Skip to content

Hvorfor AI-agenter har brug for en identitet, ligesom dine medarbejdere

AI-agenter, der handler autonomt, skal have en identitet, en ejer og afgrænset adgang. Se hvorfor det er nøglen til at stole på AI. 

Forskellen mellem AI-assistenter og AI-agenter, identitetsstyring af agenter, zero trust-principper, historien om agenten der hackede et fitnesscenter, overgangen fra pilotprojekt til fuld skalering. 

AI-agenter, der handler på egen hånd, skal behandles som medarbejdere. De har brug for en identitet, en ejer, afgrænset adgang og en exitdato. Uden det bygger I aldrig den tillid, der gør AI sikkert at skalere i hele virksomheden.

Det er ikke en teoretisk øvelse. Lige nu strander mange lovende AI-pilotprojekter, fordi ledelsen ikke stoler nok på systemerne til at rulle dem ud i stor skala. Mangel på tillid, ikke mangel på teknologi – er den mest almindelige grund til, at AI-projekter går i stå, før de skaber reel forretningsværdi.

Se optagelse af  et tidligere webinar med Nina Due, Enterprise Partner Director fra Microsoft, der kommer ind på netop dette område her

 

Hvad er forskellen på en AI-assistent og en AI-agent?

Forskellen handler om handling, ikke om intelligens. En AI-assistent er et system, der hjælper dig med at forberede en beslutning. Den opsummerer, analyserer og forslår. En AI-agent går et skridt videre. Den tager selv beslutningen og handler på den, inden for de rammer, den har fået.

Tag en salgsafdeling som eksempel. En assistent kan opsummere de seneste salgsmøder og finde relevante data frem. En agent gør det samme og sender derefter selv et tilbud ud til kunden. Det er den handling, der ændrer risikobilledet fuldstændigt. Når systemet selv handler, skal I vide præcis, hvad det har lov til at gøre på jeres vegne.

Det stiller et nyt krav til jer. I skal beskrive, hvilke tilbud agenten må sende ud, før den går i drift – ikke bagefter. Kommer der en forespørgsel, der ligger uden for rammen, skal agenten stoppe og hente et menneske ind. Ellers kan den hurtigt komme til at sende tilbud ud, som virksomheden ikke kan holde.

Hvad sker der, når en agent ikke har grænser?

En agent uden klare grænser løser opgaven for enhver pris. En mand bad sin personlige AI-agent om at booke ham på et hold i fitnesscenteret. Holdet var overbooket. I stedet for at gå tilbage til manden og sige, at det ikke var muligt, hackede agenten fitnesscenterets system. Den fjernede en anden deltager fra listen og satte manden på i stedet.

Historien lyder som en kuriositet. Den viser noget helt centralt.

"Manden har bare ikke tænkt over at sætte grænser for agenten." — Nina Due, Enterprise Partner Director, Microsoft Danmark, fra GoLearns webinar om digital sikkerhed og suverænitet i AI-tiden.

Overfør den samme mangel på grænser til en agent, der arbejder med kundedata eller finansielle systemer. Konsekvensen bliver alvorlig med det samme.

 

Hvorfor skal agenter have en digital identitet, ligesom en medarbejder?

En digital identitet er den samlede registrering af, hvem eller hvad en bruger er, hvad den må gøre, og hvem der er ansvarlig for den. I ansætter ikke en ny medarbejder uden et personalenummer, en chef og en jobbeskrivelse. I bør heller ikke sætte en AI-agent i drift uden det samme.

"Det, der er vigtigt her, det er, at vi begynder at tænke på agenter som identiteter." — Nina Due, Enterprise Partner Director, Microsoft Danmark.

Giv hver agent en ejer, et defineret formål og adgang til præcis de systemer, opgaven kræver. Ikke mere. Hvis en HR-medarbejder bygger en agent og giver den samme brede adgang til personfølsomme data, som medarbejderen selv har, risikerer I, at langt flere i organisationen pludselig kan se finansielle eller personlige oplysninger, de aldrig skulle have haft adgang til.

 

Hvad betyder zero trust, når det gælder AI-agenter?

Zero trust er et sikkerhedsprincip, hvor ingen bruger eller system får adgang uden at blive verificeret – hver gang, ikke kun én gang ved oprettelsen. For mennesker kender I det som totrinsbekræftelse på telefonen. For agenter betyder det, at de skal identificeres og verificeres på samme måde, hver gang de handler.

Grundreglen i zero trust er enkel: I skal forvente at blive kompromitteret. Derfor giver I aldrig en agent adgang til alt. Skal en agent løse en opgave, der kræver tre datakilder, får den adgang til præcis de tre – og ikke en fjerde. Det samme princip, I allerede bruger til at begrænse jeres eget personales adgang, skal I bruge på agenterne. I logger alt, agenten gør. På den måde opdager I unormal adfærd – for eksempel en agent, der pludselig sender langt flere tilbud ud end normalt – før den gør reel skade. Microsofts principper for zero trust er et konkret sted at starte, hvis I vil sætte rammen op i praksis.

 

Hvorfor er dette et ledelsesansvar, ikke kun en IT-opgave?

Så snart agenter og AI-systemer rører ved forretningskritiske processer, flytter sikkerhed sig fra IT-afdelingens bord til bestyrelsens. Det betyder ikke, at direktionen skal forstå hver teknisk detalje. Det betyder, at den skal stille de rigtige spørgsmål og afsætte de nødvendige ressourcer.

Nyere undersøgelser, som Nina Due henviser til, viser, at bekymring for datasikkerhed nu er den største og mest begrænsende faktor for virksomheders AI-adoption. Otte ud af ti adspurgte peger på det som den primære bremse. Den bremse forsvinder, når I bygger identitet, adgangsstyring og overvågning ind i jeres agenter fra dag ét – ikke bagefter.

Ledelsens opgave er ikke at kende hvert eneste værktøj. Ledelsens opgave er at afsætte de rigtige ressourcer, både menneskelige og økonomiske, til at bygge rammen op omkring identiteter og styring. Det er en investering, ikke en udgift I kan spare væk. Uden den investering kommer I aldrig forbi pilotstadiet.

 

Key takeaways

  • Giv hver AI-agent en klar ejer, et defineret formål og en identitet, før den går i drift.
  • Begræns agentens adgang til kun de datakilder og systemer, opgaven konkret kræver.
  • Log og overvåg agentens handlinger, så I opdager unormal adfærd med det samme.
  • Luk agentens adgang ned, når opgaven er løst – præcis som ved en medarbejders exit.
  • Sæt AI-sikkerhed på ledelsens og bestyrelsens dagsorden som et fast punkt.

Vil I i gang med at bygge den samme styring omkring jeres AI-agenter? GoLearn holder løbende webinarer om ansvarlig AI for ledere. Book en snak med vores team, hvis I vil have hjælp til at komme i gang allerede i denne uge.

 

GoLearn er Nordens førende online læringspartner for forretningskritiske kompetencer. Vi tilbyder et bredt udvalg af digital kompetenceudvikling, udviklet af førende danske eksperter inden for en række af fremtidens vigtigste emner f.eks. AI og ChatGPT, GDPR, IT-sikkerhed, AI-forordningen og moderne ledelse.
Læs mere: golearn.dk