Usługa · Cyberbezpieczeństwo

Bezpieczne korzystanie z AI

Umowy, oferty i arkusze z danymi klientów już są wklejane do czatów AI, zwykle z prywatnych kont i bez wiedzy zarządu. Zakaz tego nie zatrzyma, tylko zepchnie do telefonów. Sensowniejsze jest ustalenie, jakie informacje wychodzą z firmy, i danie ludziom narzędzia, które pozwala robić to samo bez ryzyka.

Przegląd
co już wychodzi
Narzędzie
z przetwarzaniem w UE
Zasady
krótkie, z przykładami
Kontrola
realnego użycia

Co obejmuje usługa

Temat jest nowy, ale ryzyka znane: wyciek przez treść promptu, uzależnienie od zewnętrznej usługi i odpowiedzialność za cudze dane. Do tego dochodzi unijny AI Act, który wymaga m.in., by pracownicy korzystający z AI mieli wystarczającą wiedzę o tym, jak ona działa.

Omów zakres z inżynierem

Mapa użycia

Ustalamy, z jakich usług korzystają ludzie w poszczególnych działach i jakie dane do nich trafiają.

Zasady

Co wolno wkleić, czego nie wolno i które usługi są dozwolone. Jedna strona z przykładami zamiast zakazu, którego nikt nie przestrzega.

Zatwierdzone narzędzie

Microsoft 365 Copilot, ChatGPT Enterprise lub inna wersja firmowa. Przed wyborem sprawdzamy w warunkach umowy, czy dostawca może wykorzystywać Twoje dane do trenowania modeli.

Porządek przed Copilotem

Copilot znajdzie wszystko, do czego użytkownik ma techniczny dostęp. Zanim go włączymy, porządkujemy udostępnienia w SharePoincie, OneDrive i Teams oraz etykiety poufności.

Umowy i RODO

Umowa powierzenia przetwarzania danych, weryfikacja miejsca przetwarzania i udokumentowanie ewentualnego transferu poza EOG.

Model we własnej chmurze

Dla rzadkich przypadków, gdy dane nie mogą opuścić Twojego środowiska: model uruchomiony w Twojej dzierżawie Azure w regionie UE.

Jak wygląda współpraca

Zaczynamy od uczciwego obrazu sytuacji. Zakaz bez alternatywy nie działa, ludzie po prostu przestają o tym mówić.

01

Rozpoznanie

Analizujemy ruch do aplikacji chmurowych w Defender for Cloud Apps i rozmawiamy z działami. Użycie często jest większe, niż zakłada zarząd.

02

Zasady

Spisujemy zasady i omawiamy je na konkretnych przykładach z Twojej branży w krótkim szkoleniu online.

03

Alternatywa

Pracownicy dostają zatwierdzone narzędzie, a niezatwierdzone usługi możemy zablokować lub oznaczyć ostrzeżeniem.

04

Kontrola

Śledzimy użycie, korygujemy zasady i aktualizujemy listę dozwolonych usług, bo rynek szybko się zmienia.

Odpowiedzialność za dane osobowe zostaje przy Tobie, niezależnie od tego, kto je przetwarza. Pracownik, który wkleja do darmowego czatu listę dłużników z numerami PESEL, przekazuje dane osobowe podmiotowi trzeciemu, być może poza EOG i bez umowy powierzenia. Zasady muszą być gotowe przed jakąkolwiek techniką.

Pytania i odpowiedzi

Te z warunkami dla firm, w których dostawca zobowiązuje się nie trenować modeli na Twoich danych, a Ty te warunki przeczytałeś. Darmowe wersje prywatne nie powinny być na liście, nawet jeśli są wygodniejsze.

Danych konkretnych osób, numerów PESEL, dokumentacji medycznej, warunków umów z klientami, kodu źródłowego systemów wewnętrznych, haseł i kluczy API. Lista jest krótka i dlatego da się ją zapamiętać.

Copilot respektuje istniejące uprawnienia, a warunki przetwarzania danych, w tym ich lokalizację, opisuje dokumentacja Microsoftu, którą warto przejrzeć z IOD. Problemem są zbyt szerokie udostępnienia: jeśli folder z listami płac jest otwarty dla całej firmy, Copilot chętnie streści go każdemu, kto zapyta. Dlatego najpierw porządkujemy dostęp.

Rzadko. Zwykle wystarczy firmowy dostęp do zewnętrznej usługi i jasne zasady. Własny model ma sens, gdy przepisy lub umowa z klientem zabraniają wysyłania danych poza Twoje środowisko, np. w kancelarii czy placówce medycznej.

Rozporządzenie wymaga zadbania o odpowiedni poziom kompetencji pracowników w zakresie AI, ale nie narzuca jednej formy. Rozsądne podejście to krótkie szkolenie dopasowane do tego, jak dany dział korzysta z narzędzi, i zapis, kto je przeszedł. Zakres obowiązku w Twojej firmie warto potwierdzić z prawnikiem.

Porozmawiajmy o bezpiecznym AI

Napisz, do czego chcesz używać AI i jak poufne są dane. Zaproponujemy rozwiązanie, od samych zasad po model w Twojej dzierżawie chmurowej.

Godziny pracy
pon.-pt. 8:00-18:00, odpowiedź w ciągu dnia roboczego
Spotkania
Online w Teams lub Google Meet

Używamy wyłącznie niezbędnych plików cookie: dzięki nim strona działa poprawnie i pamięta wybrane przez Ciebie miasto. Nie śledzimy Cię w celach reklamowych. Szczegóły znajdziesz w polityce prywatności.