Operatiivinen hallinta

AI-agenttien leviäminen

Agentteja ei yleensä rakenneta liikaa kerralla. Niitä kertyy vuoden aikana yksi kerrallaan, jokainen perustellusti — ja jossain vaiheessa kukaan ei enää tiedä montako niitä on, kuka niistä vastaa tai mitä ne maksavat.

Lyhyt vastaus

Agenttien hallitsematon leviäminen tarkoittaa tilannetta, jossa yritykseen kertyy agentteja ilman yhteistä luetteloa, omistajuutta ja valtuussääntöjä. Seuraukset ovat operatiivisia, eivät dramaattisia: päällekkäistä työtä, unohtuneita käyttöoikeuksia, hajallaan olevia integraatioita ja kustannuksia joita kukaan ei seuraa. Ratkaisu on kolme asiaa — agenttirekisteri, valtuusmatriisi ja kirjattu tapa poistaa agentti käytöstä — eikä yksikään niistä vaadi uutta teknologiaa.

Miten tilanne syntyy

Leviäminen ei ole seurausta huolimattomuudesta vaan siitä, että agentin rakentaminen on halpaa eikä sen lopettaminen ole kenenkään työtä.

Tyypillinen kulku on tämä: yksi tiimi rakentaa agentin, joka toimii. Toinen tiimi kuulee siitä ja rakentaa oman versionsa, koska ensimmäinen ei sovi heidän prosessiinsa. Kolmas rakentaa jotain samankaltaista tietämättä kummastakaan. Vuoden päästä agentteja on kaksitoista, niistä neljä on käytössä, ja kaikilla kahdellatoista on yhä voimassa olevat oikeudet.

Mitään virhettä ei ole tapahtunut missään vaiheessa. Jokainen yksittäinen päätös oli järkevä. Ongelma syntyy siitä, ettei kukaan katso kokonaisuutta.

Mitä leviämisestä seuraa

Seuraukset jäsentyvät kuuteen kohtaan. Yksikään ei ole dramaattinen yksinään — yhdessä ne tekevät agenteista kalliimman kuin ne ovat arvoisia.

IlmiöMiten se näkyyMitä se maksaa
Shadow AIAgentteja rakennetaan henkilökohtaisilla tunnuksilla työtehtäviinYritys ei näe mitä tietoa käsitellään eikä voi katkaista pääsyä
Päällekkäiset agentitKaksi tai kolme agenttia tekee saman työn eri tavallaKaksinkertainen ylläpito ja ristiriitaiset tuotokset
Epäselvä omistajuusAgentin rakentaja on vaihtanut tehtävääKukaan ei huomaa kun agentti lakkaa toimimasta oikein
Päällekkäiset integraatiotSama järjestelmä on kytketty monta kertaa eri tavoinJärjestelmämuutos rikkoo asioita ennakoimattomasti
Unohtuneet oikeudetKäytöstä poistetulla agentilla on yhä pääsyTietoturvariski ilman yhtään vastaavaa hyötyä
Seuraamaton kustannusKulut jakautuvat monelle tilille ja tiimilleKokonaiskuvaa ei ole, joten karsintaa ei voi tehdä

Viides rivi on ainoa, joka on aidosti tietoturvakysymys. Muut viisi ovat operatiivisia: ne syövät sen hyödyn, jonka takia agentteja alun perin rakennettiin.

Shadow AI — ja miksi kieltäminen ei toimi

Shadow AI tarkoittaa työtehtäviin käytettyjä tekoälytyökaluja ja agentteja, joista yritys ei tiedä. Se ei synny vilpistä vaan siitä, että työntekijällä on työ tehtävänä ja käytössä työkalu, joka auttaa siinä.

Kielto ilman vaihtoehtoa ei poista käyttöä. Se siirtää käytön henkilökohtaisiin tunnuksiin, joihin yrityksellä ei ole näkyvyyttä eikä sopimusta — eli tekee ongelmasta tarkalleen sen, mitä kiellolla yritettiin estää.

Toimivampi järjestys
  • Tarjoa hyväksytty vaihtoehto, joka on vähintään yhtä käyttökelpoinen kuin se, mitä käytetään nyt.
  • Kerro selkeästi mitä tietoa siihen ei syötetä — lista on lyhyempi ja tehokkaampi kuin yleinen varovaisuusohje.
  • Tee ilmoittamisesta helppoa ja seurauksetonta. Jos kirjaamisesta rangaistaan, kirjaaminen loppuu.
  • Kirjaa löytyneet agentit rekisteriin sen sijaan että sulkisit ne heti — osa niistä on hyödyllisiä ja kannattaa virallistaa.

Näin tilanne otetaan haltuun

Haltuunotto ei ala teknologiasta vaan luettelosta. Järjestys on tärkeä: jokainen askel tekee seuraavasta mahdollisen.

1. Kokoa luettelo kysymällä

Kysy tiimeiltä mitä he käyttävät. Tekninen kartoitus löytää vain viralliset agentit, ja ne eivät ole ongelma. Kokoa tulos agenttirekisteriin.

2. Nimeä omistaja jokaiselle

Jos omistajaa ei löydy, se on päätös eikä puute: agentti joko saa omistajan tai se suljetaan.

3. Kirjaa oikeudet ja karsi liiat

Merkitse mitä kukin agentti oikeasti pääsee tekemään. Laske valtuudet valtuusmatriisin mukaisiksi.

4. Yhdistä päällekkäiset

Kaksi agenttia samaan työhön on yksi liikaa. Valitse toinen, siirrä sen päälle se mikä toisessa oli parempaa, ja sulje toinen.

5. Sovi tapa poistaa käytöstä

Käytön lopetus, oikeuksien poisto ja merkintä rekisteriin. Ilman tätä luettelo kasvaa uudelleen samaan tilaan vuodessa.

6. Sovi katselmusrytmi

Neljännesvuosittain: jatketaan, korjataan vai suljetaan. Tämä on ainoa askel, joka estää tilanteen toistumisen.

Deaktivointi ja jälki

Kaksi asiaa kannattaa rakentaa ennen kuin agentteja on paljon, koska jälkikäteen ne ovat työläitä.

Yksi tapa pysäyttää agentti

Pitää olla tiedossa, kuka pysäyttää agentin ja miltä ruudulta. Jos vastaus on ”sen rakentaja tietää”, pysäytyskeinoa ei käytännössä ole — varsinkaan iltaisin tai lomien aikaan. Pysäytys ei vaadi erillistä järjestelmää: riittää että se on kirjattu rekisteriin agenttikohtaisesti.

Jälki siitä mitä tehtiin

Suoritustason agentin jokaisesta toimenpiteestä jää merkintä: mikä agentti, mitä muuttui, milloin ja mihin perustuen. Tätä tarvitaan vain silloin kun jotain menee pieleen — mutta silloin sitä tarvitaan välttämättä, eikä sitä voi rakentaa takautuvasti.

Milloin tästä ei kannata huolestua

Hallintorakenne maksaa työtä, ja liian aikaisin rakennettuna se hidastaa juuri sitä kokeilua, josta hyöty syntyy.

Jos yrityksessä on yksi tai kaksi agenttia, molemmilla sama omistaja ja kummallakin vain lukuoikeus, mitään tämän sivun rakenteista ei tarvita. Riittää yksi kirjattu lause kummastakin.

Raja tulee vastaan nopeammin kuin useimmat odottavat. Käytännön merkki on se, että joudut kysymään joltakulta toiselta, mitä jokin agentti tekee.

Usein kysytyt kysymykset

Mitä AI-agenttien leviäminen tarkoittaa?

Tilannetta, jossa yritykseen kertyy agentteja ilman yhteistä luetteloa, omistajuutta ja valtuussääntöjä. Seuraukset ovat operatiivisia: päällekkäistä työtä, unohtuneita oikeuksia, hajallaan olevia integraatioita ja seuraamattomia kustannuksia.

Mitä shadow AI on?

Työtehtäviin käytettyjä tekoälytyökaluja ja agentteja, joista yritys ei tiedä. Se ei synny vilpistä vaan siitä, että työntekijällä on työ tehtävänä ja käytössä työkalu, joka auttaa siinä.

Kannattaako agenttien rakentaminen kieltää?

Kielto ilman vaihtoehtoa ei poista käyttöä vaan siirtää sen henkilökohtaisiin tunnuksiin, joihin yrityksellä ei ole näkyvyyttä. Toimivampi järjestys on tarjota hyväksytty vaihtoehto, rajata selkeästi mitä tietoa siihen ei syötetä ja tehdä ilmoittamisesta helppoa.

Mistä haltuunotto kannattaa aloittaa?

Luettelosta, ei teknologiasta. Kysy tiimeiltä mitä he käyttävät, kokoa tulos agenttirekisteriin ja nimeä jokaiselle omistaja. Vasta sen jälkeen kannattaa karsia oikeuksia ja yhdistää päällekkäisiä agentteja.

Miten agentti pysäytetään nopeasti?

Pitää olla kirjattuna, kuka pysäyttää agentin ja mistä. Jos vastaus on ”sen rakentaja tietää”, pysäytyskeinoa ei käytännössä ole iltaisin eikä lomien aikaan. Erillistä järjestelmää ei tarvita — riittää merkintä rekisterissä.

Milloin hallintorakennetta ei tarvita?

Kun agentteja on yksi tai kaksi, niillä on sama omistaja ja vain lukuoikeus. Silloin riittää yksi kirjattu lause kummastakin. Merkki siitä että raja on ylitetty: joudut kysymään joltakulta toiselta, mitä jokin agentti tekee.

Luettelo ensin, karsinta sitten

Agenttien määrä ei ole ongelma. Ongelma on se, ettei kukaan tiedä määrää. Luettelo ratkaisee molemmat.

Rakenna agenttirekisteri