Kun politiikka kohtaa todellisen käyttäytymisen
Eräs hallituksen urakoitsija oli paineessa. Hänellä oli ruuhka FEMA:n tulvakatastrofihakemuksia käsiteltävänä. Hän liitti nimiä, osoitteita ja terveystietoja ChatGPT:hen töiden nopeuttamiseksi. Hän ei mielestään rikkonut lakeja. Hän käytti vain parasta saatavilla olevaa työkalua.
Seuraus: hallituksen tutkinta ja julkinen tiedotus.
Tässä on politiikkalähtöisen tekoälyn hallinnan ydinepäonnistuminen. Politiikat kertovat työntekijöille, mitä tehdä. Ne eivät pysäytä käyttäytymistä.
77 % yritysten työntekijöistä jakaa arkaluonteista työdataa tekoälytyökaluille vähintään viikoittain — vaikka politiikka kieltää sen (eSecurity Planet/Cyberhaven 2025). Nämä eivät ole harkitsemattomia työntekijöitä. He ovat ihmisiä, jotka ovat aikapaineen alla ja valitsevat nopeimman työkalun.
Miksi politiikat hajoavat
Tekoälyn käyttöpolitiikat luottavat ihmisen harkintaan syöttöhetkellä. Tuo hetki on nopea. Työntekijä ei välttämättä muista politiikkaa. Hän ei ehkä pidä sisältöä "arkaluonteisena". Hän saattaa hyväksyä riskin, koska ajansäästö tuntuu suurelta.
Cyberhaven Q4 2025 -analyysi osoitti, että 34,8 % kaikista ChatGPT-syötteistä sisältää luottamuksellista liiketoimintatietoa. Monet näistä käyttäjistä tiesivät politiikan. He liitoivat silti.
Käyttöoikeuspolitiikat toimivat, koska järjestelmät valvovat niitä. DLP sähköpostikerroksessa toimii, koska järjestelmät soveltavat sitä. Tekoälyn käyttöpolitiikoilla ei ole valvontaa liittämishetkellä. Ihmisen päätös täyttää tämän aukon. Suuressa mittakaavassa ihmiset tekevät virheitä.
FEMA-urakoitsija teki yhden näistä virheistä. Hän ei ollut pahantahtoinen. Työkalu voitti, koska politiikka pyysi häntä valitsemaan hitauden nopeuden sijaan. Paineessa hän valitsi nopeuden.
Tekniset kontrollit pysäyttävät sen, mihin politiikat eivät pysty
Ainoa suuressa mittakaavassa toimiva korjaus toimii teknisellä tasolla — ei koulutustasolla.
Selainlaajennus voi siepata leikepöytäsisällön ennen kuin se saavuttaa minkään verkkopohjaisen tekoälyn. Kun urakoitsija kopioi hakijoiden nimet ja osoitteet ja liittää ne ChatGPT:hen, laajennus tunnistaa PII:n, anonymisoi sen ja lähettää puhtaan version. Tekoäly näkee [NAME_1] ja [ADDRESS_1] oikeiden arvojen sijaan. Se suorittaa tehtävän silti. Hakijan yksityiset tiedot eivät koskaan saavuta ChatGPT:n palvelimia.
Tämä on automaattista. Se ei pyydä käyttäjää muistamaan mitään.
Cursor- tai GitHub Copilot -kehittäjille MCP Server tarjoaa saman kerroksen. Tekoälyn kontekstiin liitetty koodi kulkee ensin anonymisointimoottorin kautta. Tunnistetiedot ja omistusoikeudelliset tunnisteet muuttuvat tokeneiksi. Tekoäly saa puhtaan syötteen ja tuottaa silti hyödyllisen tulosteen.
Katso, miten tämä vertautuu estämiseen: Estäminen vs. Anonymisointi — Selaimen DLP vertailussa.
Mitä muuttuu teknisillä kontrolleilla
Selainlaajennuksen ollessa käytössä FEMA-urakoitsijan skenaario etenee eri tavoin:
- Urakoitsija kopioi hakijatietueita tapausjärjestelmästä
- Laajennus tunnistaa PII:n leikepöydältä
- Esikatselu-ikkuna näyttää, mitä korvataan
- Anonymisoitu versio menee ChatGPT:hen
- ChatGPT käsittelee pyynnön ja palauttaa tulokset
- Urakoitsija saa tarvitsemansa avun — ei tutkintaa käynnistetä
Politiikkaa ei tarvinnut muuttaa. Koulutusta ei tarvinnut järjestää. Sieppauskerros hoiti sen.
Politiikkakoulutus vähentää riskiä marginaalisesti. Tekniset kontrollit poistavat epäonnistumistavan. FEMA-tapaus oli politiikkaepäonnistuminen. Se olisi ollut tapahtumatonta, jos yksi Chrome-laajennus olisi ollut käyttöönotettuna kyseisen urakoitsijan laitteessa.
Katso myös:
- Yrityksen tekoälyhallinta: Chrome Extension DLP
- Selaimen DLP ChatGPT:lle, Claudelle ja Geminille
- Chrome Extension: Selaimen DLP tekoälytyökaluille