Bedreiging voor de veerkracht: toenemende afhankelijkheid van AI-leveranciers

Inzicht in de risico's van overmatige afhankelijkheid van AI-leveranciers en de gevolgen daarvan voor de flexibiliteit en duurzaamheid van uw bedrijf.

De belangrijkste dingen die je moet weten

  • Kunstmatige intelligentie creëert een nieuw soort afhankelijkheid van leveranciers die verder gaat dan cyberbeveiliging. Geopolitieke en regelgevende beslissingen, evenals veranderingen bij leveranciers, kunnen de toegang tot essentiële tools verstoren en de soevereiniteit van gegevens en modellen bedreigen.
  • Raden van bestuur moeten erkennen dat de huidige governancekaders en leverancierscontracten onvoldoende zijn om de weerbaarheid tegen AI te garanderen, en ze moeten de onderlinge afhankelijkheden begrijpen en noodplannen ontwikkelen om de bedrijfscontinuïteit te waarborgen.
  • Bedrijfsleiders moeten governance- en veerkrachtstrategieën integreren in hun operationele plannen en de cruciale gevolgen van kunstmatige intelligentie voor de toeleveringsketen begrijpen om de bedrijfscontinuïteit te waarborgen, zelfs in geval van plotselinge veranderingen in de toegang, terwijl menselijke expertise essentieel blijft om de resultaten te verifiëren.

Nu kunstmatige intelligentie in rap tempo een integraal onderdeel is geworden van wereldwijde bedrijfsactiviteiten, heeft het de potentie om alles te beïnvloeden, van data-analyse tot besluitvorming en zelfs beveiliging.

De meeste discussies richten zich echter op de mogelijkheden, kracht, productiviteit en nauwkeurigheid van kunstmatige intelligentie, en negeren één cruciaal aspect.

Terwijl iedereen zich concentreert op wat er gebeurt wanneer kunstmatige intelligentie wordt toegepast, vragen maar weinigen zich af wat er zal gebeuren wanneer de toegang tot AI-mogelijkheden plotseling verdwijnt.

Een opvallend voorbeeld hiervan is de controverse rond Anthropic's poging om weer toegang te krijgen tot zijn AI-modellen Fable en Mythos, die zich voornamelijk concentreerde op nalevingstermijnen en exportcontrolemechanismen.

Weinigen hebben zich echter afgevraagd waarom zoveel organisaties ontdekten dat een enkele externe beslissing, waar ze geen controle over hadden, een essentiële bedrijfsfunctionaliteit van de ene op de andere dag had uitgeschakeld. Kortom, verstoringen in de toegang tot AI zijn symptomatisch voor een veel groter probleem met betrekking tot operationele veerkracht en leggen een verwaarloosde lacune in het bestuur bloot met betrekking tot afhankelijkheid.

Naarmate organisaties kunstmatige intelligentie verder integreren in hun bedrijfsvoering, moeten ze hun focus verleggen van de vraag of AI momenteel wel veilig genoeg is naar de vraag of hun organisaties kunnen blijven functioneren als deze AI-diensten niet meer beschikbaar zijn.

Veiligheid is niet hetzelfde als flexibiliteit.

Deze zelden besproken onderwerpen brengen een belangrijk punt naar voren: veiligheid en veerkracht zijn geen synoniemen.

Beveiliging voorkomt en beschermt systemen tegen inbraak. Dit blokkeert de toegang van aanvallers, vermindert het aantal kwetsbaarheden en beschermt tegen kwaadwillende actoren – allemaal cruciale elementen van beveiligingsoperaties. Veerkracht daarentegen is het vermogen om de bedrijfsactiviteiten voort te zetten wanneer systemen, diensten of gegevens niet beschikbaar zijn, ongeacht de oorzaak.

We associëren veerkracht vaak met situaties zoals cyberaanvallen of storingen in de IT-infrastructuur. Kunstmatige intelligentie (AI) heeft het dreigingslandschap voor organisaties, de manier waarop ze met AI werken en hoe ze zich ertegen beschermen, ingrijpend veranderd. Organisaties moeten nu steeds vaker plannen maken voor verstoringen van de toegang tot cruciale AI-tools en kernfuncties, veroorzaakt door geopolitieke beslissingen, wetswijzigingen of veranderingen die door de technologieleveranciers zelf worden doorgevoerd.

De dienstverlening mag niet zodanig worden verstoord dat deze niet meer beschikbaar is. Een politieke beslissing aan de andere kant van de wereld kan dezelfde operationele gevolgen hebben. Dat hebben we duidelijk gezien bij Anthropic.

Daarom moet veerkracht worden ingebouwd in de manier waarop de organisatie opereert en ook in elke nieuwe AI-infrastructuur worden opgenomen, om de bedrijfscontinuïteit te waarborgen, zelfs bij politieke inmenging.

Kunstmatige intelligentie creëert een nieuw soort afhankelijkheid van leveranciers.

Waar traditionele softwareafhankelijkheden doorgaans betrekking hebben op één of enkele leveranciers, is AI voor bedrijven vaak afhankelijk van een onderling verbonden ecosysteem dat de organisatie niet bezit of beheert. Elke extra laag in het AI-ecosysteem vertegenwoordigt een afhankelijkheid en daarmee een potentieel zwak punt.

Dit leidt tot vier risicofactoren waar bestuurders zich bewust van moeten zijn:

Gegevenssoevereiniteit : Bedrijfsgegevens kunnen worden verwerkt onder rechtsstelsels die niet onder de controle van het bedrijf vallen, met beperkt inzicht in wie er toegang toe heeft of of ze worden gebruikt voor het trainen van toekomstige modellen.

Modeloverheersing : Organisaties hebben vaak weinig tot geen controle over de beschikbaarheid van modellen, de mogelijkheden en wijzigingen daarin, of toegangsbeslissingen. Hierdoor zijn ze kwetsbaar als een leverancier plotseling besluit de toegang te beperken of functionaliteiten in te trekken.

Afhankelijkheid van infrastructuur : Een groot deel van het huidige AI-ecosysteem voor bedrijven is afhankelijk van een klein aantal cloudserviceproviders die opereren onder specifieke nationale jurisdicties.

Risico's in de AI-toeleveringsketen : Het onderling verbonden systeem van fundamentele modellen, cloudcomputingplatforms en softwareleveranciers geeft aan dat elke verstoring op één niveau zich snel kan verspreiden over de gehele technologie-stack.

Deze factoren zijn in toenemende mate afhankelijk van geopolitiek in plaats van de technologie zelf.

AI-governance: een agendapunt van de raad van bestuur

In werkelijkheid kan een leverancierscontract alleen geen ononderbroken toegang garanderen tot de tools en platforms waarin een organisatie heeft geïnvesteerd. Governance-frameworks zijn echter nog niet echt geëvolueerd om dit probleem aan te pakken. Alleen recent ontwikkelde frameworks zoals NIS2 en DORA erkennen dat veerkracht verder moet gaan dan alleen het beperken van cyberbeveiligingsdreigingen.

De beste werkwijze voor organisaties bij het omgaan met leverancierscontracten en de bijbehorende governancekaders is om te begrijpen waar leveranciers van afhankelijk zijn en om noodplannen te ontwikkelen die ervoor zorgen dat ze ook tijdens perioden van verstoring soepel kunnen blijven functioneren.

Of het nu gaat om een ​​AI- platform , een ITSM-oplossing, een CRM-systeem of een andere bedrijfskritische technologie, organisaties moeten beoordelen hoe ze kunnen blijven functioneren als de toegang van de ene op de andere dag verandert. AI moet aan dezelfde strenge controle worden onderworpen als elke andere cruciale externe bron.

Begin met het implementeren van veerkrachtkaders vóór de volgende verstoring zich voordoet.

Bovendien moeten raden van bestuur voorzichtig zijn met het klakkeloos aannemen van beweringen over de mogelijkheden van AI. Organisaties moeten bewijs eisen dat de beweringen van leveranciers meetbare resultaten opleveren.

Hoewel kunstmatige intelligentie snel een groot aantal potentiële kwetsbaarheden kan identificeren, verbetert loutere detectie de weerbaarheid niet. Menselijke expertise blijft essentieel om bevindingen te valideren, prioriteit te geven aan oplossingen op basis van hun directe impact op de bedrijfsvoering en ervoor te zorgen dat middelen worden ingezet waar het werkelijke risico ligt.

De belangrijkste les die we kunnen trekken uit de recente commotie rond AI is hoe onderschatten veel organisaties het belang van technologieën waarover ze geen volledige controle hebben. Nu Amerikaanse wetgevers opnieuw praten over een mogelijke 'noodstop' voor AI, zou dit een topprioriteit moeten zijn.

Bedrijfsleiders moeten beseffen dat bij elke nieuwe kans die AI biedt, het risico van afhankelijkheid van leveranciers altijd aanwezig is. Als u vandaag de dag de Chief Technology Officer (CTO) van een grote organisatie bent, zou u ervoor zorgen dat teams binnen alle technologie- en beveiligingsafdelingen begrijpen waar cruciale AI-functionaliteiten vandaan komen, welke afhankelijkheden er in de toeleveringsketen bestaan ​​en hoe de bedrijfsvoering flexibel kan blijven als de toegang plotseling verandert.

Uiteindelijk zal de toekomst van succesvol gebruik van kunstmatige intelligentie in bedrijven afhangen van de integratie van governance- en veerkrachtstrategieën in bedrijfsplannen, zodat de bedrijfsvoering veilig en ongestoord kan doorgaan tijdens commerciële, politieke en operationele verstoringen.

Onze ranglijst van de beste cloudback-upplatformen.

Reacties zijn gesloten.