Minaccia alla resilienza: la crescente dipendenza dai fornitori di intelligenza artificiale

Comprendere i rischi di un'eccessiva dipendenza dai fornitori di intelligenza artificiale e come ciò influisca sulla flessibilità e sulla sostenibilità della propria azienda.

Le cose più importanti che devi sapere

  • L'intelligenza artificiale sta creando un nuovo tipo di dipendenza dai fornitori che va oltre la sicurezza informatica, dove decisioni geopolitiche e normative, nonché cambiamenti nei fornitori, possono interrompere l'accesso a strumenti vitali, minacciando la sovranità dei dati e i modelli.
  • I consigli di amministrazione devono riconoscere che gli attuali quadri di governance e i contratti con i fornitori sono insufficienti a garantire la resilienza dell'IA, e devono comprendere le interdipendenze e sviluppare piani di emergenza per assicurare la continuità aziendale.
  • I leader aziendali devono integrare strategie di governance e resilienza nei loro piani operativi e comprendere le implicazioni critiche dell'intelligenza artificiale sulla catena di approvvigionamento, per garantire la continuità aziendale anche in caso di improvvisi cambiamenti di accesso, mentre l'esperienza umana rimane essenziale per verificare i risultati.

Ora che l'intelligenza artificiale è rapidamente diventata parte integrante delle operazioni commerciali globali, ha il potenziale per influenzare ogni aspetto, dall'analisi dei dati al processo decisionale e persino alla sicurezza.

Ma la maggior parte delle discussioni si concentra sulle capacità, la potenza, la produttività e la precisione dell'intelligenza artificiale, ignorando una questione fondamentale.

Mentre tutti si concentrano su cosa accade quando viene applicata l'intelligenza artificiale, in pochi si chiedono cosa succederà quando l'accesso alle capacità dell'IA scomparirà improvvisamente.

Un esempio significativo è la controversia relativa al ripristino dell'accesso di Anthropic ai suoi modelli di intelligenza artificiale Fable e Mythos, incentrata principalmente sulle tempistiche di conformità e sui meccanismi di controllo delle esportazioni.

Tuttavia, pochi si sono chiesti perché così tante organizzazioni abbiano scoperto che una singola decisione esterna, al di fuori del loro controllo, avesse eliminato da un giorno all'altro una capacità aziendale vitale. In breve, le interruzioni nell'accesso all'IA sono sintomatiche di un problema ben più ampio riguardante la resilienza operativa e rivelano una lacuna di governance trascurata in materia di dipendenza.

Man mano che le organizzazioni integrano più profondamente l'intelligenza artificiale nelle proprie attività, è necessario che spostino la loro attenzione dalla valutazione dell'attuale sicurezza dell'IA alla valutazione della capacità delle proprie organizzazioni di continuare a operare qualora questi servizi di IA diventassero indisponibili.

La sicurezza non equivale alla flessibilità.

Questi argomenti, raramente discussi, sollevano un punto importante: sicurezza e resilienza non sono sinonimi.

La sicurezza previene e protegge i sistemi dalle intrusioni. Ciò blocca l'accesso degli aggressori, riduce il numero di vulnerabilità e difende dagli attori malevoli: tutti elementi cruciali delle operazioni di sicurezza. La resilienza, d'altro canto, è la capacità di continuare le attività aziendali quando sistemi, servizi o dati diventano non disponibili, indipendentemente dalla causa.

Tendiamo ad associare la resilienza a situazioni come attacchi informatici o guasti alle infrastrutture IT. L'intelligenza artificiale (IA) ha trasformato il panorama delle minacce per le organizzazioni, il modo in cui operano con l'IA e come si proteggono da essa. Le organizzazioni devono ora pianificare sempre più spesso come far fronte alle interruzioni di accesso a strumenti di IA critici e a funzioni fondamentali causate da decisioni geopolitiche, cambiamenti normativi o modifiche implementate dagli stessi fornitori di tecnologia.

Il servizio non dovrebbe essere compromesso al punto da risultare indisponibile. Una decisione politica dall'altra parte del mondo può avere lo stesso impatto operativo. Lo abbiamo visto chiaramente con Anthropic.

Tenendo presente ciò, la resilienza deve essere integrata nel modo in cui l'organizzazione opera e deve includere qualsiasi nuova infrastruttura di intelligenza artificiale, per garantire la continuità aziendale anche in caso di interferenze politiche.

L'intelligenza artificiale sta creando un nuovo tipo di dipendenza dai fornitori.

Mentre le dipendenze software tradizionali in genere coinvolgono un singolo fornitore o pochi fornitori, l'intelligenza artificiale aziendale si basa spesso su un ecosistema interconnesso che l'organizzazione non possiede né controlla. Ogni livello aggiuntivo nell'ecosistema di IA rappresenta una dipendenza e, di conseguenza, un potenziale punto di guasto.

Ciò crea quattro fattori di rischio di cui i conducenti dovrebbero essere consapevoli:

Sovranità dei dati : i dati aziendali possono essere elaborati in giurisdizioni legali non controllate dall'azienda, con visibilità limitata su chi può accedervi o se tali dati verranno utilizzati per addestrare modelli futuri.

Supremazia del modello : le organizzazioni spesso hanno scarso o nessun controllo sulla disponibilità del modello, sulle funzionalità e sulle modifiche, o sulle decisioni di accesso, il che le rende vulnerabili se un fornitore decide improvvisamente di limitare l'accesso o di ritirare delle funzionalità.

Dipendenza dalle infrastrutture : gran parte dell'ecosistema di intelligenza artificiale aziendale odierno si basa su un numero limitato di fornitori di servizi cloud che operano in base a specifiche giurisdizioni nazionali.

Rischi della catena di fornitura dell'IA : il sistema interconnesso di modelli fondamentali, piattaforme di cloud computing e fornitori di software indica che qualsiasi interruzione a un livello può propagarsi rapidamente all'intera infrastruttura tecnologica.

Questi fattori dipendono sempre più dalla geopolitica piuttosto che dalla tecnologia in sé.

Governance dell'IA: un tema all'ordine del giorno del consiglio di amministrazione

La realtà è che un contratto con un fornitore da solo non può garantire l'accesso ininterrotto agli strumenti e alle piattaforme in cui un'organizzazione ha investito. Tuttavia, i framework di governance non si sono evoluti a sufficienza per affrontare questo problema. Solo i framework emergenti come NIS2 e DORA riconoscono che la resilienza deve andare oltre la semplice mitigazione delle minacce alla sicurezza informatica.

La migliore prassi per le organizzazioni nella gestione dei contratti con i fornitori e dei relativi quadri di governance è comprendere in quali ambiti i fornitori sono indispensabili e sviluppare piani di emergenza che consentano loro di operare senza intoppi durante i periodi di interruzione.

Che si tratti di una piattaforma di intelligenza artificiale , di una soluzione ITSM, di un sistema CRM o di qualsiasi altra tecnologia critica per il business, le organizzazioni devono valutare come continueranno a operare se l'accesso dovesse cambiare improvvisamente. L'intelligenza artificiale dovrebbe essere soggetta allo stesso esame critico riservato a qualsiasi altra risorsa di terze parti.

Iniziate ad implementare strategie di resilienza prima della prossima crisi.

Inoltre, i consigli di amministrazione dovrebbero essere cauti nell'accettare acriticamente le affermazioni relative alle capacità dell'IA. Le organizzazioni dovrebbero richiedere prove che le dichiarazioni dei fornitori producano risultati misurabili.

Sebbene l'intelligenza artificiale possa identificare rapidamente un gran numero di potenziali vulnerabilità, la semplice rilevazione non migliora la resilienza. L'esperienza umana rimane essenziale per convalidare i risultati, dare priorità alle soluzioni in base al loro impatto immediato sul business e garantire che le risorse siano concentrate dove risiede il rischio reale.

La lezione più importante emersa dalle recenti turbolenze legate all'IA è quanto molte organizzazioni sottovalutino la dipendenza da tecnologie sulle quali non hanno un controllo effettivo. Con il rinnovato dibattito tra i legislatori statunitensi su un possibile "interruttore di sicurezza" per l'IA, questo dovrebbe essere una priorità assoluta.

I leader aziendali devono riconoscere che, con ogni opportunità offerta dall'IA, il rischio di dipendenza dai fornitori è sempre presente. Se oggi foste il responsabile tecnologico di una grande organizzazione, vi assicurereste che i team di tutti i dipartimenti tecnologici e di sicurezza comprendano l'origine delle funzionalità critiche di IA, le dipendenze lungo la catena di fornitura e come le operazioni possano rimanere agili qualora l'accesso cambiasse improvvisamente.

In definitiva, il futuro del successo dell'utilizzo dell'intelligenza artificiale nelle imprese sarà determinato dall'integrazione di strategie di governance e resilienza nei piani aziendali, in modo che l'attività possa proseguire in sicurezza come di consueto anche in caso di interruzioni commerciali, politiche e operative.

La nostra classifica delle migliori piattaforme di backup su cloud.

I commenti sono chiusi.