Les CISO se trouvent plus impliqués dans les équipes d’IA, menant souvent l’effort interfonctionnel et la stratégie de l’IA. Mais il n’y a pas beaucoup de ressources pour les guider sur ce à quoi leur rôle devrait ressembler ou ce qu’ils devraient apporter à ces réunions.
Nous avons rassemblé un cadre pour les dirigeants de la sécurité pour aider à pousser les équipes et les comités de l’IA dans leur adoption d’IA – en les fournissant avec la visibilité et les garde-corps nécessaires pour réussir. Rencontrez le cadre clair.
Si les équipes de sécurité veulent jouer un rôle central dans le parcours de l’IA de leur organisation, ils devraient adopter les cinq étapes de Clear pour montrer une valeur immédiate pour les comités et le leadership de l’IA:
- C – Créer un inventaire d’actifs AI
- L – Apprendre Ce que font les utilisateurs
- E – Imposer Votre politique AI
- UN – Appliquer Cas d’utilisation de l’IA
- R – Réutilisation Cadres existants
Si vous recherchez une solution pour vous aider à tirer parti de Genai en toute sécurité, consultez Sécurité harmonique.
Très bien, décomposons le cadre clair.
Créer un inventaire d’actifs AI
Une exigence fondamentale dans les cadres réglementaires et les meilleures pratiques – y compris la loi UE AI, l’ISO 42001, et le NIST AI RMF – maintient un inventaire d’actifs d’IA.
Malgré son importance, les organisations luttent avec des méthodes manuelles et non durables pour suivre les outils d’IA.
Les équipes de sécurité peuvent adopter six approches clés pour améliorer la visibilité des actifs de l’IA:
- Suivi basé sur les achats – Effectif pour surveiller les nouvelles acquisitions d’IA mais ne parvient pas à détecter les fonctionnalités d’IA ajoutées aux outils existants.
- Rassemblement de journaux – L’analyse du trafic réseau et des journaux peut aider à identifier l’activité liée à l’IA, bien qu’elle ne soit pas en désaccord pour l’IA basée sur le SAAS.
- Sécurité du cloud et DLP – Des solutions comme CASB et NetSkope offrent une certaine visibilité, mais l’application des politiques reste un défi.
- Identité et oauth – La révision des journaux d’accès des fournisseurs comme OKTA ou ENTRA peut aider à suivre l’utilisation des applications de l’IA.
- Extension des stocks existants – La classification des outils d’IA basée sur les risques garantit un alignement sur la gouvernance d’entreprise, mais l’adoption se déplace rapidement.
- Outillage spécialisé – Les outils de surveillance continus détectent l’utilisation de l’IA, y compris les comptes personnels et gratuits, garantissant une surveillance complète. Comprend des gens comme Harmonic Security.
Apprendre: passer à l’identification proactive des cas d’utilisation de l’IA
Les équipes de sécurité devraient identifier de manière proactive les applications d’IA que les employés utilisent au lieu de les bloquer carrément – les utilisateurs trouveront autrement des solutions de contournement.
En suivant pourquoi les employés se tournent vers les outils d’IA, les chefs de sécurité peuvent recommander des alternatives plus sûres et conformes qui s’alignent sur les politiques organisationnelles. Cette perspicacité est inestimable dans les discussions d’équipe de l’IA.
Deuxièmement, une fois que vous savez comment les employés utilisent l’IA, vous pouvez offrir une meilleure formation. Ces programmes de formation vont devenir de plus en plus importants au milieu du déploiement de la loi sur l’IA de l’UE, qui oblige les organisations à fournir des programmes d’alphabétisation de l’IA:
“Les prestataires et les déploieurs de systèmes d’IA prennent des mesures pour s’assurer, dans leur meilleure mesure, un niveau suffisant d’alphabétisation de l’IA de leur personnel et d’autres personnes traitant de l’opération et de l’utilisation des systèmes d’IA…”
Appliquer une politique d’IA
La plupart des organisations ont mis en œuvre des politiques d’IA, mais l’application de la loi reste un défi. De nombreuses organisations choisissent simplement d’émettre des politiques d’IA et espèrent que les employés suivent les directives. Bien que cette approche évite la friction, elle offre peu d’application ou de visibilité, laissant les organisations exposées à des risques potentiels de sécurité et de conformité.
En règle générale, les équipes de sécurité adoptent l’une des deux approches:
- Contrôles de navigateur sécurisé – Certaines organisations acheminent le trafic d’IA via un navigateur sécurisé pour surveiller et gérer l’utilisation. Cette approche couvre le trafic d’IA le plus générateur, mais présente des inconvénients – il restreint souvent la fonctionnalité de copie-coller, entraînant des utilisateurs vers des appareils ou des navigateurs alternatifs pour contourner les contrôles.
- Solutions DLP ou CASB – D’autres tirent parti de la prévention des données de données existante (DLP) ou des investissements Cloud Access Security Broker (CASB) pour appliquer les politiques d’IA. Ces solutions peuvent aider à suivre et à réguler l’utilisation des outils d’IA, mais les méthodes traditionnelles basées sur le regex génèrent souvent un bruit excessif. De plus, les bases de données de catégorisation du site utilisées pour le blocage sont fréquemment dépassées, conduisant à une application incohérente.
Il est essentiel de conclure le bon équilibre entre le contrôle et la convivialité pour réussir l’application des politiques d’IA.
Et si vous avez besoin d’aide pour établir une politique de Genai, consultez notre générateur gratuit: Générateur de politiques d’utilisation de Genai.
Appliquer les cas d’utilisation de l’IA pour la sécurité
La majeure partie de cette discussion consiste à sécuriser l’IA, mais n’oublions pas que l’équipe d’IA veut également entendre parler de cas d’utilisation cool et percutants de l’IA dans toute l’entreprise. Quelle meilleure façon de montrer que vous vous souciez du voyage de l’IA que de les mettre en œuvre vous-même?
Les cas d’utilisation de l’IA pour la sécurité sont encore à leurs balbutiements, mais les équipes de sécurité voient déjà certains avantages pour la détection et la réponse, le DLP et la sécurité par e-mail. Les documenter et l’apporter ces cas d’utilisation aux réunions de l’équipe d’IA peuvent être puissants – en particulier la référence aux KPI pour les gains de productivité et d’efficacité.
Réutiliser les cadres existants
Au lieu de réinventer les structures de gouvernance, les équipes de sécurité peuvent intégrer la surveillance de l’IA dans des cadres existants comme Nist ai rmf et ISO 42001.
Un exemple pratique est NIST CSF 2.0qui comprend désormais la fonction «gouverner», couvrant: stratégies de gestion des risques d’IA organisationnelles considérations de la chaîne d’approvisionnement de la cybersécurité rôles, responsabilités et politiques liées à l’IA étant donné cette portée élargie, NIST CSF 2.0 offre une base robuste pour la gouvernance de la sécurité de l’IA.
Prendre un rôle de premier plan dans la gouvernance de l’IA pour votre entreprise
Les équipes de sécurité ont une occasion unique de jouer un rôle de premier plan dans la gouvernance de l’IA en se souvenant de Clear:
- CREATING INventaires des actifs d’IA
- LGagner les comportements des utilisateurs
- EPolitiques de renforcement par la formation
- UNPPLYING IA USE UTILISATION DES CAS DE SÉCURITÉ
- REusing Frameworks existants
En suivant ces étapes, les CISO peuvent démontrer la valeur des équipes d’IA et jouer un rôle crucial dans la stratégie d’IA de leur organisation.
Pour en savoir plus sur la surmonter les obstacles à l’adoption de Genai, consultez Sécurité harmonique.

