Etusivu › AI-tiimin oikeudet ja tietoturva
Hallinta

AI-tiimin oikeudet ja tietoturva

AI-tiimin suurin etu yhteen agenttiin verrattuna on, että oikeudet voidaan rajata roolin mukaan. Etu toteutuu vain, jos rajaus tehdään oikeasti. Tällä sivulla käydään läpi, miten se tehdään.

Lyhyt vastaus

AI-tiimin jokainen rooli saa vain ne oikeudet, joita sen tehtävä vaatii. Hakija lukee lähteitä, tuottaja ei pääse järjestelmiin, tarkistaja näkee vain kriteerit, koostaja kirjoittaa vain luonnoksiin, ja lähettäminen, poistaminen ja maksut kuuluvat ihmiselle. Lisäksi jokaisella roolilla on oma tunnus, kaikki toiminta lokitetaan ja ulkoinen sisältö käsitellään datana eikä ohjeina.

Vähimmän oikeuden periaate

Periaate on vanha ja tuttu tietoturvasta: jokainen käyttäjä saa vain ne oikeudet, joita se tarvitsee. AI-tiimissä sama pätee jokaiseen rooliin erikseen.

Yhdellä laajalla agentilla kaikki oikeudet ovat aina päällä, koska jokin vaihe tarvitsee niitä. Jos agenttia harhautetaan tai se tekee virheen, vahinko voi osua mihin tahansa järjestelmään, johon sillä on pääsy. Roolijaossa vahinko rajautuu yhden roolin oikeuksiin.

Oikeusmatriisi roolin mukaan

Tee jokaisesta järjestelmästä taulukko ennen rakentamista. Alla on lähtöpohja, joka vastaa AI-tiimin roolien perusjakoa ja jota tarkennetaan tapauskohtaisesti.

RooliLukeeKirjoittaaMuokkaaLähettääPoistaaRaha
HakijaLähdejärjestelmätEiEiEiEiEi
TuottajaVain hakijan aineistoEi, tuotos siirtyy seuraavalleEiEiEiEi
TarkistajaVain kriteeritEiEiEiEiEi
KoostajaVain saatu aineistoYhteen luonnoskohteeseenOmat luonnoksetEiEiEi
IhminenKylläKylläKylläKylläKylläKyllä

Lähettäminen, poistaminen, rahankäyttö ja käyttöoikeuksien muuttaminen ovat oletuksena ihmisen tehtäviä. Jos jokin niistä halutaan myöhemmin antaa tekoälylle, se tehdään erillisenä päätöksenä, rajattuna ja lokitettuna.

Kuusi käytännön kontrollia

Oma tunnus jokaiselle roolille

Jokainen rooli käyttää omaa palvelutunnustaan tai API-avaintaan. Silloin oikeudet voidaan rajata ja toiminta jäljittää roolin tarkkuudella.

Ei pääsyä oletuksena

Uusi rooli ei saa aluksi pääsyä mihinkään. Lukuoikeus lisätään vain, jos tehtävä sitä vaatii, ja kirjoitusoikeus vain yhteen rajattuun kohteeseen.

Luonnos ennen toimintoa

Tekoäly luo luonnoksen, jonka ihminen hyväksyy. Suora lähetys tai muutos tuotantojärjestelmään on poikkeus, ei oletus.

Lokitus

Jokaisen roolin syöte, tuotos ja toimenpide tallennetaan. Virheen syy löytyy lokista, ei arvaamalla.

Ulkoinen sisältö on dataa

Sähköpostit, verkkosivut ja asiakirjat voivat sisältää tekstiä, joka yrittää ohjata tekoälyä. Roolin ohjeissa määritellään, että ulkoisen sisällön käskyjä ei noudateta.

Säännöllinen tarkistus

Oikeudet käydään läpi sovitusti. Käyttämätön oikeus poistetaan.

Henkilötiedot ja luottamuksellinen tieto

Kun AI-tiimi käsittelee henkilötietoja, samat tietosuojavaatimukset koskevat sitä kuin mitä tahansa muuta käsittelyä. Käytännössä tämä tarkoittaa kolmea asiaa:

  • Minimointi. Hakija välittää eteenpäin vain tehtävän kannalta tarpeelliset tiedot.
  • Sijainti ja sopimukset. Selvitä, missä palveluntarjoaja käsittelee tiedot ja käytetäänkö syötteitä mallin koulutukseen. Yrityskäytössä tämä sovitaan sopimuksella.
  • Tietoluokitus. Määrittele, mitä tietoa kukin rooli saa käsitellä. Erityisen arkaluonteinen tieto voidaan rajata kokonaan pois.

EU:n tekoälyasetuksen vaikutuksista yritykselle: EU:n tekoälyasetus.

Tarkistuslista ennen käyttöönottoa

Ennen kuin AI-tiimi saa pääsyn järjestelmiin
  • Jokaiselle roolille on kirjattu, mitä se lukee, luo ja muokkaa.
  • Jokaisella roolilla on oma tunnus.
  • Lähettäminen, poistaminen ja rahaliikenne kuuluvat vain ihmiselle.
  • Syötteet, tuotokset ja toimenpiteet lokitetaan.
  • Roolien ohjeet kieltävät noudattamasta ulkoisen sisällön käskyjä.
  • Henkilötietojen käsittely on sovittu palveluntarjoajan kanssa.
  • Oikeuksien tarkistukselle on sovittu aikataulu ja vastuuhenkilö.

Roolien vastuista: AI-tiimin roolit. Agenttien johtamisesta: AI-agenttien johtaminen.

Usein kysytyt kysymykset

Miksi AI-tiimi on tietoturvan kannalta parempi kuin yksi agentti?

Koska oikeudet voidaan rajata roolin mukaan. Jos yksi rooli tekee virheen tai sitä harhautetaan, vahinko rajautuu sen roolin oikeuksiin eikä ulotu kaikkiin järjestelmiin.

Mitä vähimmän oikeuden periaate tarkoittaa AI-tiimissä?

Jokainen rooli saa vain ne oikeudet, joita sen tehtävä vaatii. Uusi rooli aloittaa ilman pääsyä, ja oikeudet lisätään vain tarvittaessa.

Saako AI-tiimi lähettää viestejä tai tehdä maksuja?

Oletuksena ei. Lähettäminen, poistaminen, rahaliikenne ja käyttöoikeuksien muutokset kuuluvat ihmiselle. Jos jokin niistä annetaan tekoälylle, se tehdään erillisenä, rajattuna ja lokitettuna päätöksenä.

Miten AI-tiimi suojataan haitallisilta ohjeilta?

Ulkoinen sisältö, kuten sähköpostit ja verkkosivut, käsitellään datana eikä ohjeina. Tämä kirjataan roolien ohjeisiin, ja roolien rajatut oikeudet pienentävät vahinkoa, jos harhautus onnistuu.