這篇"What your security team knows about AI that your board doesn’t"是Chris Schueler所寫、2026年8月21日在Fast Company網站刊出的文章。以下分享一些內容。
安全主管大多不會討論代理式AI是否奏效。問題是:能收到什麼回報。這就是董事會討論會令人不安的:會使用代理式AI的安全主管有46%說,省下成本的不到100萬美元。
AI的支出與產出落差,是安全團隊的真正難題。代理式AI需要資料與脈絡運作。在多數環境裡,這些工具與其他系統的整合度不高。缺少脈絡,代理式AI就無法產出正確的結果。
另外一個失靈是治理不佳。代理式AI需要與人類一樣的身分控制。但是大多數組織仍是臨時地管理AI身份,86%沒有對AI身份實施存取政策。如果這件事不處理,則代理式AI將會成為環境中最大的風險之一。
董事會往往事後才發現代理式AI表現不理想,因為在投資之前,未能清楚定義成功。若缺乏這種定義,則後續的衡量會很主觀。安全團隊認為的成功,未必會被董事會認可。而這種結果上的不一致,就是績效不佳的原因。
解決方法很直接:在投資之前先定義董事會所認為的成功是什麼。要做好這件事,安全主管需要瞭解—充分瞭解所購買的技術,知道哪些業務成果是真實的。
縮短AI的ROI落差,是技術、也是領導問題。以下四個步驟,可讓董事會與安全主管實現。
1.在部署前定義ROI指標
董事會是設願景、成功指標、負責結構,以及報告頻率的。這些決定會治理AI使用、管理與判斷的方式。
財務回報通常是董事會會問的第一件事。但是這些AI代理會提供的很多事務,卻從未以營收的方式呈現。比如,代理式AI預防入侵所省下的成本,就沒有報告。
掌握看不見的回報,就是Factor Analysis of Information Risk(FAIR)標準要建立的。FAIR會將網路風險轉化為財務詞彙,將之區分為可能頻率及定期間內可能的損失嚴重度,並將之用金額展現。它的參數涵蓋了威脅者可能行動的頻率;意圖達成的可能性;因應、取代及停機的主要損失;以及因監理罰款、聲譽受損和客戶流失而來的間接損失。
這些參數會回答董事會可採取行動的問題:AI代理可降低多少財務損失?哪些能力會讓損失頻率或嚴重度最大幅下降?預防代理式AI失靈展現在金錢上的價值為何,無論是濫用、特權升級或資料外洩?
與其以模糊詞彙來定義AI的ROI,比如「高風險」,FAIR會提出董事會懂的可能性評估:「我們估計有90%的機會,這個狀況會造成200至800萬美元的年度損失,最可能的損失約450萬美元。」
2.解決整合性問題
3.AI的身份安全是強制性的
AI代理安全孱弱會持續拖累ROI。關鍵還是存取。這些代理可以取得組織資料,自己做決定。他們的範圍必須定義、管理與監控。放他們不管、落入惡徒之手,會是快速入侵的方式之一。
企業可藉由讓AI代理進入其身份管理程式予以解決。這會確保AI代理限定在特殊資源、並遵守基本的身份安全原則,比如最低特權、特權存取管理,以及生命週期管理。它會給你文件、監督以及查核紀錄讓AI代理在現有邊界裡運作。
4.投資讓它運轉的人為面向
若沒有投資有技能的專家,在引入AI工具及收到回報之間的差距會越來越大。人才短缺是AI準備中最主要的阻礙。僅35%的安全主管說,他們對AI有準備充分的員工。
聘任具AI技能的專家,是解決人才危機的一種方式。另外一個方式就是投資訓練及相關技能,比如資料分析與詮釋。統計上看,從後者獲益的員工說,AI績效有進步。
安全主管有壓力:以董事會理解的語言證實AI支出是有回報的。但是回報還是不夠,因為AI需要領導人參與,制定成功指標,並且要有正確的人去經營。若少了這件事,代理式AI投資還是無法發揮作用。
資料來源:https://www.fastcompany.com/91592447/what-your-security-team-knows-about-ai-that-your-board-doesnt
沒有留言:
張貼留言