Egyszer előbb-utóbb megtörténik: valaki szól, vagy te magad veszed észre, hogy egy ügyféllista, egy szerződés vagy egy jelszó bekerült egy AI-chatbe. Ez a cikk nem arról szól, hogyan előzd meg (arról szól a Milyen adatot ne másolj AI-chatbe cikk), hanem arról, mit csinálj, ha már megtörtént.
Az első öt perc: ne a felelőst keresd
A legrosszabb reakció az, ha az első kérdésed az, hogy ki csinálta. Aki fél a következménytől, legközelebb nem szól, és akkor a cég még akkor sem tud a saját incidenséről, amikor pont arra lenne szükség. Az első öt percben egy dolog számít: pontosan mi került be, és melyik eszközbe.
Írd le konkrétan:
- Milyen adat volt benne (ügyfélnév, e-mail, jelszó, szerződés, egészségügyi adat, más).
- Melyik AI-szolgáltatásba került be, és ingyenes vagy fizetős fiókkal.
- Mikor történt, amennyire pontosan meg tudod állapítani.
- Hányan és kik láthatják ezt az adatot rajtad kívül a cégnél.
Ez a négy pont az alapja mindennek, ami utána jön.
Állítsd meg a további terjedést
Amíg vizsgálod, mi történt, ne várj. Töröld a beszélgetést az AI-eszközben, ahol ez lehetséges. Ha a fiók céges, és van rá mód, nézd meg a szolgáltató beállításait: van-e olyan kapcsoló, ami kizárja, hogy a beírt szöveg a modell további tanítására kerüljön felhasználásra. Ha jelszó vagy hozzáférési kód volt az, ami bekerült, azt azonnal cseréld le, függetlenül attól, hogy még vizsgálod-e a többit.
Ez nem a végső megoldás, csak a vérzés elállítása. A tényleges értékelés ezután jön.
Szólj a csapatnak, ne csak javítsd csendben
Van egy ösztön, hogy az ilyesmit halkan, gyorsan el kell intézni, mielőtt bárki észreveszi. Ez pont fordítva működik. Ha csak te tudsz róla és csendben javítod, a csapat többi tagja legközelebb ugyanazt a hibát követi el, mert nem tudja, hogy hiba volt. Egy rövid, nem hibáztató üzenet ("ez történt, ezt csináltuk vele, így kerüljük el legközelebb") többet ér, mint egy szó nélkül eltüntetett nyom.
Döntsd el, hogy ez adatvédelmi incidens-e
Ha a bekerült adat között volt bármilyen személyes adat (ügyfél, munkatárs, bárki azonosítható embere), akkor ez GDPR szerinti adatvédelmi incidens lehet, és van egy óra, ami elindul. Két dolgot érdemes pontosan tudni erről, mert mindkettőt gyakran félreértik:
Az óra nem attól indul, hogy megtörtént, hanem attól, hogy ésszerű bizonyossággal megállapítod, hogy tényleg megtörtént. Ha azonnal, komolyan nekiállsz kivizsgálni, és ez a vizsgálat még tart, az adatvédelmi hatóság felé nyitva álló 72 óra ez alatt még nem feltétlenül kezdődött el. De ez a haladék csak akkor jár, ha a vizsgálat tényleg azonnal elindul és nem húzódik el. Aki lassan vizsgál, azzal veszíti el ezt az időt, hogy közben nem csinál semmit.
Két külön döntés van, ne mosd össze őket. A hatóság felé (Magyarországon a NAIH) alapból be kell jelenteni, kivéve ha egyértelműen alacsony a kockázat az érintettekre nézve. Az érintetteket (akiknek az adata bekerült) viszont csak akkor kell közvetlenül tájékoztatni, ha a kockázat magas. A kettő nem ugyanaz a mérce, és külön-külön kell végiggondolni mindkettőt.
Akármi is a döntés, azt írásba kell foglalni. Ha végül úgy döntötök, hogy nem jelentitek be a hatóságnak, ennek az indoklását akkor is rögzíteni kell, dokumentált formában. Nincs olyan kimenetel, ahol semmit nem kell leírni.
Amit egy cégen belül nem lehet magától eldönteni
Ki a jogi adatkezelő, és melyik hatósághoz kell fordulni - ez cégjegyzéki és jogi kérdés, nem AI-biztonsági kérdés. Ha ez nem egyértelmű, ide jogászt vagy adatvédelmi tisztviselőt kell bevonni, nem AI-szakértőt. Az AI-incidens kezelésének technikai és jogi fele két külön feladat, és a második nem helyettesíthető azzal, hogy valaki ért a szoftverekhez.
Írd le, hogy megtörtént - mielőtt elfelejtenéd
A legtöbb helyen az incidens azért marad dokumentálatlan, mert senki nem ír le semmit, amíg minden világos nem lesz. Ehelyett fordítva működik: írj fel egy rövid jegyzetet azonnal, amint tudod a négy alapkérdés (mi, hova, mikor, ki látta) válaszát, és egészítsd ki, ahogy többet megtudsz. Egy későbbi kérdésre a "szerintem nem történt semmi ilyesmi korábban" nem válasz, ha nincs mögötte semmi leírva.
Ami ezután jön: ne várd meg a következőt
Egy incidens azt mutatja meg, hogy a csapat valóban használ AI-eszközöket olyan módon, ami a papíron leírt szabályzatnál gyakran messzebb megy. Ha ez most kiderült, valószínű, hogy ez nem az egyetlen eset, csak ez volt az, amiről tudomást szereztél. Innen két irány van: vagy megvárod a következő incidenst, vagy megnézed, mekkora ez a probléma valójában - hány AI-eszköz éri el a céges gépeket és hálózatot, és milyen adat mozog rajtuk keresztül. Erről szól az AI-biztonsági felmérés.
Nem vagy biztos benne, hogy ez a te cégedre hogyan vonatkozik?
Nézzük meg együtt egy ingyenes, 30 perces beszélgetésen. Utána kapsz egy írásos összefoglalót arról, hol állsz.
Ingyenes 30 perces felmérés