企业仍未明确人工智能风险的责任归属。

ZDNET AI··作者 Charlie Osborne

关键信息

调查显示,29%的受访者认为责任应由 CIO、CTO 或类似技术负责人承担,17%认为应由 CISO 或网络安全团队负责,26%选择专职人工智能负责人或职能部门;另有11%表示责任仍不明确或由多个职能共同承担。虽然33%的组织已经设立专职人工智能岗位,但这些岗位并不一定同时负责人工智能安全。

资讯摘要

普华永道《2027年数字信任洞察》报告显示,企业已经意识到人工智能风险,却尚未建立一致且清晰的责任链。该调查覆盖71个国家约4,000名商业和技术领导者。47%的受访者表示网络安全已成为董事会的固定议题,而九成商业领导者称其组织已具备董事会监督、高管问责和企业风险管理整合等基础机制。约三分之一的组织已经任命首席人工智能官、人工智能董事会成员或其他专职人工智能负责人。

然而,受访者对于人工智能风险应由技术管理层、网络安全团队还是独立的人工智能职能部门负责存在明显分歧,另有11%表示责任不清或分散在多个职能之间。随着人工智能智能体开始持有凭证、访问企业资源、调用工具并代表人员执行任务,这一治理问题变得更加紧迫。RSA 高管 Jim Taylor 认为,企业应对智能体采用与人类员工类似的身份保护措施,包括受控凭证、零信任原则和强身份验证。文章指出,工作负担已经较重的 CIO 和 CISO 未来可能需要一名类似首席人工智能安全官的专业负责人协助,但技术控制本身无法取代明确的高管问责机制。

企业仍未明确人工智能风险的责任归属。

资讯正文

ZDNET 要点

- PwC 的调查显示,企业领导者无法就应由谁对 AI 负责达成一致。

- AI 智能体可能缺乏目前用于管理员工的身份控制机制。

- 设立专门的 AI 高管或负责人是否就是答案?

人工智能(AI)的采用率持续飙升,从企业应用程序,到帮助用户完成外卖配送等事务的聊天机器人,智能体 AI 和大型语言模型(LLM)如今已被整合到各种场景之中。

AI 的优势显而易见:它可以简化业务运营、减少人工工作量、充当研究和分析助手,并为员工提供工具,让日常工作不再那么繁重和耗时。

但我们现在也开始面对相应的代价:失控的 AI 模型、“友好型 AI”入侵无辜公司、可能多达数千起正在调查的 AI 相关安全事件,以及成为企业网络新入口的 AI 智能体。

当问题发生时,究竟应该由谁负责并承担 AI 的管理责任?根据 PwC 的一项最新研究,企业对此无法达成一致。

网络安全与董事会中的 AI 议题

周五,PwC 发布了《Digital Trust Insights 2027》报告。该报告调查了来自 71 个国家的约 4,000 名商业和技术领导者。

调查显示,目前没有任何一个职位明确负责管理智能体 AI 或保障其安全,不过,在大约一半的企业中,董事会层面已经认识到 AI 的优势和弊端。

总体而言,47% 的受访者表示,网络安全是董事会的固定议题,这一比例远远不够。不过,相关基础已经具备:十分之九的商业领导者表示,董事会监督、高管问责和企业风险整合等实践如今已经落实。

在 AI 方面,约三分之一的组织(33%)已经意识到建立问责机制的必要性,并为此聘用了专门的 AI 职位,包括首席 AI 官和 AI 董事会成员。

CEO、CIO、CISO,还是 AI 负责人?

PwC 的研究揭示了企业领域存在的一个问题:这些 AI 职位是否也应承担总体问责责任,或负责 AI 相关的安全与治理。

总体而言,29% 的 CEO 以及安全和风险负责人表示,问责责任应由 CIO、CTO 或类似的技术职位承担。17% 的受访者认为,这项责任属于 CISO 或网络安全团队;另有 26% 的人认为,责任应由“专门的 AI 负责人或 AI 职能部门”承担。

此外,11% 的受访者表示,问责关系并不明确,相关责任由多个职位或职能部门共同承担。

研究表明,尽管企业已经认识到,需要有人对智能体 AI,以及围绕其部署、监控和安全保障产生的安全问题承担责任,但目前尚未明确界定责任链条。

直到 1994 年,Citigroup 才聘请了首位正式的 CISO Steve Katz,负责处理俄罗斯网络攻击造成的后果。如今,一家中型或大型企业没有 CISO,几乎已经令人难以想象。

CIO 和 CISO 通常已经要处理大量事务,因此,如果再让他们承担与 AI 相关的新安全管理和控制职责,负担可能会过重。果真如此,我们或许即将迎来一轮新的招聘热潮,企业将招募与 CISO 对应的 AI 专家——CAISO,即首席 AI 安全官。

技术能否弥合这一差距?

在企业普遍尝试界定 AI 问责机制、并在不同职位之间划分责任之际,如今技术也能帮助企业维持对其 AI 智能体的控制。

RSA 首席产品与战略官 Jim Taylor 告诉 ZDNET,数十年来用于保护人类用户的身份控制机制,同样需要用来管理智能体式 AI。

人们很容易忽略,每个 AI 模型或智能体式 AI 部署都有自己的身份。它们与一组凭证相关联,对资源和信息拥有不同级别的访问权限,并且能够执行任务或代表人类员工采取行动。

正如我们使用密码、零信任原则、多因素身份验证(MFA)以及其他访问控制手段来验证身份一样,Taylor 建议,每个智能体式 AI 系统都应具备“数十年来一直用于保护人类用户的同等身份控制机制”。

这并不意味着不再需要由管理层级的人类负责人进行监督,但通过智能体式 AI 治理控制来加强安全,组织可以更充分地应对与 AI 相关的持续风险。

例如,企业可以通过一个集中式平台登记获准在公司网络中运行的 AI 智能体,并将每个智能体与一名人类负责人绑定,由后者亲自授权高风险操作。Taylor 还建议,部署 AI 的组织应确保落实与行业框架相对应的治理控制措施,定期评估 AI 智能体,并在不再需要它们时将其停用。

Taylor 评论道:“企业将继续投资 AI,但它们引入的是一批看不见、也无法控制的‘员工’。这些智能体不会因违反合规要求而被追责,但组织会。如果企业确实部署了智能体,就需要具备保障其安全的手段。”

来源与参考

  1. 原始链接
  2. Who owns AI risk at work? Business and tech leaders can’t agree, PwC survey finds - ZDNET