Informasjonssikkerhetsrisiko
Når data limes inn i en ekstern AI-tjeneste, forlater informasjonen deres eget kontrollerte miljø. Uten databehandleravtale (DPA) med leverandøren, som GDPR artikkel 28 krever ved bruk av databehandlere, har dere ingen kontraktsfestet kontroll over hvordan opplysningene lagres, brukes eller eventuelt trenes videre på.
Konkret risiko:
- Kunde- og personopplysninger limt inn i chatbot uten DPA
- Interne dokumenter og forretningshemmeligheter delt med tredjepartstjenester
- Manglende oversikt over hvilke AI-verktøy som faktisk er i bruk i organisasjonen (skygge-AI)
Operasjonell risiko
AI-verktøy endrer hvordan arbeidet gjøres, men det innfører også nye sårbarheter i driften:
- AI-generert innhold som brukes i beslutninger uten menneskelig kvalitetskontroll
- Avhengighet av ett enkelt AI-verktøy uten plan B ved nedetid eller endring i tjenesten
- Uautorisert bruk av AI-verktøy utenfor godkjente rutiner, som gjør risikobildet vanskelig å styre
Hva dere bør gjøre nå
- Kartlegg hvilke AI-verktøy som faktisk brukes i organisasjonen i dag.
- Sjekk databehandleravtaler for de verktøyene som behandler bedriftsdata.
- Vurder behov for DPIA (personvernkonsekvensvurdering) der AI-bruk innebærer høy risiko for personopplysninger, jf. GDPR artikkel 35.
- Test med syntetiske data først. Før AI-verktøy tas i bruk på reelle kunde- eller virksomhetsdata, anbefaler vi å teste med fiktive data.
- Etabler enkle interne rutiner for hva som aldri skal limes inn i en ekstern AI-tjeneste.
