Ajankohtaista

Tekoälyn turvallinen käyttö yrityksessä: 6 käytännön ohjetta

Tekoälytyökalut ovat tulleet osaksi työpäivää nopeasti. Niillä kirjoitetaan tekstejä, tiivistetään dokumentteja, analysoidaan tietoa, tuotetaan koodia ja etsitään ratkaisuja ongelmiin.

Hyödyt ovat ilmeisiä. Samalla tekoälyn käyttö tuo mukanaan uuden kysymyksen: mitä tietoa tekoälylle voidaan antaa ja kuka määrittää, miten sitä organisaatiossa käytetään?

Riski ei yleensä synny siitä, että työntekijä yrittäisi toimia väärin. Päinvastoin. Ongelmia voi syntyä juuri silloin, kun tekoälyä käytetään vilpittömästi työn nopeuttamiseen ilman yhteisiä pelisääntöjä.

Tästä on myös tunnettuja esimerkkejä. Samsungilla työntekijät syöttivät ChatGPT:hen muun muassa luottamuksellista lähdekoodia ja sisäisen kokouksen sisältöä saadakseen tekoälyltä apua työtehtäviinsä. Tapausten jälkeen yhtiö rajoitti generatiivisten AI-työkalujen käyttöä.

Tekoälyn turvallinen käyttö ei siksi ole vain tekninen kysymys. Se on myös johtamisen, tietoturvan ja yhteisten toimintatapojen kysymys.

Mitä AI governance tarkoittaa käytännössä?

AI governance eli tekoälyn hallintamalli voi kuulostaa raskaalta käsitteeltä. Käytännössä kyse on kuitenkin melko yksinkertaisesta asiasta:

organisaatio sopii yhteiset pelisäännöt sille, miten tekoälyä käytetään.

Pelisääntöjen pitäisi vastata ainakin seuraaviin kysymyksiin:

  • Mitä tekoälytyökaluja organisaatiossa saa käyttää?
  • Millaista tietoa niihin saa syöttää?
  • Mihin työtehtäviin tekoälyä voidaan hyödyntää?
  • Kuka arvioi ja hyväksyy uudet AI-palvelut?
  • Miten tekoälyn tuottaman tiedon oikeellisuus tarkistetaan?
  • Kuka vastaa lopullisesta päätöksestä tai tuotetusta sisällöstä?

Kaiken tämän ei tarvitse tarkoittaa kymmenien sivujen AI-politiikkaa. Monessa organisaatiossa hyvä alku on jo yhden tai kahden sivun selkeä ohjeistus.

1. Sopikaa, mitä tekoälytyökaluja saa käyttää

Ensimmäinen askel on yksinkertainen: selvittäkää, mitä tekoälypalveluita organisaatiossa jo käytetään.

Todellisuus voi yllättää. Työntekijät saattavat käyttää ChatGPT:n kaltaisten yleisten palvelujen lisäksi kymmeniä pienempiä AI-työkaluja esimerkiksi tekstien kirjoittamiseen, kuvien tekemiseen, kokousten litterointiin tai dokumenttien analysointiin.

Sen sijaan, että jokainen valitsee työkalunsa itse, organisaatio voi määritellä esimerkiksi:

Hyväksytyt työkalut: näitä voidaan käyttää normaalissa työssä.

Rajoitetut työkalut: voidaan käyttää vain tietynlaiseen sisältöön.

Kielletyt työkalut: eivät täytä organisaation tietoturva- tai tietosuojavaatimuksia.

Tavoitteena ei ole estää kokeilemista, vaan tehdä siitä hallittua.

2. Määritelkää, mitä tietoa tekoälylle saa antaa

Tämä on ehkä tärkein yksittäinen ohje.

Työntekijälle pitäisi olla mahdollisimman selvää, mitä tekoälypalveluun voi kopioida ja mitä ei.

Yksinkertainen tapa on jakaa tieto esimerkiksi kolmeen tasoon.

Julkinen tieto on yleensä turvallisin lähtökohta. Esimerkiksi yrityksen verkkosivuilla jo julkaistua tekstiä voidaan hyödyntää AI-palvelussa melko matalalla riskillä.

Sisäinen tieto vaatii enemmän harkintaa. Kaikkea organisaation sisäistä materiaalia ei ole tarkoitettu ulkopuolisille palveluille.

Luottamuksellinen tai henkilötietoja sisältävä tieto pitäisi käsitellä erityisen varovaisesti. Asiakastiedot, henkilötiedot, sopimukset, salassa pidettävä liiketoimintatieto, lähdekoodi ja muut arkaluonteiset tiedot eivät kuulu ulkopuoliseen AI-palveluun ilman, että palvelun käyttö on organisaatiossa erikseen arvioitu ja hyväksytty.

Hyvä käytännön nyrkkisääntö työntekijälle voisi olla:

Jos et lähettäisi tietoa tuntemattomalle ulkopuoliselle sähköpostilla, älä syötä sitä AI-palveluun ilman, että tiedät palvelun olevan siihen hyväksytty.

3. Älä luota tekoälyn vastaukseen tarkistamatta

Tietoturva ei ole tekoälyn ainoa riski.

Tekoäly voi tuottaa vakuuttavan kuuloista mutta väärää tietoa. Se voi keksiä lähteitä, ymmärtää kysymyksen väärin tai tehdä virheellisiä johtopäätöksiä.

Siksi organisaation kannattaa määritellä yksi hyvin selkeä periaate:

tekoäly voi auttaa työn tekemisessä, mutta vastuu lopputuloksesta säilyy ihmisellä.

Mitä suurempi päätöksen vaikutus on, sitä tärkeämpää ihmisen tekemä tarkistus on.

Markkinointitekstin luonnoksessa pieni virhe on yleensä korjattavissa. Sopimukseen, talouteen, tietoturvaan tai asiakkaaseen vaikuttavassa päätöksessä tarkistamisen merkitys on aivan toinen.

4. Tee tekoälyn käytöstä näkyvää

AI governance on vaikeaa, jos kukaan ei tiedä, missä tekoälyä käytetään.

Kaikista yksittäisistä ChatGPT-kysymyksistä ei tarvitse rakentaa rekisteriä, mutta olennaisista käyttökohteista kannattaa pitää kirjaa.

Esimerkiksi:

KäyttökohdeTyökaluKäsiteltävä tietoVastuuhenkilö
Markkinointitekstien luonnosteluHyväksytty AI-palveluJulkinen tietoMarkkinointi
Kokousmuistioiden tekoAI-litterointipalveluSisäinen tietoHallinto
Asiakaspalvelun chatbotAI-palveluAsiakasdataIT / asiakaspalvelu

Jo tällainen yksinkertainen lista auttaa hahmottamaan, missä tekoälyä käytetään ja missä suurimmat riskit sijaitsevat.

5. Kouluta käytännön esimerkeillä

Pelkkä ohje intranetissä ei yleensä riitä.

Tekoälyn turvallista käyttöä kannattaa käydä henkilöstön kanssa läpi konkreettisten esimerkkien kautta.

Esimerkiksi:

Voinko syöttää tekoälylle julkisen blogitekstin ja pyytää siitä LinkedIn-postauksen?
Todennäköisesti kyllä.

Voinko antaa sille asiakkaan lähettämän sopimuksen ja pyytää tiivistelmän?
Riippuu käytettävästä palvelusta ja organisaation ohjeista.

Voinko kopioida asiakasrekisterin AI-palveluun ja pyytää analysoimaan sitä?
Ei ilman, että palvelun käyttö tähän tarkoitukseen on asianmukaisesti arvioitu.

Tällaiset tilanteet jäävät mieleen paljon paremmin kuin yleinen ohje ”käytä tekoälyä tietoturvallisesti”.

6. Arvioi uudet AI-palvelut ennen käyttöönottoa

Uusia AI-työkaluja syntyy jatkuvasti. Kaikkia ei tarvitse kieltää, mutta niitä ei myöskään kannata ottaa organisaation käyttöön pelkän hyvän demon perusteella.

Ennen uuden palvelun käyttöönottoa kannattaa selvittää ainakin:

  • Mitä tietoa palveluun lähetetään?
  • Missä tietoa käsitellään?
  • Käytetäänkö annettua tietoa palvelun tai mallien kehittämiseen?
  • Voidaanko tietoa poistaa?
  • Miten käyttäjät tunnistetaan ja käyttöoikeuksia hallitaan?
  • Millaiset sopimusehdot palveluun liittyvät?
  • Soveltuuko palvelu siihen tietoon, jota sillä aiotaan käsitellä?

Mitä arkaluonteisempaa tietoa palvelu käsittelee, sitä perusteellisempi arviointi tarvitaan.

Tekoälyn turvallinen käyttö ei tarkoita tekoälyn välttelyä

AI governance saattaa kuulostaa helposti uudelta kerrokselta sääntöjä ja byrokratiaa.

Hyvin toteutettuna vaikutus on päinvastainen.

Kun työntekijä tietää, mitä työkaluja saa käyttää, mitä tietoa niille saa antaa ja missä tilanteissa pitää kysyä lupa, tekoälyä voidaan käyttää rohkeammin ja nopeammin.

Epävarmuus vähenee.

Hyvä AI governance ei siis ala välttämättä massiivisesta hallintamallista. Se voi alkaa muutamasta hyvin käytännöllisestä asiasta: Tiedämme, mitä työkaluja käytämme. Tiedämme, mitä tietoa niille saa antaa. Tiedämme, missä ihminen tekee lopullisen päätöksen.

Siinä on jo varsin hyvä perusta turvalliselle tekoälyn käytölle.

Jaa artikkeli:

Tilaa uutiskirjeemme ja pysy aina ajan tasalla

Kiinnostuitko? Kerromme mielellämme lisää

Sinua voisi kiinnostaa myös

Kello on 9.07 maanantaiaamuna. Työntekijä ei pääse kirjautumaan järjestelmään, palaveri alkaa vartin päästä ja asiakkaalle pitäisi saada tarjous matkaan. Kenelle soitetaan? Ja ehkä vielä tärkeämpi

Sisällysluettelo Toimiva IT on yrityksen arjen perusta. Työvälineiden, yhteyksien ja järjestelmien pitää toimia luotettavasti, tietojen pysyä turvassa ja apua olla saatavilla silloin, kun sitä tarvitaan.

Kiva kun kävit, mutta ethän mene vielä!

Tilaa uutiskirjeemme alta, niin pysyt aina ajan tasalla, mitä alalla tapahtuu.