张杨杨李
07-10·凯捷咨询有限公司员工
为什么跨国企业CISO守不住AI底线
前一阵子龙虾盛行,但没几天事件又反转,很多企业高调发禁令、贴公告。我想起我的几个CISO 的朋友,于是想跟他们聊聊这波 AI 热潮对公司信息安全带来的挑战。第一个朋友放下筷子悠悠地说:AI 不归我管。我以为是个例,结果去问了第二、第三、第四个朋友,得到的都是同一个答复。这让我不禁困惑,但恍惚之间我又觉得他们似乎也有苦衷,比如企业可能并不鼓励提前预防,再比如很多AI项目是业务团队牵头。他们的“不归我管”似乎是可以被理解的。然而, AI 新兴技术给传统公司信息安全带来的影响是真实存在的。企业总有一天要解决以下两个问题:第一: AI 风险究竟是什么类型的风险?针对这个责任归属问题,市面上大部分公司会从以下三条路里选:路线 1:纳入安全团队。 但安全团队不懂 AI,审核沦为走过场。路线 2:融入 AI 团队。 但 AI 团队为业务焦头烂额,不会为安全浪费一秒。路线 3:成立治理委员会。 但"负责人大于 1 就等于没人负责"。这三种做法都都回避了最核心的问题:AI 风险到底属于什么风险?我的判断是:AI 风险既不是技术风险,也不是合规风险——它是业务流程风险。这意味着治理它的人必须能介入业务流程。第二:基于职能归属,建立责任共担模型说到嵌入到业务流程的 AI 安全治理,这里借用一个客户这边的最佳实践来举例:需求阶段做安全左移,功能设计阶段就过隐私评估问卷。设计阶段的技术方案必须过应用安全评估。开发阶段用统一的 API 网关,网关层面做日志、脱敏、限流。测试阶段用合成/脱敏数据测试。发布阶段进行上线前合规评审——由DPO、法务和CISO联合签字。看到这里你已经发现——AI 责任共担模型根跟云平台责任共担在本质上是一回事。唯一的区别在于:云的责任边界是云厂商画好了的。而AI 的责任边界是你自己画。而画这条边界的人,只能是 CISO。最后,我们回到这个问题的起点:AI 的安全治理风险,CISO 到底该不该管?我的回答是:该管。但不是CISO一人扛起所有的 AI 安全责任,他要做的是站在更广阔的视角把分散给产品、技术、法务、隐私、采购的责任,组织成一套能跑的流程。这套"AI 责任共担模型",不需要立项和预算审批。它需要的只是一件事,就是CISO 不再说"这不归我管"。
发布于 美国
分享
1
赞
未登录
友善发言
评论
加载中
下载脉脉APP,成就职业梦想
违法不良信息&未成年人有害信息举报电话/客服电话:400 065 0808
违法不良信息&未成年人有害信息举报邮箱/客服邮箱:maimai@taou.com
清朗系列专项行动相关违规信息举报电话:400 065 0808,举报邮箱:maimai@taou.com
个人/企业等被诽谤侮辱、人身权或知识产权等被侵犯、网络谣言的举报地址:maimai.cn/tousu | 涉企虚假不实信息举报投诉专区
京ICP备12005786号-1copyright©maimai.cn