Wat als het meest urgente AI-risico voor uw organisatie niet een geavanceerde cyberaanval is, of een medewerker die zich onverwacht gedraagt? Wat als het juist uw eigen managementteam is dat tools gebruikt waarvan de IT-afdeling niet eens weet dat ze bestaan?
Dat is de conclusie van het onderzoek ‘ ’ van Nitro ( ) naar de invoering van AI binnen bedrijven. Hieruit bleek dat 68% van de topmanagers ongeautoriseerde AI-tools voor consumenten heeft gebruikt om tekortkomingen in hun goedgekeurde tools te omzeilen. Tijdens een recent optreden in de podcast' ' vanhet Tech Talks Network betoogdeCormac Whelan , CEO van Nitro , dat dit cijfer niet alleen een tekortkoming in het beheer is, maar eerder een symptoom van iets diepers. Organisaties passen AI toe zonder een kader om te bepalen waar, waarom en onder welke voorwaarden het moet worden gebruikt. Zolang dat kader ontbreekt, is ‘schaduw-AI’ op elk niveau van de organisatie het te verwachten gevolg.
Waarom ‘schaduw-AI’ zich concentreert aan de top van het organigram
De druk op leidinggevenden om vooruitgang op het gebied van AI te laten zien is enorm en komt uit alle hoeken – bestuurskamers, gesprekken met investeerders, leidinggevende vergaderingen – en de tools zelf zijn nog nooit zo toegankelijk geweest. Die combinatie leidt tot een specifiek gedragspatroon: leidinggevenden gaan op eigen houtje experimenteren omdat de goedgekeurde tools nog niet bestaan of niet snel genoeg aan de behoefte voldoen.
"De hype, de druk en de toegankelijkheid – AI is tegenwoordig zo toegankelijk", zegt Cormac. "En de druk die veel leidinggevenden voelen, zowel in hun directiekamers als in hun bestuursvergaderingen, om te laten zien dat ze vooruitgang boeken, dat ze met behulp van AI resultaten boeken. Ik denk dat dat hen tot experimenteren heeft gedwongen.”
De drang om te experimenteren is begrijpelijk. Maar experimenteren zonder kader betekent dat de hoogste leidinggevenden in de organisatie per geval beslissen welke gegevens ze vrijgeven en welke tools ze vertrouwen, zonder dat er voor beide gedeelde criteria zijn.
Waarom vormen documentworkflows het gebied met het hoogste risico voor ongeoorloofd AI-gebruik?
De reden waarom dit belangrijker is dan een typisch ‘shadow IT’-probleem, komt neer op wat er in de verwerkte bestanden staat. Documenten staan centraal in vrijwel elke kernfunctie van het bedrijf en bevatten een van de meest geconcentreerde verzamelingen vertrouwelijke informatie die een organisatie in bezit heeft.
"Of het nu gaat om een inkoopdocument met een leverancier, een juridische stuk, een aandelenkoopovereenkomst of een arbeidscontract, er zit een enorme hoeveelheid zeer vertrouwelijke, domeinspecifieke gegevens in", zegt Cormac. "Ervoor zorgen dat de veiligheid en de integriteit van die informatie worden gewaarborgd, dat is waar het om draait."
Wanneer een leidinggevende een contract door een niet-goedgekeurde AI-tool haalt om snel een samenvatting of vergelijking te krijgen, geeft hij of zij die gegevens mogelijk uit handen aan een systeem met onbekende bewaarbeleidsregels, onbekende trainingspraktijken en onbekende toegangscontroles. Vermenigvuldig dat met een organisatie waar tweederde van het managementteam hetzelfde doet, en het risico loopt snel op. Dat risico is al ingebed in de dagelijkse workflow van elke leidinggevende die sneller een antwoord nodig had dan hun goedgekeurde tools konden bieden.
Hoe een ‘outcome-first’-raamwerk zowel strategie als governance oplost
De reden dat leidinggevenden hun toevlucht nemen tot niet-goedgekeurde tools is dat ze een zakelijk resultaat voor ogen hebben – dit contract samenvatten, deze cijfers eruit halen, deze voorwaarden vergelijken – maar geen goedgekeurde manier hebben om dat te bereiken. Om dat op te lossen, moet worden gedefinieerd welke resultaten AI in de hele organisatie moet opleveren, en pas daarna moet het governance-kader rond die specifieke gebruiksscenario’s worden opgebouwd.”"Soms raken leidinggevenden verstrikt in ‘het moet AI dit zijn, het moet AI dat zijn’,” zegt Cormac. “De vraag die je eerst moet stellen is: wat is het resultaat dat we proberen te bereiken? En hoe helpt AI ons daadwerkelijk om dat te bereiken?”
Wanneer het resultaat eerst wordt gedefinieerd, wordt het beheer aanzienlijk eenvoudiger omdat de reikwijdte duidelijk is. Welke gegevens zijn nodig voor deze use case? Welk gevoeligheidsniveau hebben die gegevens? Aan welke bewaar- en trainingsbeleidsregels moet de tool voldoen? Die vragen kunnen worden beantwoord wanneer de use case vanaf het begin specifiek is.
"Ons juridische team, ons financiële team en ons marketingteam maken allemaal gebruik van AI," zegt Cormac. "En het begint altijd met de vraag hoe dit ons helpt een beter resultaat te bereiken, of dat nu is door middel van productiviteit, snellere marktintroductie, het verbeteren van de kwaliteit van onze code of het vergroten van de gebruiksvriendelijkheid van ons product. We houden eerst het eindresultaat voor ogen.”
Op organisatieniveau geldt dezelfde discipline. Wanneer organisaties in kaart brengen welke resultaten ze nodig hebben, beoordelen waar AI deze daadwerkelijk versnelt en governance opbouwen rond die specifieke implementaties, is ‘shadow AI’ geen aantrekkelijke noodoplossing meer.
Hoe u uw AI-raamwerk aan een stresstest onderwerpt
Naarmate AI-tools zich over de hele onderneming verspreiden, wordt de vraag waar gegevens naartoe gaan en hoe ze worden verwerkt een aankoopbeslissing, in plaats van een compliance-oefening. Organisaties die AI-leveranciers evalueren (of nagaan wat hun leidinggevenden al gebruiken) moeten specifieke vragen stellen: bewaart deze tool de gegevens die erdoorheen worden gevoerd? Worden die gegevens gebruikt om modellen te trainen? Wie heeft er toegang toe, en onder welk rechtsgebied?
"We hebben Europa altijd beschouwd als de hoogste gemeenschappelijke noemer als het gaat om regelgeving rond persoonsgegevens", legt Cormac uit. "We zien dat als een sterkte. Wanneer we markten in Azië, Australië of de VS betreden, opereren we doorgaans ruim boven de lokale vereisten voor gegevensprivacy."
Door bij de selectie van leveranciers en de interne implementatie de hoogst mogelijke privacynorm te hanteren in plaats van het vereiste minimum, wordt het risico beperkt, worden grensoverschrijdende activiteiten vereenvoudigd en wordt de geloofwaardigheid bij klanten en partners in gereguleerde sectoren vergroot. Als uw raamwerk aan de meest veeleisende gegevensprivacyvereisten kan voldoen, kan het aan alle vereisten voldoen.
De kloof dichten
Het cijfer van 68% is een concrete indicator van het aantal leidinggevenden dat een zakelijke behoefte heeft waaraan de huidige AI-aanpak van hun organisatie niet kan voldoen. En elke keer dat een van hen zijn toevlucht neemt tot een niet-goedgekeurde tool, neemt hij namens de hele organisatie een beslissing over gegevensbeveiliging, vertrouwen in leveranciers en naleving, zonder dat er een governancestructuur is om dit te ondersteunen.
"Focus op resultaten", zegt Cormac. "AI zou bijna routineus moeten zijn, op de achtergrond. Je mag nooit iets doen dat het vertrouwen of de transparantie van je gegevens in gevaar brengt. Als AI bijdraagt aan een beter resultaat, fantastisch. Maar als dat niet het geval is, zijn er andere manieren om dat te bereiken."
Het doel is een raamwerk dat niet-goedgekeurd experimenteren overbodig maakt: een raamwerk dat uitgaat van gedefinieerde resultaten, AI inzet om die resultaten te bereiken met duidelijk governance, en elke tool aan dezelfde normen van vertrouwen en verantwoordelijkheid houdt als die gelden voor elk ander onderdeel van het bedrijf. Voor organisaties waar het merendeel van het topmanagement al buiten de goedgekeurde tools om werkt, geldt: hoe eerder dat raamwerk er is, hoe kleiner de kloof die moet worden gedicht.
Luister naar het volledige gesprek in de podcast ‘ ’ van het Tech Talks Network , waarin Cormac spreekt over ‘schaduw-AI’, hoe je echte innovatie kunt onderscheiden van dure marketing, en waarom een resultaatgerichte mentaliteit belangrijker is dan ooit.