Be fem personer att definiera ”datastyrning” och du får fem olika svar. Tim Fisher, DPM:s vice vd för AI, är inte förvånad över det. ”Jag vet inte om det finns någon riktigt etablerad definition som alla företag [använder]”, säger han. ”För vissa betyder det att juristteamet talar om för dem vad de får och inte får göra, medan det i andra delar av organisationen betyder helt andra saker.”
I den här texten använder vi begreppet på samma sätt som Fisher gör när han pressas att definiera det exakt: det policy- och juridiska skiktet som avgör vem som får tillgång till data, med vilket samtycke och enligt vilka regler — inte huruvida själva datan är korrekt, aktuell eller välorganiserad. Den andra frågan är verklig, och det är ett annat område med andra lösningar; vi behandlar den separat. Den här texten handlar om policyfrågan och varför den inte kan vänta.
Var begreppet faktiskt hör hemma: överlappningen mellan juridik och verksamhet
När Fisher smalnar av definitionen hamnar han på en specifik plats i organisationsschemat. ”Jag tänker på datastyrning mer i termer av policyer och principer”, säger han — och i ett större företag placerar han den exakt: ”Den sortens överlappning i Venn-diagrammet mellan juridik och datahantering.”
Jag tänker på datastyrning mer i termer av policyer och principer. Den sortens överlappning i Venn-diagrammet mellan juridik och datahantering.
Den överlappningen är inte abstrakt. Fisher pekar på en mycket äldre och konkret anledning till att företag över huvud taget bygger upp dessa strukturer: värdepapperslagstiftning. ”I USA fastställer USA:s värdepappers- och börskommission mycket strikta regler för vad som får och inte får sägas eller delas av mycket uppenbara skäl, med insiderhandel och sådant”, säger han.
”Så det är en anledning för ett företag att ha datastyrning.” Han kopplar detta direkt till företagets tillväxtfas — övergången från privat till börsnoterat företag är ofta när styrning upphör att vara frivillig, eftersom externa konsulter tas in specifikt för att bygga de strukturer som ett börsnoterat företag enligt lag måste ha.
Det är den delen man bör stanna upp vid innan något annat: styrning fanns som ett strikt juridiskt krav långt innan AI dök upp. Det som har förändrats är riskens hastighet och omfattning — och det är där det blir brådskande för alla som driver verksamhet i dag.
Varför AI gör detta till en mer brådskande fråga för verksamhetschefer
Företag har alltid haft data som de inte borde dela vårdslöst. Det nya är hur lätt det nu är att dela den utan att någon fattar ett aktivt beslut om det. Fishers tydligaste exempel är en inställning som de flesta anställda har passerat utan att lägga märke till: ”Den lilla växlingsknappen som de aldrig har sett, gömd fem nivåer ner på inställningssidan, som ger OpenAI eller Anthropic tillgång till all den här datan för att träna sina algoritmer”, säger han. Ingen behöver ha för avsikt att läcka något. Det räcker att standardinställningen lämnas orörd.
Det är mekanismen bakom de flesta misslyckanden inom styrning i AI-eran: team som ”slänger in” företagshemligheter eller HR-information i stora språkmodeller ”utan att förstå” vad de faktiskt har samtyckt till, eftersom ingen byggde det policyskikt som skulle ha upptäckt problemet innan det uppstod. Fisher är tydlig med att detta inte är ett sällsynt misstag — ”vi har alla hört skräckhistorier om källkod som har visats för fel personer. Det kan hända.”
Spänningen är strukturell, inte ett resultat av bristande försiktighet. ”Man befinner sig i den här besvärliga situationen när man växer”, säger Fisher. ”Man känner behov av vissa regler, men man vill inte fjättra sina team alltför mycket.” Alla verksamhetschefer som balanserar införandet av AI mot säkerhet lever i exakt det gapet — och AI skapade inte den underliggande juridiska exponeringen, utan gjorde det bara möjligt att utlösa den av misstag, i stor skala, via en inställningsmeny som ingen läste.
Man befinner sig i den här besvärliga situationen när man växer. Man känner behov av vissa regler, men man vill inte fjättra sina team alltför mycket.
Var verksamhetschefer faktiskt är utsatta
De områden som verksamhetsledare främst behöver ta hänsyn till är:
- Anställdas personuppgifter. Bemanningsplaner, HR-register och prestationsinformation som kan hamna i ett AI-verktygs kontextfönster utan att någon faktiskt har samtyckt till det.
- Finansiell information och information som omfattas av upplysningskrav. Väsentlig icke-offentlig information, resultatdata och allt som skulle kunna utlösa upplysningsfrågor från SEC om det läckte eller nådde fel person vid fel tidpunkt.
- Proprietär information och information som rör immateriella rättigheter, inklusive källkod. En ren risk för åtkomstkontroll och konfidentialitet — separat från värdepappersreglering — men med samma underliggande mekanism som alla andra oövervakade standardinställningar för AI.
- Data från kundprojekt. Proprietär kundinformation som körs genom AI-verktyg utan avtalsmässig tydlighet eller tydligt samtycke innebär samma exponering, även utan att det ännu finns någon specifik dokumenterad incident.
De flesta företag har inget av detta
Trots insatsernas betydelse säger Fisher rakt ut att många organisationer inte har något policyarbete alls på plats. ”Många organisationer har ingen datastyrning överhuvudtaget”, säger han.
Han har sett detta utvecklas från båda håll. På ett större och mer etablerat företag såg han hur styrningen ”togs på mycket stort allvar under en lång period”, till den grad att den blev allt mer konservativ — och allt svårare att förändra. Mindre företag som växer snabbare har det motsatta problemet: inte för mycket försiktighet, utan ingen alls, ovanpå pressen att röra sig snabbt.
Slutsatsen för leveransansvariga
Du behöver inte bygga ett fullständigt ramverk för styrning för att ta det första steget. Börja med något litet och konkret: gå och kontrollera en inställningsmeny. Fishers exempel med en växlingsknapp är verkligt och går att hitta — ta reda på om organisationens AI-verktyg är inställda på att träna på era data som standard, och vem som godkände det. Det är ett samtal du kan ha den här veckan, inte ett projekt.
Det är dock värt att väga detta mot en genuin spänning som Fisher lyfter fram: begränsad åtkomst är inte automatiskt det säkra valet. ”Även i organisationer där data är lättillgängliga ses den ofta fortfarande som proprietär, även när den inte behöver vara det”, säger han — och att låsa ner saker som standard kan i tysthet kosta ett företag lika mycket som att lämna dem helt öppna, bara mindre synligt. ”Du kommer inte att göra framsteg med förändringen om du inte förändrar vilka som har tillgång till dina data i organisationen.” God styrning handlar inte bara om att färre personer hanterar data — det handlar om att rätt personer hanterar rätt data, med avsikt.
Även i organisationer där data är lättillgängliga ses den ofta fortfarande som proprietär, även när den inte behöver vara det.
I praktiken innebär det några konkreta åtgärder, inte en pärm med policyer:
- Starta samtalet nu, innan en incident tvingar fram det. Fråga vilka team som redan använder AI-verktyg och hur — de flesta verksamhetsledare ligger efter med detta helt enkelt eftersom ingen har frågat.
- Kontrollera organisationsgemensamma verktyg först. Oavsett vilka AI-plattformar som är godkända för hela företaget bör du bekräfta standardinställningen för träningsdata och vem som kan se vad som passerar genom dem.
- Ignorera inte personlig eller inofficiell användning av verktyg. Den större risken är ofta det AI-verktyg som ingen har godkänt — att någon klistrar in kundanteckningar i ett personligt ChatGPT-konto eftersom det godkända verktyget är långsammare. Att synliggöra detta handlar inte om bestraffning, utan om att veta var er faktiska exponering finns.
- Integrera åtkomstgranskningen i samma samtal, inte i ett separat. När du kontrollerar standardinställningar och användning av AI-verktyg, fråga vem som begränsar åtkomsten till data som inte behöver begränsas. Att förstärka en dörr medan en annan lämnas vidöppen är inte styrning — det är teater.
- Utbilda människor i att känna igen känsliga data, inte bara i att följa regler. De flesta anställda har aldrig ombetts att fundera över vad som räknas som känsligt — kunduppgifter, HR-register och finansiell information — eller vad som kan gå fel om det hamnar i ett oreglerat verktyg. En policy som talar om för människor vad de inte får göra är mindre viktig än att de faktiskt känner igen risken framför sig.
Inget av detta kräver att teamen arbetar långsammare för att få det rätt. Det kräver att ni vet vart era data tar vägen, vem som beslutade det och om svaret fortfarande är ja.
Vill du ha fler insikter som dessa? Registrera dig för ett kostnadsfritt DPM-konto för att höra från fler experter som dessa.
