ארגונים מחזיקים כמויות גדולות של מידע, אך לא תמיד מצליחים להפיק ממנו תובנות בזמן שנדרש לקבל החלטה. כלי בינה מלאכותית מציעים יכולת לנתח נתונים במהירות, לזהות דפוסים ולסייע לעובדים במשימות שגוזלות מהם שעות. עבור הנהלה שמנסה לשפר שירות, לייעל תהליכים או לקבל החלטות בתנאי אי־ודאות, זו הזדמנות שקשה להתעלם ממנה.
אלא שהכלים האלה אינם פועלים בחלל ריק. הם מקבלים מידע מתוך הארגון, מפיקים תשובות שעובדים עלולים להסתמך עליהן, ולעיתים משתלבים בתהליך עבודה בלי שמישהו החליט מראש כיצד לבדוק את התוצאה. סייבר כבר נמנה עם הסיכונים המשמעותיים שהנהלות ודירקטוריונים נדרשים לנהל. השימוש ב־AI מוסיף לו שאלות חדשות: איזה מידע מועבר לכלים, מי יכול לגשת אליו, ומה קורה כאשר ניתוח שגוי הופך לבסיס להחלטה.
"כשארגון שוקל להכניס AI, אני מציעה להתחיל בתהליכי העבודה", אומרת ד"ר הדס תמם בן אברהם, סגנית דיקן וראש מכון המחקר לניהול סיכוני סייבר בקריה האקדמית אונו. "איפה יש עומס? איזו החלטה יכולה להשתפר בעזרת ניתוח מידע? מה באמת צריך כדי לעזור לעובדים? רק אחרי שמבינים את הצורך אפשר לבחור כלי, להחליט איזה מידע נכון להעביר אליו ולקבוע איך בודקים את התוצאה."
השימוש שלא מופיע בשום תוכנית עבודה
לצד תכנון השימוש העתידי, הארגון צריך לבדוק מה כבר קורה היום. עובד שמבקש לסכם מסמך, מנהלת שנעזרת בכלי לניתוח נתונים ואיש צוות שמנסח באמצעותו תשובה ללקוח עשויים לראות בכך דרך רגילה לבצע את עבודתם. לא תמיד ברור להם אם הכלי אושר לשימוש או אם המידע שהזינו אליו רגיש.
החשש מפגיעה בפרטיות ומחשיפת מידע גורם לחלק מהארגונים לאסור שימוש בכלי AI. לדברי תמם בן אברהם, החשש מוצדק, אך איסור לבדו עלול להותיר את הבעיה ללא מענה. אם העובדים עדיין זקוקים לכלים, חלקם ימשיכו להשתמש בהם מחוץ למערכות הארגוניות.
התופעה הזאת מכונה Shadow AI - שימוש בכלי בינה מלאכותית לצורכי עבודה ללא אישור או פיקוח של הארגון. "דווקא כשסוגרים את הנושא באיסור גורף, עלולים לאבד את היכולת לראות מה נעשה בפועל", היא אומרת. "העובד רוצה לפתור בעיה. הארגון צריך לתת לו דרך לעשות זאת, ולהבהיר איזה מידע מותר להזין, באילו כלים אפשר להשתמש ומתי תוצר של AI מחייב בדיקה אנושית."
לדבריה, המיפוי צריך לכלול גם את השימושים שכבר קיימים וגם את הצרכים שהם משרתים. כך אפשר להבחין בין כלי שמסייע לעובד לנסח טיוטה לבין כלי שמשפיע על החלטה הנוגעת ללקוח, לעובד או לפעילות העסקית. אלה שימושים שונים, וגם רמת הבקרה הנדרשת מהם שונה.
החלטה שגויה אינה תמיד אירוע סייבר
השימוש ב־AI מפגיש בין סיכונים שלא נכון לערבב ביניהם. הזנת מידע אישי לכלי חיצוני מעוררת שאלות של פרטיות ואבטחת מידע. הסתמכות על ניתוח שגוי מעוררת שאלות של בקרה ואחריות מקצועית. החלטה שהתקבלה בלי שאפשר להסביר על מה התבססה עשויה לחייב בחינה משפטית וניהולית. לעיתים כמה מהבעיות האלה מתגלות באותו אירוע.
"לא כל כשל בשימוש ב־AI הוא מתקפת סייבר", מדגישה תמם בן אברהם. "אבל מי שמטפל רק בצד הטכנולוגי עלול להחמיץ את ההשפעה על ההחלטות, ומי שמטפל רק במדיניות עלול לא להבין כיצד המערכת עובדת. לכן נדרשת שיחה רציפה בין אנשי הטכנולוגיה, הפרטיות, המשפט והניהול."
האחריות לכך מגיעה עד ההנהלה והדירקטוריון. ההנהלה צריכה לקבוע היכן השימוש ב־AI משרת צורך אמיתי, לדאוג לכלים ולכללים מתאימים ולוודא שיש מי שבודק שימושים רגישים. הדירקטוריון צריך לפקח על הדרך שבה הארגון מזהה את הסיכונים ומנהל אותם.
"דירקטור לא צריך לדעת לבנות מודל", אומרת תמם בן אברהם. "הוא כן צריך לדעת לשאול איפה משתמשים ב־AI בארגון, איזה מידע נכנס לכלים, מי בודק את התוצרים ומה ההנהלה תעשה אם תתגלה בעיה. אלה שאלות שנוגעות לפיקוח על הארגון."
מקצועות שונים, שפה משותפת
השינוי הזה יוצר צורך באנשי מקצוע בעלי מומחיות שונה. אנשי סייבר נדרשים להבין כיצד מגינים על מערכות AI ועל המידע שעובר דרכן. אנשי פרטיות, משפט וניהול סיכונים צריכים לדעת לבחון שימושים חדשים ולתרגם את הסיכון לכללים שאפשר ליישם. מנהלים ודירקטורים צריכים להבין די הצורך כדי לקבל החלטות ולפקח עליהן. איש מהם אינו יכול לעבוד בבידוד מהאחרים.
על הצורך הזה מבוסס התואר השני במנהל עסקים (MBA) עם התמחות בסייבר סקיוריטי ואבטחת מערכות בינה מלאכותית (Cybersecurity & AI Security) בקריה האקדמית אונו. ההתמחות משלבת לימודי ניהול עם ידע טכנולוגי ויישומי, ומציעה שני מסלולים שנועדו לכיוונים מקצועיים שונים.
מסלול IR (Incident Response) מיועד למי שרוצים להעמיק בהיבטים הטכנולוגיים והמעשיים של הגנת סייבר ואבטחת מערכות AI, לרבות התנסות בסביבת מעבדה. מסלול GRC&P -
(Governance, Risk, Compliance & Privacy) מתמקד בניהול סיכונים ומשברים, פרטיות, ציות ורגולציה, ובהובלת שימוש אחראי ב־AI בארגון. במסגרת מסלול זה נכללת גם הכשרת מיישם וקצין בינה מלאכותית בארגון (AIO) מטעם לשכת טכנולוגיות המידע.
נוסף על לימודי המסלולים, מוצעים בתוכנית קורסי רשות להכשרת ממונה הגנת פרטיות (DPO) ודירקטור מומחה סייבר. שני המסלולים נפגשים גם בלימודי ניהול משבר סייבר, שבהם נדרשים בעלי התפקידים הטכנולוגיים והניהוליים לעבוד יחד, כפי שקורה בארגון בזמן אמת.
"אנחנו רוצים שאיש של מנהל ידע לדבר סייבר ולהסביר להנהלה בהכירה מה המשמעות העסקית של מה שהוא רואה במערכת, ושמנהלת תדע לשאול אותו את השאלות הנכונות", מסכמת תמם בן אברהם. "ככל שה־AI נכנס ליותר תהליכי עבודה, היכולת לחבר בין העולמות האלה הופכת לחלק מהעבודה עצמה שכל מנהל צריך לדעת, בין אם הוא עובד בתחום ובין אם לא, מספיק שעובד עם מחשב"
