Tilbake til KISYN

Kartleggingsmetode

Hvordan oppdage skygge-KI uten å lese innhold fra ansatte

Skygge-KI-kartleggingen skal gi svar på hvilke KI-tjenester og -integrasjoner som finnes, hvem som har ansvaret for den forretningsmessige bruken, og hva som er behovet. Det innebærer ikke i seg selv at man må lese spørsmål til KI-verktøy, meldinger, filer eller generert innhold. Et personvernbevisst program kombinerer tekniske signaler med selvrapportering fra ansatte og gjennomsiktig styring.

Av Yassin BahriPublisert og gjennomgått 1. august 20268 min lesetid

Bruk flere kilder

  • Godkjente identitets- og påloggingsoppføringer kan vise tilknytninger mellom organisasjoner og KI-tjenester.
  • Nettleser- eller nettverkstjenestekategorier kan identifisere tjenestedomener uten å samle inn sideinnhold.
  • SaaS- og OAuth-oversikter kan vise tilkoblede applikasjoner og tillatelser som er forespurt.
  • Utgifts- og innkjøpsregister kan avdekke abonnementer som er kjøpt utenfor sentrale avtaler.
  • Korte spørreundersøkelser, åpne spørretimer og en lavterskelkanal for rapportering uten sanksjoner avdekker formålet bak hvert verktøy.

Begrens hva du samler på

Før innsamlingen må du definere styringsspørsmålet og kun beholde den informasjonen som er nødvendig for å besvare det. Skille mellom identifisering av tjenester og innholdsgranskning. Fastsett tilgangsregler, oppbevaringsperioder, gjennomgangsprosedyrer og en tydelig informasjon til de ansatte. Vurder kravene i arbeidsretten og personvernlovgivningen i den aktuelle jurisdiksjonen.

Gjør et signal om til en registrering i KI-oversikten

Et oppdaget domene i seg selv er ikke tilstrekkelig til å vurdere risikoen. Bekreft eieren og bruksområdet, og registrer deretter datakategorier, integrasjoner, leverandørvilkår, berørte personer, menneskelig tilsyn samt beslutningen om å godkjenne, begrense, erstatte eller stanse. Kontroller vesentlige endringer på nytt, i stedet for å anse den første gjennomgangen som endelig.

  • Prioriter først bruksområder med store konsekvenser og som omfatter sensitive opplysninger.
  • Gi teamene en rask måte å rette opp falske positiver på eller forklare lovlig bruk.
  • Mål dekningen i KI-oversikten og gjennomføringsgraden, ikke omfanget av de ansattes aktivitet.
  • Gjør det enkelt å finne og bruke godkjente alternativer.

Ofte stilte spørsmål

Kan en kartlegging avdekke nøyaktig hva en ansatt skrev inn i et KI-verktøy?

Noen overvåkingsprodukter kan teknisk sett undersøke innholdet, men det er et eget og langt mer inngripende tiltak. Man kan opprette en KI-oversikt ved å bruke data om tjenester, kontoer, tillatelser, innkjøp og selvrapportering, uten å lese spørsmål til KI-verktøy eller filer.

Hva er forskjellen mellom kartlegging og styring?

Kartlegging gir et signal om at en tjeneste eller integrasjon kan foreligge. Styring tilfører kontekst, utpeker en ansvarlig, vurderer data og konsekvenser, fatter en dokumentert beslutning og planlegger gjennomgang.

Hvor ofte bør en KI-oversikt gjennomgås?

Gjennomgangsfrekvensen bør avspeile risiko og endringer. Gjennomfør en ny vurdering når formålet, leverandørens vilkår, modellen, dataene, integrasjonene, de berørte personene eller lovkravene endres vesentlig, og fastsett periodiske gjennomganger for aktiv bruk.

Gratis veiledningsverktøy

Forstå hvordan KI-forordningen kan gjelde

Svar på spørsmål i klart språk, få forklaringer underveis og se det offisielle rettsgrunnlaget bak resultatet.

Start vurderingen