Skip to main content

Förra månaden införde den brittiska regeringen nya regulatoriska framsteg för att stärka cybersäkerheten i AI-modeller och programvara. Dessa förändringar är utformade för att förstärka digitala system mot hackning och sabotage och syftar till att skapa förtroende för användningen av AI inom olika branscher – ett förtroende som verkligen behövs. 

Med tanke på att kostnaden för cyberbrott redan förväntas uppgå till 13,82 biljoner dollar år 2028 – och kan öka i ännu snabbare takt när den nya generationen cyberbrottslingar får tillgång till allt mer sofistikerad AI – börjar förtroendet för tekniken förståeligt nog att försvagas.

Även om dessa nya åtgärder innebär betydande framsteg när det gäller att hantera aktuella cybersäkerhetsutmaningar kvarstår frågor och farhågor kring framtida anpassningsförmåga och effektivitet hos de regulatoriska ramverken, särskilt inom utvecklargemenskapen. 

Continue Reading for Free

Create a free account to finish this article, plus get ongoing access to timely insights and practical resources.

I en nyligen genomförd undersökning bland utvecklare i både Storbritannien och USA uppgav totalt 72 % att regler för att skydda integriteten inte är utformade för framtiden, medan 56 % ansåg att dynamiska regulatoriska strukturer – som är avsedda att kunna anpassas till tekniska framsteg – skulle kunna utgöra ett faktiskt hot. En särskilt alarmerande aspekt är den säkerhetsrisk som är förknippad med AI-system som kräver omfattande datamängder för träning, vilka ofta innehåller känslig personlig information.

Mot denna bakgrund skulle föränderliga eller inkonsekventa regler kunna skapa sårbarheter eller luckor i hur dessa känsliga uppgifter skyddas, vilket ökar risken för dataintrång eller missbruk.

I takt med att reglerna utvecklas ser det ut att bli allt svårare att säkerställa säkerheten och integriteten för den personliga information som används i AI-träning, vilket kan leda till allvarliga konsekvenser för både individer och organisationer.

Samma undersökning visade dessutom att 30 % av utvecklarna anser att det råder en generell brist på förståelse bland tillsynsmyndigheter, som inte har rätt kompetens för att förstå den teknik de har i uppgift att reglera.

Så utformar man anpassningsbara och effektiva regulatoriska ramverk

Med tanke på frågetecknen kring kompetens och kunskap, parallellt med den snabba utvecklingen inom AI och cybersäkerhetshot, vad bör tillsynsmyndigheter egentligen ha i åtanke när de skapar regulatoriska ramverk som både är anpassningsbara och effektiva?

Enligt min mening bör tillsynsmyndigheter först och främst känna till alla tillgängliga alternativ när det gäller möjliga integritetsförbättrande tekniker (PETs). Vissa PETs används redan för att minimera risken för dataintrång, medan andra utvecklas medan jag skriver detta, med enorm potential att säkra känsliga uppgifter och skydda integriteten. Genom att känna till fördelarna och begränsningarna hos varje teknik blir det lättare att använda ett flexibelt förhållningssätt vid införandet, i stället för att exempelvis försöka skapa en enda policy som täcker allt på en gång:

  • Autentiseringsteknik: Multifaktorautentisering (MFA) – som utvecklare ofta integrerar i autentiseringssystem för att tillhandahålla ett extra säkerhetslager – används i allt från internetbanker till företagsprogramvara. Biometrisk autentisering är en annan avancerad och säker metod som används i dag och som utnyttjar unika fysiska egenskaper, såsom fingeravtryck eller ansiktsigenkänning. Framöver är även införandet av federerade identitetsmekanismer, såsom FIDO (Fast Identity Online) eller OpenID Connect, lovande. Dessa mekanismer förbättrar inte bara säkerheten utan effektiviserar också användarautentiseringen på olika plattformar och erbjuder ett enhetligt och säkert sätt att hantera identiteter.
  • Ändpunkt-till-ändpunkt-kryptering (E2EE): Denna teknik erbjuder robust säkerhet genom att säkerställa att data krypteras från avsändare till mottagare, vilket förhindrar obehörig åtkomst även för tjänsteleverantörer. Att implementera E2EE kan dock vara komplext och resurskrävande och kräver ofta betydande beräkningskapacitet samt sofistikerad nyckelhantering. Eftersom E2EE hindrar tjänsteleverantörer från att komma åt uppgifterna kan det också begränsa deras möjlighet att hjälpa till med dataåterställning eller uppfylla rättsliga begäranden om information – en situation som kan utgöra ett problem vid brottsutredningar eller dataåterställning.
  • Fullständigt homomorf kryptering (FHE): Även om FHE fortfarande anses befinna sig i ett tidigt skede när det gäller att förverkligas fullt ut har tekniken gjort betydande framsteg under de senaste åren. Det är en typ av kryptering som möjliggör databearbetning utan att dekryptering krävs och utgör en perfekt kombination av AI och datasäkerhet, eftersom den gör det möjligt för organisationer att utnyttja teknikens kraft utan att kompromissa med användarnas förväntningar på integritet. FHE kan till exempel användas av finansinstitut för att konfidentiellt träna AI-modeller för bedrägeridetektering mellan banker utan att personuppgifter exponeras; vårdgivare kan utföra prediktiv diagnostik utan att exponera patienternas privata information.
  • Flerpartsberäkning (MPC): Denna teknik kompletterar FHE genom att ge en slutanvändare möjlighet att dekryptera krypterade data efter att det har kontrollerats att han eller hon har rätt att få åtkomst till sådana data. MPC gör det möjligt för ett kvorum av utsedda aktörer att delta i ett samarbetsprotokoll som når konsensus om åtkomstkontrollen innan data krypteras om från protokollets offentliga krypteringsnyckel till slutanvändarens offentliga krypteringsnyckel, vilket ger slutanvändaren åtkomst till klartexten. Varje aktör i kvorumet har endast en del av protokollets privata dekrypteringsnyckel och kan därför inte dekryptera några data på egen hand. Dessutom görs klartexten aldrig tillgänglig för någon annan än slutanvändaren själv. , 

Samarbetsinriktat policyarbete

När tillsynsmyndigheter har en god – och aktuell – förståelse av PET:er – av vilka det finns många fler – är nästa steg för beslutsfattare att säkerställa att regelverken inte hämmar den tekniska utvecklingen, samtidigt som de fortfarande skyddar mot cyberhot. 

För att utforma nyanserade och effektiva integritetspolicyer som utvecklas i takt med den tekniska utvecklingen är det viktigt att komma ihåg att de inte verkar i ett vakuum. Det förväntas inte att de ensamma ska bära ansvaret för detta. I stället bör beslutsfattare arbeta tillsammans med teknikens skapare – som i sin tur bör börja utforma sin teknik med befintliga ramverk i åtanke, snarare än att förvänta sig att nya ramverk ska anpassas. 

Det är också avgörande att integrera kontinuerligt lärande i organisationen och att låta medarbetare delta i branschevenemang och konferenser för att hålla sig uppdaterade om den senaste utvecklingen och träffa experter. Där det är möjligt bör vi samarbeta med branschen, till exempel genom att bjuda in representanter för teknikföretag att hålla interna seminarier eller demonstrationer.

Jag är övertygad om att allt ovanstående bör vägas in när vi integrerar alltmer komplexa system som AI, IoT och avancerad dataanalys i våra dagliga liv och potentialen för cyberhot ökar. 

Genom att framtidssäkra regelverken kan vi säkerställa att vi inte ständigt försöker komma ikapp cyberbrottslingar, utan proaktivt skyddar vår digitala infrastruktur. Genom att införa ett dynamiskt och anpassningsbart regelverk kan vi bättre skydda känsliga data, värna användarnas integritet och upprätthålla allmänhetens förtroende för digital teknik. 

Prenumerera på vårt nyhetsbrev för de senaste insikterna, trenderna och strategierna för att skydda din teknik och driva innovation.