALSO Polska staje się dla swoich partnerów zewnętrznym hubem innowacji, finansowania i logistyki na żądanie
Bezpieczeństwo modeli AI kontra realne ryzyko
Firmy z branży AI grają w kotka i myszkę: z jednej strony ścigają się w rozwijaniu możliwości swoich modeli, aby z drugiej podejmować usilne próby blokowania odpowiedzi na niebezpieczne zapytania.
Nauka latania z AI
Poziom Fly – to najbardziej zaawansowany poziom, w którym AI w sposób ciągły adaptuje i optymalizuje decyzje Customer Experience w czasie rzeczywistym. O tym jakie branże i w jakich krajach osiągnęły ten etap, mówi raport Liveops 2026 AI Maturity Benchmark.
