80% sérfræðinga á íslenskum vinnumarkaði nota gervigreind í starfi en aðeins 34% hafa fengið fræðslu frá vinnuveitanda (Viska 2025). Það þýðir að meirihluti starfsfólks tekur öryggisákvarðanir um gögn fyrirtækisins á hverjum degi, án nokkurra leiðbeininga. Góðu fréttirnar: örugg notkun snýst um fáar, skýrar reglur sem hægt er að kenna á einum degi.
Bannlisti virkar ekki. Gagnaflokkun virkar.
Algengasta viðbragð fyrirtækja er að banna gervigreind eða banna "viðkvæm gögn" án þess að skilgreina hvað það þýðir. Hvort tveggja mistekst. Bann færir notkunina bara í persónulega aðganga þar sem enginn sér hana, og óskilgreint bann þýðir að hver starfsmaður túlkar það á sinn hátt.
Það sem virkar er einföld gagnaflokkun sem allir skilja. Þrír flokkar duga flestum fyrirtækjum:
Grænt. dæmi: Opinberar upplýsingar, almennir textar, eigin drög án persónugagna · regla: Má nota í öll samþykkt tól
Gult. dæmi: Innri gögn án persónugreinanlegra upplýsinga, verkferlar, drög að tilboðum · regla: Aðeins í fyrirtækjaáskrift með gagnavernd
Rautt. dæmi: Persónugögn, kennitölur, heilsufarsupplýsingar, launagögn, gögn viðskiptavina · regla: Fer ekki í spjallmát, aðeins í sérlausnir með vinnslusamningi
Þegar starfsmaður veit í hvaða flokki gagnið er, veit hann hvað má. Reglan kemst fyrir á einu A4 blaði og hangir uppi á vegg. Það er allur galdurinn.
Fyrirtækjaáskrift er ódýrasta öryggisaðgerðin
Stærsti einstaki munurinn á öruggri og óöruggri notkun er hvaða áskrift er notuð. Ókeypis útgáfur helstu spjallmáta áskilja sér yfirleitt rétt til að nota innslegin gögn til að þjálfa líkön. Fyrirtækjaáskriftir (Team, Business og Enterprise útgáfur) gera það ekki sjálfgefið og bjóða stjórnendaaðgang, aðgangsstýringu og vinnslusamninga sem standast kröfur GDPR.
Þetta þýðir í reynd: starfsmaður sem límir texta í ókeypis aðgang á símanum sínum og starfsmaður sem gerir nákvæmlega það sama í fyrirtækjaáskrift eru í gjörólíkri áhættustöðu. Sama verkefni, sami texti, allt annar réttarstaða fyrirtækisins.
Kostnaðurinn við fyrirtækjaáskrift er brot af kostnaðinum við eitt persónuverndaratvik. Ef fyrirtækið þitt er ekki komið með samþykkt tól í fyrirtækjaáskrift er það fyrsta skrefið, á undan allri annarri þjálfun.
Nafnhreinsun er skref núll í hverju verkefni
Stór hluti daglegra verkefna má vinna með gervigreind án þess að persónugögn komi nokkurn tíma við sögu. Lykillinn er að venja starfsfólk á nafnhreinsun sem sjálfvirkan ávana, ekki sem undantekningu.
Í stað þess að líma tölvupóst frá "Jónu Sigurðardóttur hjá Festi" beint inn, tekur starfsmaðurinn tíu sekúndur og skiptir út nafni, fyrirtæki og öðrum auðkennum: "viðskiptavinur hjá smásölufyrirtæki". Svarið sem gervigreindin skilar er jafn gott, en áhættan er horfin. Sama gildir um kennitölur, símanúmer, netföng og málsnúmer.
Þetta er einmitt ástæðan fyrir því að öryggi þarf að vera kennsluefni en ekki fyrirvari í tölvupósti. Ávani myndast við æfingu á raunverulegum verkefnum, ekki við lestur á reglum.
Sannreyning og EU AI Act: hinar tvær skyldurnar
Öryggi snýst ekki bara um það sem fer inn í tólin heldur líka það sem kemur út. Gervigreind getur svarað rangt af fullu öryggi, og rannsóknir sýna að óþjálfuð notkun getur gert reynt fólk hægara og öruggara í rangri niðurstöðu. Þess vegna þarf hvert teymi einfalda sannreyningarreglu: hver ber ábyrgð á niðurstöðunni, hvað þarf alltaf að yfirfara handvirkt og hvenær má alls ekki treysta tólinu. Tölur, tilvísanir, lagatextar og allt sem fer út úr húsi til viðskiptavina á heima á þeim lista.
Svo er það regluverkið. Gervigreindarreglugerð Evrópusambandsins, EU AI Act, er tekin gildi í áföngum og mun gilda hér á landi í gegnum EES. Fyrir flest íslensk fyrirtæki er kjarninn viðráðanlegur: skylda til að tryggja fullnægjandi gervigreindarlæsi starfsfólks sem notar tólin, gagnsæi um notkun og strangari kröfur ef notkunin telst áhættusöm, til dæmis í ráðningum eða lánshæfismati. Fyrirtæki sem þjálfar starfsfólkið sitt og skjalfestir notkunarreglur er þegar komið langleiðina.
Það sem þú getur gert strax
- Settu saman eins blaðs gagnaflokkun. Þrír flokkar, grænt, gult og rautt, með þremur dæmum úr þínum rekstri í hverjum flokki. Sendu hana á alla og hengdu upp. Þetta tekur klukkutíma og útrýmir mestu óvissunni strax.
- Kannaðu hvaða áskriftir eru raunverulega í notkun. Spurðu teymin hvaða tól þau nota og hvort það sé í gegnum persónulegan aðgang eða fyrirtækjaáskrift. Ef svarið er persónulegir aðgangar, þá er innkaup á fyrirtækjaáskrift brýnasta öryggisverkefnið þitt.
- Búðu til sannreyningarlista fyrir eitt teymi. Veldu teymið sem notar gervigreind mest og skrifaðu með þeim fimm línur: hvað má fara beint út, hvað þarf alltaf yfirlestur og hvað má tólið aldrei sjá. Notaðu hann sem sniðmát fyrir hin teymin.
[ Hafa samband ]
Bókaðu frítt stöðumat
90 mínútur sem borga sig strax: við kortleggjum gervigreindarnotkun, áhættur og 3 til 5 sjálfvirknivæðanleg verkflæði og skilum skýrslu innan viku. Engin skuldbinding.