هوش مصنوعی در سایه (Shadow AI) چیست؟ بررسی ریسک‌ها و راهکارهای مدیریت در سازمان‌ها

هوش مصنوعی در سایه (Shadow AI) چیست؟ بررسی ریسک‌ها و راهکارهای مدیریت در سازمان‌ها

banner
1405/06/17

در سال‌های اخیر هوش مصنوعی با سرعتی وارد محیط‌های کاری شده که کمتر سازمانی توانسته خودش را به‌موقع برایش آماده کند. کنار همه فرصت‌هایی که این فناوری با خودش به‌همراه آورده، یک چالش کمتر دیده‌شده هم شکل گرفته: «هوش مصنوعی در سایه» یا «Shadow AI». در ادامه سراغ معرفی این پدیده می‌رویم؛ از دلایل شکل‌گیری‌اش تا ریسک‌هایی که کمتر کسی درباره‌شان صحبت می‌کند، نقش Agentهای هوشمند در این ماجرا و اینکه سازمان‌ها چه کاری از دستشان برمی‌آید.

یک صحنه ساده را تصور کنید. یکی از کارکنان، برای خلاصه‌کردن یک قرارداد، فایل را در یک ابزار هوش مصنوعی آنلاین بارگذاری می‌کند. همکارش متن یک ایمیل نسبتاً محرمانه را برای بازنویسی به یک چت‌بات می‌سپارد. نفر سوم، در واحد فروش، از یک افزونه هوشمند مرورگر برای آماده‌کردن پیشنهاد قیمت کمک می‌گیرد. هیچ‌کدام از این‌ها زمینه‌ساز قطعی هک نیست، هیچ بدافزاری اجرا نشده و هیچ هشداری روی سامانه‌های امنیتی روشن نمی‌شود؛ اما همان چند دقیقه و چند فعالیت ساده می‌تواند نقطه‌ای باشد که داده‌های سازمان بی‌سروصدا از دایره کنترل واحد فناوری اطلاعات خارج شده‌اند. این موضوع جرقه‌ای برای پدید آمدن هوش مصنوعی در سایه است.

هوش مصنوعی در سایه دقیقاً چیست؟

منظور از این اصطلاح، استفاده از ابزار، سرویس یا قابلیت هوش‌مصنوعی‌محور است که خارج از فرایندهای رسمی سازمان و بدون تأیید IT به کار گرفته می‌شود. نکته مهم این‌جاست که این مسئله فقط به چت‌بات‌های معروف محدود نمی‌شود. امروز خیلی از نرم‌افزارهایی که هر روز با آن‌ها کار می‌کنیم، از مرورگرها و دستیارهای نگارش گرفته تا ابزارهای برگزاری جلسه، مدیریت پروژه، تحلیل داده، حتی افزونه‌های ساده مرورگر، قابلیت هوش مصنوعی درونشان تعبیه شده است. خیلی از کارکنان اصلاً متوجه نیستند که با استفاده از این ابزارها، داده‌ای را جایی می‌فرستند که سازمان کنترلی روی آن ندارد. نکته‌ای که باید روشن باشد این است که خود فناوری مشکل نیست؛ مشکل، استفاده از آن بیرون از چارچوبی است که سازمان تعریف کرده و یا شاید اصلاً هنوز تعریف نکرده است.

آمارها چه می‌گویند؟

متوجه شدیم که هوش مصنوعی در سایه تنها یک دغدغه نظری نیست. گزارش Microsoft Work Trend Index 2024 که براساس نظرسنجی از ۳۱ هزار نفر در ۳۱ کشور تهیه شده، نشان می‌دهد 75% کارکنان حوزه دانش از هوش مصنوعی در محیط کار استفاده می‌کنند و 78% کاربران، ابزارهای شخصی هوش مصنوعی را به محیط کار آورده‌اند؛ زیرا سازمان هنوز راهکار رسمی AI در اختیارشان قرار نداده است. این روند که با عنوان «Bring Your Own AI» یا «BYOAI» شناخته می‌شود، یکی از مهم‌ترین عوامل گسترش هوش مصنوعی در سایه در سازمان‌هاست.

هوش مصنوعی در سایه (Shadow AI)
چرا کارکنان به سمت هوش مصنوعی در سایه می‌روند؟

برخلاف تصور رایج، اکثر کارکنانی که سراغ این ابزارها می‌روند قصد دور زدن امنیت را ندارند. آن‌ها فقط دنبال راهی سریع‌تر برای انجام کارشان‌اند. وقتی ابزار رسمی وجود ندارد، یا فرایند تأیید آن‌قدر طولانی است که کسی فرصت و حوصله طی کردنش را ندارد، طبیعی است که کارمندان به سراغ چیزی بروند که در دسترس‌تر است. اگر شما هم کارمند یک سازمان باشید، احتمالاً به‌روشنی تأیید می‌کنید که نیتتان خیر است!

این رفتار، بیشتر از آنکه ناشی از بی‌توجهی به امنیت باشد، نتیجه نیاز به افزایش بهره‌وری است. در همان گزارش مایکروسافت، 90% کاربران گفته‌اند هوش مصنوعی باعث صرفه‌جویی در زمان می‌شود، 85% معتقدند تمرکز آن‌ها را بر کارهای مهم‌تر افزایش می‌دهد و 84% نیز گفته‌اند AI خلاقیتشان را بیشتر کرده است. چنین مزایایی باعث می‌شود کارکنان حتی پیش از تدوین سیاست‌های رسمی سازمان، به استفاده از این ابزارها روی بیاورند.

از این زاویه، هوش مصنوعی در سایه جای اینکه فقط یک مسئله فنی باشد، نشانه‌ای از فاصله بین نیاز واقعی کارکنان و سیاست‌های فعلی سازمان است. به همین دلیل هم بسیاری از متخصصان امنیت دیگر طرفدار ممنوعیت مطلق نیستند؛ چون تجربه نشان داده ممنوعیت معمولاً استفاده را متوقف نمی‌کند، فقط بهره‌گیری از آن را از دید سازمان پنهان می‌کند.

این ماجرا محدود به چت‌بات‌ها نیست

وقتی اسم هوش مصنوعی در سایه می‌آید، اولین چیزی که به ذهن می‌رسد چت‌بات‌ها هستند. اما واقعیت گسترده‌تر از این حرف‌هاست. امروز قابلیت‌های AI در ده‌ها ابزار روزمره ادغام شده‌اند؛ از دستیارهای نگارش و ترجمه، ابزارهای خلاصه‌سازی جلسه، افزونه‌های مرورگر گرفته، تا نرم‌افزارهای تحلیل اسناد، سامانه‌های CRM، محیط‌های برنامه‌نویسی و حتی موتورهای جست‌وجو.

نتیجه؟ یک سازمان ممکن است استفاده از یک ابزار مشخص را مسدود کند و خیالش راحت باشد، در حالی که ده‌ها سرویس دیگر بدون هیچ نظارتی مشغول پردازش اطلاعاتش هستند. مسئله دیگر «مدیریت یک ابزار» نیست؛ باید کل اکوسیستمی از ابزارهای هوشمند را مدیریت کرد که دائم در حال گسترش است.

ریسک دیگری هم وجود دارد؟

بیشتر گفت‌وگوها درباره هوش مصنوعی در سایه روی نشت اطلاعات متمرکز می‌شود، درست هم هست، چون قراردادها، پیشنهادهای تجاری، داده مشتریان، گزارش مالی، اسناد منابع انسانی یا حتی کد نرم‌افزاری می‌توانند ناخواسته وارد سرویس‌هایی شوند که هیچ ربطی به چارچوب امنیتی سازمان ندارند.

هوش مصنوعی در سایه (Shadow AI)

اما یک ریسک کمتر دیده‌شده هم هست؛ کیفیت تصمیم‌گیری. اگر کارکنان بدون بررسی صحت خروجی‌های AI، نتیجه را مستقیم وارد فرایند کاری کنند، احتمال تصمیم‌های اشتباه بالا می‌رود، حتی اگر یک بایت داده هم نشت نکرده باشد. به همین دلیل امنیت هوش مصنوعی فقط درباره محافظت از داده نیست؛ درباره اطمینان از صحت و قابل‌اتکا بودن خروجی‌ها هم هست.

از ابزار سایه تا Agent سایه

اتفاق بعدی که باید نگرانش بود، فقط استفاده از ابزار نیست؛ استفاده از ایجنت‌های هوشمند است. برخلاف چت‌بات که صرفاً جواب سؤال می‌دهد، Agent می‌تواند مجموعه‌ای از کارها را خودش انجام دهد؛ مانند خواندن ایمیل، تهیه گزارش، زمان‌بندی جلسه، تحلیل داده، تعامل مستقیم با نرم‌افزارهای سازمانی و...

حالا فرض کنید یکی از کارکنان، بدون اطلاع سازمان، یک ایجینت را به ایمیل شرکت، فضای ذخیره‌سازی فایل‌ها، یا سامانه CRM وصل کند. هر فرد بی‌طرفی می‌تواند خطر پشت پرده را حس کند! بنابراین دیگر صحبت از «استفاده یک ابزار» نیست؛ بخشی از فرایندهای واقعی سازمان به سیستمی سپرده شده که کاملاً بیرون از هر نوع نظارت فعالیت می‌کند. هرچه ایجنت‌ها بیشتر جا بیفتند، سیاست‌گذاری و مدیریت دسترسی هم اهمیت بیشتری پیدا می‌کند.

این فقط یک مسئله امنیتی نیست

شاید بزرگ‌ترین اشتباهی که سازمان‌ها می‌کنند این باشد که هوش مصنوعی در سایه را صرفاً یک تهدید امنیتی ببینند. در واقع، رشد سریع این پدیده معمولاً یک پیام روشن دارد: کارکنان برای کارشان به چیزی بیش از امکانات رسمی نیاز دارند. اگر در سازمان شما استفاده از ابزارهای تأییدنشده به‌سرعت زیاد شده، شاید وقتش رسیده این سؤال‌ها را از خودتان بپرسید:

  • ابزارهای فعلی واقعاً جواب‌گوی نیاز کارکنان هستند؟
  • فرایندهای تأیید داخلی بیش‌ازحد کند و پیچیده‌اند؟
  • کارکنان آموزش کافی برای استفاده ایمن از AI دیده‌اند؟
  • اصلاً سیاست مشخصی برای استفاده از هوش مصنوعی وجود دارد؟

هوش مصنوعی سایه، در بهترین حالت، مثل آینه‌ای عمل می‌کند که نقاط ضعف فرایندها و سیاست‌های سازمان را نشان می‌دهد.

هوش مصنوعی در سایه (Shadow AI)
چک‌لیست سریع

اگر جواب شما به دو مورد یا بیشتر از موارد زیر «بله» است، وقتش رسیده وضعیت استفاده از AI در کسب‌وکارتان را جدی بررسی کنید:

  • کارکنان از ابزارهای هوش مصنوعی برای کارهای روزانه استفاده می‌کنند.
  • دستورالعمل مشخصی برای استفاده از AI وجود ندارد.
  • تیم IT دید کاملی روی ابزارهای مورد استفاده ندارد.
  • کارکنان گاهی فایل یا اسناد سازمان را در ابزارهای هوش مصنوعی بارگذاری می‌کنند.
  • آموزش منظمی درباره استفاده ایمن از AI برگزار نشده.
هوش مصنوعی در سایه (Shadow AI)
سازمان‌ها چطور می‌توانند این پدیده را مدیریت کنند؟

تجربه سازمان‌های پیشرو یک نکته را ثابت کرده که ممنوعیت کامل معمولاً استفاده از AI را کم نمی‌کند، فقط آن را از چشم سازمان پنهان می‌کند. رویکردهای مؤثرتر معمولاً چند اصل مشترک دارند:

  • سیاست شفاف و مکتوب برای استفاده از ابزارهای هوش مصنوعی
  • در اختیار گذاشتن ابزارهای تأییدشده و امن به کارکنان
  • آموزش مداوم درباره حفاظت از داده
  • مدیریت درست دسترسی و هویت کاربران
  • پایش واقعی استفاده از سرویس‌های AI در سطح سازمان
  • بازبینی مرتب سیاست‌ها، چون خود فناوری هم دائم در حال تغییر است

یافته‌های مایکروسافت نشان می‌دهد میان اهمیت هوش مصنوعی برای مدیران و آمادگی سازمان‌ها برای استفاده از آن فاصله وجود دارد. 79% مدیران، AI را عاملی ضروری برای حفظ رقابت‌پذیری می‌دانند؛ با این حال، 60% همان جمعیت اعلام کرده‌اند سازمانشان هنوز برنامه یا چشم‌انداز مشخصی برای پیاده‌سازی این فناوری ندارد! همین فاصله میان پذیرش اهمیت AI و نبود چارچوب مشخص برای استفاده از آن، یکی از عوامل رشد هوش مصنوعی در سایه در سازمان‌هاست. به‌علاوه زیرساخت ارتباطی امن، مدیریت هویت، کنترل دسترسی و حاکمیت داده، ستون‌هایی هستند که هرچه استفاده از AI در سازمان گسترده‌تر شود، اهمیتشان هم بیشتر می‌شود.

سخن پایانی

هوش مصنوعی در سایه نتیجه طبیعی ورود سریع این فناوری به محیط کار است، نه یک تهدید که با مسدود کردن چند ابزار از بین برود. کارکنان دنبال بهره‌وری بیشترند و AI سریع‌ترین راه رسیدن به آن را جلوی پایشان گذاشته است. سازمان‌هایی موفق‌ترند که به‌جای مقاومت، برای این تغییر برنامه‌ریزی می‌کنند.

مدیریت هوشمندانه هوش مصنوعی یعنی پیدا کردن تعادل بین نوآوری، امنیت و اعتماد. سازمان‌هایی که از همین حالا روی سیاست روشن، آموزش درست و زیرساخت امن سرمایه‌گذاری کنند، هم ریسک هوش مصنوعی در سایه را کم می‌کنند و هم از فرصت‌های واقعی این فناوری بیشتر بهره می‌برند.

در نهایت، سؤال اصلی این نیست که آیا هوش مصنوعی وارد سازمان شما شده یا نه؛ سؤال این است که آیا سازمانتان برای حضورش آماده است؟

هوش مصنوعی در سایه (Shadow AI)