在能够保障 AI 安全之前,你需要了解你的组织针对用户和数据的目标与关切。对于刚接触 AI 安全的任何人来说,这第一步至关重要,因为它可以帮助你针对生成式 AI 的整体风险容忍度达成一致。
你愿意接受的风险水平将决定你需要多快采取行动以及需要多深地实施安全措施。随后,你的具体关切将指导你采取监控和控制 AI 使用的具体安全方法。
首先,请思考以下问题以帮助形成你的策略:
- 认可的 AI 与影子 AI:你的员工是否已经在用经过批准的 AI 服务,还是你主要担心影子 AI(可能带来风险的未批准应用程序)?注意:某些经批准的供应商可能会提供内嵌的 AI 功能。请考虑这些 AI 服务是否也存在风险。
- 数据敏感性:你当前监控、分类和保护哪些类型的敏感数据?这将有助于你在员工与 AI 交互时识别需要保护的内容。如果你尚未确定,请参阅定义你的敏感数据以了解更多信息。
- 鼓励用户行为:你想鼓励还是限制用户使用 AI?你期望你的员工在多大程度上以受控、经过批准的方式使用 AI?