経営層が知っておくべきAIガバナンスの要点

世界中の企業が、AIエージェントの導入から、既存のセキュリティツールや社内の技術システムへのAI組み込みまで、事業のあらゆる場面でAI活用を進めています。

セキュリティ専門家によると、AIの導入は、システムや顧客データを守るためのガードレールやガバナンスの整備を追い越して進むのが一般的です。専門家は、AIに全面的に舵を切る前に、経営幹部や取締役がサイバーセキュリティと監督体制の問題に十分な注意を払うべきだと警告しています。

PwCが10月に公表したレポートによると、企業は、AIシステムを標的としたサイバー攻撃への備えが十分ではない状況にあります。セキュリティ責任者の半数が、AIの保護が最大の準備不足の領域だと回答しました。この割合は、クラウド関連の脅威、サードパーティー経由の侵害、ランサムウェアを上回っています。

「AIがもたらす好機とリスクは一体で考えなければならないという認識が、経営層の間で広がっていると感じています」。PwCのCyber and Risk Innovation Institute共同リーダーを務めるTonya Ugoretz氏は、Cybersecurity Diveの取材にこう語りました。

この調査結果は、世界71カ国の3,900人超の経営層・技術部門責任者を対象とした調査に基づいています。

サイバーリスクのリーダーシップ

AIに関するガバナンスの重要課題の一つが、この技術の責任の所在を明確にすることです。多くの企業では、AIの導入を誰が担い、データや重要システムの保護にどのような対策が必要かを誰が決めるのかが、はっきりしていません。

「調査結果からは、AIのガバナンスとリスクに関する責任の持ち方が、まだ一つのモデルに定まっていないことが分かります」とUgoretz氏は述べました。

レポートによると、AIに関する説明責任をCIOやCTOなどの技術部門のリーダーが負っているケースは30%に届きません。専任のAI担当役員を置く組織は約4分の1で、CISOが担っていると答えた組織は17%でした。

責任の線引きが曖昧なままでは、AIに関するサイバーリスクの管理や、導入前に自社のAIプログラムがセキュリティ上の懸念に対処しているかの確認について、最終的に誰が責任を負うのかが不明確なままです。

エージェント型AIの監督

企業はエージェント型AIツールの導入に多額の投資をしてきました。多くの場合、生産性の向上や既存製品の効率化が目的です。サイバーリスクの責任者にとって最大級の懸念の一つが、こうしたツールに与えるアクセス権の範囲です。AIベースのツールが実際に何を実行できるのかを監視する、十分な人間による監督があるかどうかも問われています。

「すべてのエージェントを、責任者として人間の名前を明記した新しいIDとして扱うべきです」と、Bedrock Dataの最高セキュリティ責任者(CSO)であるGeorge Gerchow氏はCybersecurity Diveに語りました。「エージェントは、自分を実行したユーザーのアクセス権をそのまま引き継ぎます。突破する必要はありません。私たちが開けたままにした扉から入っていくだけです」。

KPMGの第3四半期のレポートによると、自律型エージェントによるアクセスを制限する高リスクの利用シナリオを定めている組織は49%でした。前年の同じ四半期は28%でした。

サードパーティーのリスク

企業が直面する主要なセキュリティ課題の一つが、サードパーティー製ソフトウェアのサイバーリスクをどう監視するかです。AIを導入する企業の多くは、AI製品を自社で開発せず、サードパーティー製のツールを利用しています。

サードパーティー製ツールは、機密情報や特権的なアクセス権へ広範にアクセスできることが多く、接続先のシステムにも直接アクセスできてしまいます。セキュリティ責任者がサードパーティーとの接続を適切に可視化できていなければ、AIベースのツールが、既存のセキュリティツールでは見えない情報にアクセスする恐れがあります。

Polsinelliのプリンシパルで、プライバシーおよびサイバーセキュリティ担当弁護士のPasha Sternberg氏は、「サイバーセキュリティと技術の両面からベンダーを精査すること」が重要な要件だと指摘します。

シャドーAI

組織内で続いているセキュリティリスクが、シャドーAIです。組織が承認も審査もしていないAIベースのツールを指します。企業の従業員は、生産性を高めたり新しいスキルを学んだりするため、あるいは個人的な用途で、AIベースのアプリケーションをダウンロードし続けています。

しかし企業側は、こうしたツールがどう使われているのか、社内システムや顧客データとやり取りする際にどのようなリスクをもたらしうるのかを、十分に把握できていないことが少なくありません。

英国の国家サイバーセキュリティセンター(NCSC)は先月、シャドーAIが企業環境に意図せぬリスクをもたらしうると企業に警告しました。

法律の専門家は、従業員が無許可のツールを使うことによる影響を、企業が理解していないケースが多いと警告しています。

「存在を把握していないものを守り、管理するのは困難です」と、Polsinelliの株主(シェアホルダー)で、プライバシーおよびサイバーセキュリティ担当弁護士のSarah Glover氏は述べました。

翻訳元: https://www.cybersecuritydive.com/news/c-suite-ai-governance/832497/

本記事は cybersecuritydive.com の記事を翻訳・要約したものです。