Raport PwC Digital Trust Insights 2027 pokazuje, że liderzy biznesu nie potrafią ustalić, kto odpowiada za ryzyko związane z agentową AI w firmach.

Źródło zdjęcia: ZDNET
Nowy raport PwC rzuca światło na jeden z najważniejszych, a wciąż nierozwiązanych problemów współczesnych organizacji: kto w firmie powinien odpowiadać za ryzyko związane z wykorzystaniem sztucznej inteligencji. Jak wynika z analizy ZDNET, liderzy biznesu i technologii nie potrafią wypracować wspólnego stanowiska w tej sprawie, co tworzy realną wyrwę w zarządzaniu agentową AI.
Adopcja AI przyspiesza w zawrotnym tempie – agentowa sztuczna inteligencja i wielkie modele językowe (LLM) są dziś wszędzie: od aplikacji korporacyjnych po chatboty obsługujące zamówienia jedzenia. Korzyści są oczywiste – automatyzacja procesów, wsparcie analityczne, odciążenie pracowników. Ale organizacje zaczynają też odczuwać koszty tej transformacji: nieprzewidywalne zachowania modeli AI, incydenty bezpieczeństwa liczone w tysiącach i agenty AI stające się nowymi punktami wejścia do sieci firmowych.
Raport PwC Digital Trust Insights 2027, opublikowany w piątek, pokazuje, że fundamenty zarządzania ryzykiem technologicznym w firmach są solidne – dziewięciu na dziesięciu liderów biznesu potwierdza, że praktyki takie jak nadzór zarządu, odpowiedzialność kierownictwa wykonawczego i integracja ryzyka na poziomie całego przedsiębiorstwa już funkcjonują. Problem zaczyna się tam, gdzie te ogólne mechanizmy powinny zostać przeniesione na konkretną odpowiedzialność za sztuczną inteligencję.
Mimo że tylko 47% respondentów twierdzi, że cyberbezpieczeństwo jest stałym punktem obrad zarządu – co autorzy raportu oceniają jako wynik „daleki od wystarczającego” – jedna trzecia organizacji (33%) już zareagowała, tworząc dedykowane stanowiska związane z AI, w tym funkcje chief AI officer i miejsca w zarządzie poświęcone wyłącznie sztucznej inteligencji.
Najbardziej wyraziste dane dotyczą konkretnego pytania: kto powinien odpowiadać za bezpieczeństwo i governance agentowej AI. Wśród ankietowanych CEO oraz liderów ryzyka i bezpieczeństwa odpowiedzi rozłożyły się następująco: 29% wskazało CIO, CTO lub podobną funkcję technologiczną, 17% uznało, że odpowiedzialność leży po stronie CISO lub zespołów cyberbezpieczeństwa, a 26% stwierdziło, że powinna ona pozostać przy „dedykowanym liderze lub funkcji AI”. Dodatkowo 11% respondentów przyznało, że odpowiedzialność jest niejasna, rozproszona między różne role i funkcje.
Autorka tekstu, Charlie Osborne, przypomina, że historia pokazuje, jak nowe role w strukturach zarządzania powstają z potrzeby chwili – pierwszy formalny CISO, Steve Katz, został zatrudniony przez Citigroup w 1994 roku, by zarządzić skutkami rosyjskich cyberatakow. Dziś trudno sobie wyobrazić średnią czy dużą firmę bez tej funkcji. Podobny proces może czekać organizacje w kontekście AI – CIO i CISO mają już wystarczająco dużo obowiązków, a dodanie zarządzania ryzykiem związanym z agentową AI może okazać się dla nich zbyt dużym obciążeniem. To otwiera drogę do powstania nowego stanowiska: CAISO, czyli chief AI security officer, specjalisty odpowiedzialnego wyłącznie za bezpieczeństwo sztucznej inteligencji.
Podczas gdy przedsiębiorstwa wciąż dyskutują, kto formalnie powinien odpowiadać za agentową AI, technologia już dziś może pomóc w utrzymaniu kontroli nad agentami. Jim Taylor, Chief Product and Strategy Officer w RSA, powiedział ZDNET, że te same mechanizmy kontroli tożsamości, które od dekad zabezpieczają użytkowników-ludzi, powinny zostać zastosowane do zarządzania agentową AI.
Każdy model AI czy wdrożenie agentowe ma własną tożsamość – jest powiązany z zestawem danych uwierzytelniających, ma określony poziom dostępu do zasobów i informacji oraz może wykonywać zadania lub działać w imieniu pracownika. Zdaniem Taylora, każdy agent AI powinien mieć „te same mechanizmy kontroli tożsamości, które od dekad zabezpieczają ludzkich użytkowników” – podobnie jak hasła, zasady zero-trust czy wieloczynnikowa autoryzacja (MFA).
Taylor podkreśla, że nie zastępuje to potrzeby nadzoru ze strony człowieka na poziomie kierowniczym, ale wzmocnienie governance agentowej AI realnie przygotowuje organizacje na ciągłe ryzyko związane z AI. Jako przykład podaje centralną platformę rejestrującą agenty AI działające w sieciach korporacyjnych, gdzie każdy agent jest przypisany do konkretnego człowieka, który musi osobiście autoryzować działania wysokiego ryzyka. Zaleca także, by organizacje stosowały mechanizmy governance zgodne z ramami branżowymi, regularnie ewaluowały agenty AI i wycofywały je, gdy nie są już potrzebne.
„Firmy będą dalej inwestować w AI, ale zatrudniły pracowników, których nie widzą i nad którymi nie mają kontroli” – powiedział Taylor. „Te agenty nie zostaną obciążone naruszeniami zgodności – ale organizacja tak. Jeśli firmy wdrażają agenty, muszą mieć też środki, żeby je zabezpieczyć” – dodał.
Problem opisany w raporcie PwC dotyka organizacji, które coraz intensywniej wdrażają agentów AI w miejscach pracy, a jednocześnie nie nadążają z aktualizacją struktur odpowiedzialności. Pytanie, kto odpowiada za błędy agentowej AI, staje się jeszcze bardziej palące w kontekście doniesień o zwiększonej liczbie incydentów bezpieczeństwa związanych z nieprzewidywalnym działaniem modeli.
Raport PwC jasno wskazuje, że mimo rosnącej świadomości ryzyka na poziomie zarządów, organizacje wciąż nie zdefiniowały jednoznacznego łańcucha odpowiedzialności za agentową sztuczną inteligencję – a to opóźnienie może okazać się kosztowne, gdy liczba incydentów związanych z AI będzie dalej rosnąć.

Microsoft i Hugging Face udostępnili ThinkingBox — benchmark oceniający agentów AI na podstawie stanu bazy danych, nie treści odpowiedzi.

Nvidia zwiększyła cenę siedmioletniego Shield TV Pro z 199,99 do 299,99 dolara, winiąc za podwyżkę rosnące koszty komponentów napędzane boomem AI.

Asus ProArt z Nvidia RTX Spark ma uruchamiać lokalnie agentów AI, zastępując chmurowe usługi i płatne abonamenty na komputerze.