Hvordan Purview støtter et AIMS

Bruk av KI-assistenter som 365 Copilot er forbundet med ulike former for informasjonssikkerhets- og personvernrisikoer. Virksomheter med et styringssystem for informasjonssikkerhet (ISMS) vil typisk håndtere disse risikoene med sikkerhetstiltak. Men er sikkerhetstiltakene i ISO 27001 tilstrekkelig for å regulere bruken av KI-assistenter som Copilot? Nei, her må vi utforske en annen ISO-standard.

ISO 42001:2023 spesifiserer kravene til et styringssystem for kunstig intelligens (AIMS). Den spesifiserer krav til selve styringssystemet, og inkluderer et sett med sikkerhetstiltak. Virksomheter som bruker Microsoft 365 har gode muligheter til å regulere og forvalte 365 Copilot, og ja, du gjettet rett, det gjøres med Purview. La oss finne ut hvordan Copilot støtter et AIMS.

Kravene i ISO 42001

Kravene i ISO 42001 er utformet etter samme struktur som andre styringssystemer, og omfatter blant annet det å utarbeide en policy for bruk av KI, definere roller og ansvar, gjennomføring av risikovurderinger og konsekvensvurdering av KI-systemer.

Et av kravene i ISO 42001 er 9.1 – Overvåking, måling, analyse og evaluering. Virksomheten skal etter dette kravet bestemme hva som skal overvåkes og måles, og det skal bidra til å analysere og evaluere prestasjonen og virkningen av styringssystemet.

Krav i ISO 42001:2023Relevant løsning i Purview
9.1 Overvåking, måling, analyse og evalueringAdministrasjon av datasikkerhetsstatus for kunstig intelligens (DSPM for AI)
– Analyser rapporter, herunder aktivitets-, data- og brukerrapporter

Viva Insights (eget produkt)
– Analyser verdien av Copilot-assisterte timer

Sikkerhetstiltakene i ISO 42001 tillegg A

ISO 42001 tillegg A spesifiserer 39 anbefalte sikkerhetstiltak (kontrollere). I forbindelse med et AISM, så skal virksomheter vurdere hvorvidt de enkelte tiltakene er relevante, og i så fall implementere tiltakene. Dette dokumenteres i relevanserklæringen (SOA), som er en del av AIMSet. Veldig likt et ISMS altså.

Her ser vi hvilke løsninger i Purview som kan brukes:

Kontroll i ISO 42001:2023Relevant løsning i Purview
A.6.2.6 Drift og overvåking av KI-systemetAdministrasjon av datasikkerhetsstatus for kunstig intelligens (DSPM for AI)
– Gjennomgå rapporter.
A.6.2.8 Registrering av KI-systemets hendelsesloggerOvervåking (Audit)
– Aktiver overvåking.
– Søk i hendelsesloggene (tips: oppgi Copilot som workload).

Administrasjon av livssyklus for data (Data Lifecycle Management)
– Opprett retention policyer for å sikre at hendelsesloggene ikke slettes.
A.7.3 DatainnsamlingHåndtering av datatap (Data Loss Prevention)
– Opprett dlp-policyer for å blokkere Copilot fra å analysere privat og/eller konfidensielt innhold, basert på følsomhetsetiketter eller sensitive informasjonstyper. Det begrenser Copilot sin datainnsamling.
A.7.4 DatakvalitetInformasjonsbeskyttelse (Information Protection)
– Opprett sensitive informasjonstyper som matcher virksomhetens forretningskritisk eller konfidensiell informasjon, for eksempel helseopplysninger eller finansielle opplysninger.
– Bruk innholdsutforskeren for å få innsikt i informasjonen som behandles i M365.

eDiscovery
– Bruk Content Search for å søke opp gamle (stale) data. Gamle data kan være utdatert eller feil, noe som resulterer i dårlig datakvalitet for Copilot.
A.9.4 Tiltenkt bruk av KI-systemetAdministrasjon av datasikkerhetsstatus for kunstig intelligens (DSPM for AI)
– Bruk aktivitetsutforskeren for å utforske Copilot interaksjoner, herunder om interaksjonene faller inn under det definerte formålet med Copilot.
– Bruk vurdering av datarisiko for å identifisere potensielle overdelingsrisikoer.

Administrasjon av intern risiko (Insider Risk Management)
– Opprett irm-policyer for å avdekke datalekkasje.
– Aktiver adaptiv beskyttelse.

Priva (eget produkt)
– Opprett personvernpolicyer for å sikre overeksponerte data.

Forskriften ISO 42001 i Samsvarsbehandling

ISO 42001:2023 er tilgjengelig som en forskrift i Samsvarsbehandling (Compliance Manager). Det betyr at Microsoft har gjennomgått standarden og brutt kravene og sikkerhetstiltakene ned til forbedringshandlinger. Hvis du tar i bruk denne forskriften, så får du altså et sett med forbedringshandlinger som er relatert til kravene og sikkerhetstiltakene i ISO-standarden. Det er nyttig for å få oversikt over alt vi kan konfigurere i M365 for å sikre samsvar med standarden.