企业数据悄然流入影子AI工具
Okta周三发布的调查显示,尽管多数高管对员工负责任地使用AI充满信心,但影子AI正悄然渗透企业。超过半数员工承认未经批准使用个人AI工具,并允许其访问内部消息、HR信息和机密文件。58%的高管表示去年曾发生AI相关安全事件或险情。专家建议企业采取协作方式,提供合规替代方案。

速览
- Okta周三发布的调查显示,几乎所有高管都相信员工在负责任地使用AI,但影子AI正悄然渗透企业。这家安全平台提供商与市场研究公司Apprize360合作,调查了近300名技术高管和500名知识工作者,发现超过半数员工报告称未经批准使用个人AI工具。
- 员工出于效率考虑使用未经批准的AI工具,并允许这些工具访问内部消息、HR相关信息和机密公司文件。报告显示,这种做法加剧了安全风险,58%的高管表示其组织去年曾遭遇AI相关安全事件或险情。
- Okta负责AI安全的高级副总裁兼总经理Harish Peri在邮件中表示,AI使用政策缺乏清晰度或直接禁止个人AI工具,反而可能加剧影子AI的使用。“通过采取更具协作性的方式,领导者可以向员工提供经过批准的、企业级的替代方案,取代团队正在使用的未经批准的工具。”
深度洞察
高管们强烈认为他们制定的AI使用政策清晰且一致,但Okta报告显示,员工的感受并非如此。超过半数员工表示,所在组织的政策不清晰、难以找到或根本不存在。
美国员工尤其倾向于使用未经批准的工具来填补生产力缺口。报告发现,三分之二的美国员工使用未经批准的AI,其中近四分之一经常使用。
Peri表示,影子AI的使用通常并非出于恶意,而是员工希望尝试新工具和代理以满足截止日期或解决特定问题。员工通常并不清楚AI工具可能访问哪些数据,或数据会被保留多久。
“风险不一定源于意图,而是因为员工在尝试时没有考虑可见性、治理或一致的安全控制。”他说。
组织应与员工协作,了解他们对生产力提升的需求以及他们认为公司AI产品中欠缺的部分。在此基础上,可以建立治理框架,提供安全沙箱,让员工安全地试用AI工具。
“网络安全领域有句老话:你看不到的东西就无法保护。”Peri说,“如果你不知道环境中存在哪些代理或它们在哪里,就无法可靠地执行访问策略。”
Peri表示,许多技术领导者对自身的AI治理存在一种控制幻觉,但大多数政策需要频繁更新和安全检查。他鼓励企业领导者定期自问:哪些代理拥有访问权限?它们被允许做什么?
“如果你无法回答这些问题,你就是在盲目飞行。”Peri说,“这是当今运营安全代理型企业的基线。”