A publikus AI-eszközökbe irányuló adatforgalom 39,7 százaléka tartalmaz érzékeny információkat – derül ki a Cyberhaven legfrissebb, több milliárd valós adatmozgást elemző telemetriai kutatásából. A szakértő arra figyelmeztet, hogy a kontroll nélküli AI-használat nemcsak biztonsági rést, hanem az élesedő EU AI Act szabályozás szerint is súlyos jogi kockázatot jelent. A megoldást a belső hálózaton futó, zárt „fekete doboz” rendszerek jelentik.
„Egy kkv üzleti tervét vagy pénzügyi adatait feltölteni egy publikus felhőbe olyan, mintha nyílt levelezőlapon küldenénk el a legféltettebb titkainkat egy szolgáltatónak, aki ezt jó eséllyel saját céljaira is használni fogja” – fogalmaz Berkovich Gábor, a SeaCon Europe ügyvezetője.
A szakértő szerint a ChatGPT, a Gemini és a hasonló felhőalapú megoldások használata során a munkatársak gyakran abban a hitben ringatják magukat, hogy az adatvédelmi checkboxok bejelölése garantálja az üzleti titkok biztonságát. A valóságban ezek az eszközök éppen a megosztott adatokból tanulnak, a szolgáltatói ígéretek pedig nem nyújtanak abszolút védelmet. A statisztikák alapján a dolgozók rutinszerűen, átlagosan minden harmadik napon osztanak meg olyan információkat, amelyek illetéktelen kezekbe kerülése stratégiai hátrányt okozhat.
„Ahogy a telefonos beszélgetéseinket követő célzott hirdetések is bizonyítják, a technológiai ígéretek és a valóság között gyakran tátong szakadék. Láttunk már példát arra, hogy a szolgáltatói garanciák ellenére egyetlen hiba miatt 26 millió privát fotó szivárgott ki. Ha ez megtörténhet képekkel, a cégek stratégiai adatai sincsenek biztonságban. A publikus AI-eszközökkel folytatott párbeszéd során a vállalat legértékesebb szellemi tőkéje kerülhet ellenőrizetlen kezekbe. A valódi védettséget csak az jelenti, ha az adatszivárgás lehetőségét fizikailag is kizárjuk” – mondja Berkovich Gábor.
Kötelező uniós előírások
Berkovich Gábor úgy látja, a fő kérdés ma már nem az, hogy használnak-e AI-t a dolgozók, hanem az, tudja-e a cég bizonyítani, hogy kontroll alatt tartja annak használatát… Az Európai Unió AI Act elnevezésű jogszabálya a világon elsőként vezetett be átfogó szabályozási keretrendszert a mesterséges intelligencia fejlesztésére és használatára. A rendelkezések lépcsőzetesen, több év alatt válnak kötelezővé, és új megfelelési kötelezettségeket rónak a magyar cégekre is.
„Már tavaly februárban életbe lépett az AI-literacy kötelezettség, vagyis az a kitétel, hogy a munkatársaknak igazolhatóan érteniük kell a mesterséges intelligencia működését és kockázatait. Néhány hete pedig már az Európai AI Office felügyeli a jogszabályok betartatását, azok megsértése esetén pedig a hatóság óriási, akár a vállalat globális éves árbevételének 7 százalékát is elérő pénzbírságot szabhat ki” – idézte fel Berkovich Gábor. Hangsúlyozta ugyanakkor, hogy a szabályozás olyan transzparenciát követel meg, amelyre a publikus, naplózhatatlan fiókok nem alkalmasak.
„A döntéshozóknak választ kell adniuk arra, képes-e a cég hitelt érdemlően bizonyítani, hogy kontroll alatt tartja az AI-használatot. A vezetőknek tisztázniuk kell: ki felel az AI hibás válaszaiért, milyen adatokat másolhatnak be a rendszerekbe, és hogyan igazolható utólagosan minden egyes adatmozgás.”
„Fekete doboz” a belső hálózaton
A szakértő szerint a megoldás a lokális vagy hibrid infrastruktúra. Ez fizikailag egy belső hálózatra csatlakoztatott, nagy teljesítményű grafikus kártyákkal (GPU) felszerelt mini-PC, amely zárt környezetben, internetkapcsolat nélkül is képes futtatni a legmodernebb nyelvi modelleket. A hibrid modellben az általános, nem érzékeny feladatokhoz használható a felhő, míg a bizalmas belső adatok feldolgozását zárt, lokális infrastruktúrán kell tartani. A lokális rendszerek kulcsa a validált tudástár.
„A technológia már bizonyított a gyakorlatban. Míg egy 1000 oldalas szoftverdokumentáció elkészítése korábban hetekig tartó manuális mérnöki munkát igényelt, a lokális AI segítségével a forráskód alapján legenerált változat órák alatt, adatszivárgási kockázat nélkül készülhet el. Az AI képes összefüggéseket találni a belső rendszernaplók között. Például percek alatt összeveti a VPN-bejelentkezéseket a fájlmozgásokkal, kiszűrve, ha egy munkatárs szokatlan mennyiségű adatot tölt le távolról. A napokig tartó manuális adatgyűjtés helyett a vezetők természetes nyelven kérdezhetik le saját adatbázisaikat, azonnali jelentéseket kapva a trendekről. A forráskód-optimalizálás és a sérülékenységvizsgálat elvégezhető anélkül, hogy a kód elhagyná a cég szervereit” – sorolta a szakértő.


