Etusivu/Tietoturva/Tekoälyn tietoturva

Tekoälyn tietoturva

GDPR, NIS2 ja datan sijainti

Tekoälyn tietoturva tarkoittaa, että yritys tietää, mitä kielimallille saa antaa, missä vastaus syntyy ja kuka vastaa virheestä. Valfi auttaa yritystäsi linjaamaan tekoälyn ja GDPR:n, datan sijainnin sekä sen, mitä NIS2 muuttaa, jos velvoite koskee yritystäsi.

Mitä teemme. Kirjoitamme pelisäännöt tekoälyn käytölle, linjaamme, missä malli saa ajaa ja integroimme sen tarvittaessa paikalliseen tekoälyyn tai RAG-ratkaisuun.

Navy-muistikirja, asiakirjoja ja avain vaalealla työpöydällä

Mitä tietoturvallinen tekoäly tarkoittaa arjessa?

Se tarkoittaa, että kehotteeseen ei joudu vahingossa asiakasrekisteriä, sopimusluonnosta tai salasanaa. Ja että jos jotain syötetään, se on päätetty eikä arvattu.

Käytännössä linja on lyhyt: mitä saa, mitä ei, missä työkalussa, kuka hyväksyy poikkeaman. Ilman sitä jokainen työntekijä tekee oman tulkintansa. Tietoturvallinen tekoäly ei ole ominaisuus mallissa. Se on oma päätöksesi siitä, miten mallia käytetään.

Sama linja koskee tekoälyagenttia: mitä se saa lukea ja kirjoittaa, on tietoturvapäätös, ei pelkkä integraatio.

Miten tekoäly ja GDPR liittyvät toisiinsa?

Jos kehotteessa on henkilötieto, kyse on käsittelystä. Silloin tarvitaan oikeusperuste, tietosuoja ja tieto siitä, onko mallin toimittaja käsittelijä vai käytätkö työkalua niin, että vastuu jää sinulle epäselväksi.

GDPR ei kiellä tekoälyä. Se kieltää käsittelemästä henkilötietoja ilman, että tiedät miksi, missä ja kuinka kauan. Julkinen chat on eri asia kuin sopimuksella rajattu yritysversio. Paikallinen malli on taas eri asia, koska data ei lähde talosta.

Jos henkilötietoja ei tarvita tehtävään, niitä ei syötetä. Tämä on usein riittävä ensimmäinen sääntö.

Näin työskentelemme

Laitteet, pilvipalvelut ja tietoturva ovat jatkuvassa etävalvonnassa, jolloin suurin osa ongelmista havaitaan ennen kuin ne häiritsevät työntekoa. Käytämme samaa hallintamallia kaikille asiakkaille, mikä pitää kustannukset ennakoitavina ja dokumentaation ajan tasalla myös silloin, kun vastuuhenkilö vaihtuu.

Usein kysyttyä

Kysymyksiä ja vastauksia

Saako asiakastietoja syöttää ChatGPT:hen tai Copilotiin?
Se riippuu työkalusta, sopimuksesta ja asetuksista. Ilmaisversio ja yritysversio eivät ole sama asia. Ennen kuin henkilötietoja tai liikesalaisuuksia syötetään, pitää tietää, käyttääkö palvelu syötteitä mallin opetukseen ja missä maassa data käsitellään.
Riittääkö tietosuojaseloste, jos käytämme tekoälyä?
Ei yksin. Seloste kertoo rekisteröidylle käsittelystä. Lisäksi tarvitaan sisäinen linja: mitä saa syöttää, kuka saa käyttää mitäkin työkalua ja miten poikkeama käsitellään. Ilman sitä seloste ja arki ovat kaksi eri tarinaa.
Onko paikallinen malli aina turvallisempi?
Se pitää datan omassa ympäristössäsi, mutta se ei poista käyttöoikeuksia, lokitusta eikä inhimillisiä virheitä. Väärä ihminen väärällä aineistolla on riski myös omalla palvelimella. Paikallinen malli ratkaisee sijainnin, ei kaikkea muuta.
Miten tämä eroaa tietoturvakartoituksesta?
Tietoturvakartoitus kattaa ympäristön laajemmin: tunnukset, päivitykset, varmuuskopiot. Tämä sivu rajautuu tekoälyn käyttöön: kehotteet, mallit ja datan sijainti. Molempia tarvitaan usein, mutta ne eivät korvaa toisiaan.
Kuuluuko EU:n tekoälyasetus tähän?
Kyllä siltä osin kuin se vaikuttaa omaan käyttöösi. Asetus ei ole sama kuin GDPR, eikä se muuta sitä, että henkilötietojen käsittelyyn tarvitaan edelleen oikeusperuste. Käymme läpi sen, mikä yritystäsi oikeasti koskee, emme koko asetustekstiä.
Mitä NIS2 muuttaa, jos käytät kielimalleja?

NIS2 velvoittaa tiettyjä toimijoita hallitsemaan kyberriskejä ja raportoimaan häiriöistä. Se ei ole tekoälyasetus, eikä se koske jokaista pk-yritystä automaattisesti. Jos kuulut soveltamisalaan, tekoälytyökalu on yksi järjestelmä muiden joukossa: kuka pääsee, mitä lokitetaan, missä data on, mitä tehdään, jos palvelu kaatuu tai vuotaa.

Emme tee NIS2-auditointeja emmekä jaa sertifikaatteja. Autamme näkemään, missä kielimalli koskettaa niitä velvoitteita, jotka yritykselläsi jo ovat, ja mitä pitää kirjata.

Jos yrityksesi ei kuulu soveltamisalaan, NIS2 ei ole syy lykätä pelisääntöjä. GDPR ja liikesalaisuudet riittävät perusteluksi.

Missä data sijaitsee, kun joku kirjoittaa kehotteen?

Kolme yleistä paikkaa. Toimittajan pilvi EU:ssa tai sen ulkopuolella. Yrityksen oma pilviympäristö, jossa malli on rajattu sopimuksella. Tai oma palvelimesi.

Sijainti ratkaisee, kuka näkee kehotteen, käytetäänkö sitä opetukseen ja mitä tapahtuu viranomaispyynnössä. Siksi “käytämme tekoälyä” ei ole vastaus. Vastaus on: tämä työkalu, tämä sopimus, tämä alue.

Jos sijaintia ei voi hyväksyä, malli tuodaan aineiston luo. Silloin paikallinen tekoäly ei ole mieltymys vaan rajaus.

Miten pelisäännöt pidetään voimassa?

Paperi ei riitä, jos kukaan ei omista sitä. Säännöt kirjoitetaan lyhyiksi, käydään läpi johdon ja esihenkilöiden kanssa, ja päivitetään, kun työkalu vaihtuu. AI-Turva-koulutus vie saman asian henkilöstölle. Tekoälykonsultointi päättää, mitä ylipäätään otetaan käyttöön.

Tekninen puoli – tunnukset, loki, mitä agentti saa koskea – kuuluu samaan linjaan kuin muu tietoturva. Tekoälyä ei pidetä sivuprojektina, joka kiertää nämä.

Jos aineisto on ohjeita ja sopimuksia, RAG pitää vastaukset omissa dokumenteissasi. Silloinkin pitää päättää, kuka kokoelmasta saa hakea ja mitä tietoja.

Jos sinulla on jo työkalu käytössä, mutta ei linjaa siitä, mitä siihen saa laittaa, kerro tilanteestasi yhteydenottolomakkeella. Palaamme ehdotuksella, jossa on rajaus ja seuraava toimenpide.

Valmiina aloittamaan?

Kerro tilanteestasi, niin ehdotamme sopivaa ratkaisua. Vastaamme arkisin vuorokauden sisällä.

Ota yhteyttä