← 最新论文
🤖 AI

AI Deployment and Cyber Governance Failures in Public-Sector Organizations: A Typological Analysis

本文通过提出一个七领域分类法和三路径失效模型,旨在解决关于公共部门组织中人工智能驱动的网络安全失效方面的文献空白,从而证明现有的治理框架未能充分应对诸如影子人工智能(Shadow AI)和速度不对称性等关键问题,并据此为一种新的人工智能赋能网络安全成熟度模型提供设计规范。

原作者: Md Salahuddin, James Rooney, Fida Hasan

发布于 2026-07-29
📖 1 分钟阅读☕ 轻松阅读

原作者: Md Salahuddin, James Rooney, Fida Hasan

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,计算机安全的世界就像一场由各国政府参与的高风险国际象棋比赛。几十年来,玩家们一直试图保护他们的“国王”(公民数据)免受狡猾“骑士”(黑客)的攻击,他们使用一套被称为**治理(governance)**的既定规则。这些规则告诉政府如何购买新工具、谁负责解决问题,以及如何确保没人作弊。但最近,一副新的“王牌”被加入了牌组:人工智能(AI)。这不仅仅是一个新的棋子;它就像一个机器人,学习游戏的速度比人类玩家编写规则的速度还要快。大家都在问一个大问题:当政府开始使用这些超快速、超智能的 AI 工具时,他们旧有的安全规则是否仍然有效,还是整个游戏会彻底崩盘?本文深入探讨了这一混乱局面,研究了为什么政府在维持其 AI 使用安全性方面举步维艰,以及当规则无法跟上机器人的步伐时会发生什么。

该研究的作者 Md Salahuddin、James Rooney 和 Fida Hasan 指出,问题不仅在于 AI 很难对付,更在于政府的“规则手册”移动的速度与技术本身完全不在一个量级上。他们称之为速度不对称(Speed Asymmetry)。可以这样理解:想象一下,一个青少年可以在大约五分钟内下载一个全新的、超酷的手机 App。但对于政府来说,要制定一条法律来规定这个 App 是否安全,则需要经过数年的会议、辩论和文书工作。在“五分钟”与“数年”之间的这个间隙中,存在着一个危险且无人看守的地带。

论文指出,由于这种速度差距,一种特定类型的麻烦正在发生,被称为影子 AI(Shadow AI)。这是指政府雇员为了更快完成工作,开始使用政府不知情或未批准的 AI 工具。这就像学生在数学考试中偷偷带了一个隐形计算器。问题在于,这些隐藏的工具可能会将秘密的政府数据发送到外国服务器,从而造成一个无人监管的巨大泄露漏洞。作者发现,现有的安全清单和规则(如来自 NIST 或 ISO 的规则)在应对此类情况时基本无效。它们就像是一张十年前绘制的城市地图;它们展示了旧的街道,但却看不见 AI 现在正在挖掘的新秘密隧道。

研究人员构建了一张新的问题“地图”,识别了公共部门 AI 治理失败的十个具体原因。他们将这些原因归纳为七个领域,这些领域就像是房子里不同的房间,麻烦可能从那里开始。例如,其中一个房间是“采购”,即政府购买东西的地方。论文指出,购买 AI 的规则完全缺失,因此政府在购买工具时并未检查其是否安全。另一个房间是“劳动力”,在这里,员工可能会因为太累或太困惑而无法正确使用 AI,从而导致警报疲劳(Alert Fatigue)——即安全人员被过多的虚假警报淹没,以至于错过了真正的危险。

论文还引入了一个“三路径失效模型(Three-Pathway Failure Model)”。想象一栋房子,其水管、电路和锁都是连接在一起的。如果水管爆裂(问责失败)、电路短路(运营韧性失败)且锁坏了(合规失败),这三者会相互影响,使整个系统崩溃的速度比任何人预想的都要快。作者展示了这三种失败是如何相互反馈的。他们测试了五种主要的现有安全框架,并针对他们的新地图得出了一个关键结果:没有任何一个框架针对“影子 AI”或“速度不对称”制定了具体的规则。虽然有些框架在“治理真空”(无人知晓谁在负责的空白地带)方面提供了部分指导,并在供应链风险方面提供了全面覆盖,但它们完全缺乏管理未经授权的 AI 使用及应对速度差距所需的具体操作控制。

那么,解决方案是什么?作者并没有声称自己有万能的修复方法,但他们提出了一个新的“成熟度模型(Maturity Model)”设计方案。可以将其想象为一个新的、动态的规则手册,它会随着技术的发展而变化。这将要求政府不断检查其员工正在使用哪些 AI 工具,雇佣更多的人员来管理警报,并重写法律以涵盖这些新风险。论文建议,除非政府不再仅仅将 AI 视为另一种计算机程序,而是将其视为一种打破旧有规则的结构性挑战,否则他们将持续面临这些治理失败。核心启示是:你不能仅仅修补软件,你必须重新设计整个房子,以应对这些更快、更不可预测的新客人。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →