Szabályozás

Mesterséges intelligenciával generált szöveg

Nemzeti Kiberbiztonsági Központ: vállalati AI-használat szabályozása és kockázatai

A brit Nemzeti Kiberbiztonsági Központ (NCSC) 2026.

Nemzeti Kiberbiztonsági Központ: vállalati AI-használat szabályozása és kockázatai

A brit Nemzeti Kiberbiztonsági Központ (NCSC) 2026 szeptemberében megjelent szakmai bejegyzésében arra hívta fel a figyelmet, hogy a munkahelyi mesterséges intelligencia (AI) használatának terjedése sok helyen megelőzte a belső előírások és eljárások kialakítását. A biztonságos alkalmazáshoz a közlemény szerint egyértelmű szabályokra, megfelelő technikai védelemre és vezetői döntésekre egyaránt szükség van.

A kockázatot a feladat és az adatok határozzák meg

A NCSC hangsúlyozza, hogy eltérő kockázattal jár például egy nyilvános termékleírás átfogalmazása, illetve egy ügyfélszerződés elemzése vagy egy üzleti rendszer adatainak automatikus módosítása. Ezért a vállalatoknak világosan meg kell határozniuk, hogy mely feladatokhoz, milyen típusú adatokkal és milyen jogosultsági szinten használható az AI. Ennek kidolgozásához szükséges az IT, az üzleti területek, az adatvédelmi szakemberek és a vezetés együttműködése.

A vezetőség feladata a felelősök kijelölése, a védelemhez szükséges erőforrások biztosítása, valamint annak eldöntése, mely kockázatok fogadhatók el és melyek nem.

Külső AI-szolgáltatókhoz kerülő céges adatok: árnyék-AI és adatkezelési kérdések

A NCSC rámutat: gyakori jelenség, hogy munkatársak külső, nem vállalati rendszerben futó AI-alkalmazásokat használnak — ezt nevezik árnyék-AI-nak. A külső szolgáltatások használata önmagában nem jelenti automatikusan adatszivárgást, de kockázatot hordoz, ha bizalmas információk jóváhagyás nélkül vagy nem megfelelő adatkezelési feltételek mellett kerülnek a szolgáltatóhoz.

A cégeknek előre tisztázniuk kell, hogy az adott szolgáltatás milyen adatokat őriz meg, mennyi ideig tárolja azokat, milyen célokra használhatja fel a bevitt információkat, és kik férhetnek hozzá. A szerződéses feltételeket és az előfizetés részleteit mindig az adott szolgáltatásnál kell ellenőrizni: az, hogy egy alkalmazás fizetős, nem jelenti automatikusan, hogy megfelel a vállalat biztonsági elvárásainak.

Jogosultságok, prompt injection és a kapcsolódó kockázatok

További kockázatot jelenthet, ha az AI a feldolgozott dokumentumban található megtévesztő utasításokat követi a felhasználó kérésének helyett. Az ilyen, például árajánlatba rejtett utasításokat kihasználó módszert közvetett prompt injection támadásnak nevezik.

A következmények különösen súlyosak lehetnek, ha az AI hozzáfér vállalati rendszerekhez és azokban műveleteket végezhet. Az OWASP által ajánlott megközelítés a szükséges minimumra korlátozott jogosultságok alkalmazása és a kockázatos műveleteknél emberi jóváhagyás kikényszerítése. Például egy e-mailt előkészítő asszisztensnek nem feltétlenül kell rendelkeznie az üzenet önálló elküldésének jogosultságával.

Ezek az intézkedések csökkenthetik egy támadás hatását, de önmagukban nem szüntetik meg a prompt injection kockázatát.

Az AI támadó- és védelmi eszközként

A NCSC felhívja a figyelmet arra is, hogy a generatív AI egyaránt gyorsíthatja a megtévesztő üzenetek, például adathalász levelek előállítását, és könnyebbé teheti a sérülékenységek felderítését. Emiatt az adathalászat felismerésekor már nem elegendő a nyelvtani vagy helyesírási hibák keresése — például banki átutalásnál a partner korábbi, ismert elérhetőségein érdemes ellenőrizni a számlaadat-változás valódiságát.

Ugyanakkor az AI támogathatja a védelmet is: naplóadatok elemzésére, riasztások előzetes értékelésére és vizsgálatok előkészítésére használható. A NCSC azonban emlékeztet: a gépi elemzés hibázhat, ezért az eredményeket szakmai felülvizsgálatnak kell alávetni.

Milyen lépéseket javasol a NCSC?

A biztonságosabb használat alapja a jelenleg használt AI-alkalmazások és azok felhasználási módjainak felmérése: mely alkalmazásokat használják, milyen feladatokra, és milyen adatokhoz vagy vállalati rendszerekhez férnek hozzá. Erre építve kell kialakítani olyan belső szabályokat és munkafolyamatokat, amelyek a napi gyakorlatban is követhetők.

Egy jól használható útmutatónak egyértelműen tartalmaznia kell például:

  • mely alkalmazások engedélyezettek;
  • milyen adatok tölthetők fel külső szolgáltatásokba;
  • ki hagyja jóvá új megoldások bevezetését;
  • mely műveletekhez szükséges emberi ellenőrzés;
  • kinek kell jelentenie a téves feltöltést vagy gyanús viselkedést.

A NCSC továbbá javasolja a képzéseket a munkatársak napi feladataira szabva (például szerződések összefoglalása vagy ügyféllevelek előkészítése), valamint a megfelelő jogosultsági beállítások, technikai korlátozások és érvényes belső eljárások biztosítását.

A nem engedélyezett megoldások használatának hátterében gyakran hiányzó funkciók vagy túl bonyolult jóváhagyási folyamatok állnak; ezért fontos, hogy a szervezet gyakorlati, engedélyezett alternatívákat nyújtson a munkatársak számára.

Tanácsadás és vizsgálatok

A cikk megemlíti, hogy a ProMan Consulting szakértői AI-információbiztonsági tanácsadás keretében támogatják a vállalatokat: a szervezetnél használt AI-alkalmazások és kockázataik felmérésétől az adatkezelési, hozzáférési és működési szabályok kialakításáig. A technikai és folyamatbeli gyenge pontok feltárását a cég információbiztonsági tanácsadása és sérülékenységvizsgálata segíti.

Összességében a NCSC álláspontja szerint az AI biztonságos munkahelyi alkalmazása átgondolt szabályozást, technikai kontrollokat és vezetői elköteleződést igényel, különös tekintettel az adathasználatra és az alkalmazások jogosultságaira.