Gartner: privacyrisico's verschuiven van datalekken naar AI-conclusies
De meeste privacy-incidenten komen tegen 2029 niet meer voort uit het rechtstreeks blootleggen van persoonsgegevens, maar uit conclusies die AI trekt over individuen. Dat stelt onderzoeks- en adviesbureau Gartner.
"Er is een fundamentele verschuiving gaande van blootstelling van data naar blootstelling van inzichten", legt Bart Willemsen, VP Analyst bij Gartner, uit. "Organisaties richtten zich van oudsher op het beschermen van ruwe persoonsgegevens, maar AI kan nu diep persoonlijke inzichten reconstrueren zonder ooit de traditionele databeveiliging te doorbreken. Privacyrisico's ontstaan steeds vaker uit wat AI-algoritmen afleiden over individuen, in plaats van uit welke data direct wordt blootgesteld."
Terwijl organisaties onder druk van regelgeving en kosten minder persoonsgegevens opslaan, krijgen kwaadwillenden via AI juist de mogelijkheid om op inferentie gebaseerde aanvallen uit te voeren. Vooruitgang in generatieve AI en machine learning maakt het mogelijk om gevoelige kenmerken zoals gezondheidstoestanden of gedragspatronen af te leiden uit data die op zichzelf onschuldig, geanonimiseerd of geaggregeerd lijkt.
Andere privacystrategieën nodig
"Inferentie-aanvallen zijn bijzonder gevaarlijk omdat ze vaak de gangbare detectiemechanismen omzeilen", aldus Willemsen. "Individuen kunnen worden blootgesteld door AI-gegenereerde conclusies in plaats van door gelekte gegevens, wat privacyrisico's creëert die de data-integriteit ondermijnen en moeilijk te detecteren, verklaren en beperken zijn."
Deze verschuiving dwingt organisaties hun privacystrategie te herzien. Beveiligingsleiders moeten volgens Gartner niet alleen persoonsgegevens beschermen, maar ook sturen op hoe AI-systemen inzichten over individuen genereren, gebruiken en erop handelen.
Investeringen nemen toe
De marktonderzoeker verwacht dat de uitgaven aan bescherming van data-integriteit in 2028 gelijk zullen zijn aan de investeringen in databescherming, doordat organisaties reageren op de risico's van onnauwkeurige, bevooroordeelde of ongeautoriseerde AI-gegenereerde profielen.
"Organisaties die privacy uitsluitend blijven behandelen als een vraagstuk van databescherming, worden steeds kwetsbaarder voor privacy-incidenten die worden veroorzaakt door AI-gegenereerde inferenties," aldus Willemsen. "Het volgende grote privacyrisico zit in hoe AI data interpreteert, niet simpelweg in hoe organisaties die data opslaan."
Privacyprogramma's voorbereiden op inferentierisico's
Om deze risico's aan te pakken, adviseert Gartner CISO's en privacyverantwoordelijken het volgende:
- AI-governance verankeren in privacyprogramma's: privacy-by-design-principes integreren in de ontwikkeling en inzet van AI, en algoritmen regelmatig toetsen op bias, overfitting en onbedoelde inferentierisico's.
- Privacyversterkende technologieën (PET's) inzetten: technologieën zoals differential privacy, synthetische data en privacybewuste machine learning gebruiken om data in een beschermde staat te verwerken en het risico op heridentificatie te verkleinen.
- Dataminimalisatie en levenscyclusbeheer versterken: dataverzameling beperken tot wat strikt noodzakelijk is voor de bedrijfsvoering, en zorgen voor strenge toegangscontrole en tijdige verwijdering van data.
- Cyberbeveiliging tegen AI-gedreven dreigingen versterken: investeren in geavanceerde monitoring, anomaliedetectie en scenarioplanning om indirecte uitbuitingspatronen en inferentie-aanvallen te herkennen.
- Transparantie en menselijk toezicht bevorderen: vastleggen waar AI-systemen wel en niet mag afleiden, regelmatig audits uitvoeren, en een mens in de beslislus verplicht stellen om AI-gegenereerde conclusies te valideren voordat actie wordt ondernomen op gevoelige data.
Klanten van Gartner kunnen meer informatie vinden in 'Privacy Predicts: Protect People and Resist Turbulence From AI, Surveillance'. Daarnaast belicht Gartner in 'AI in Cybersecurity: Minimize Risks and Maximize Impact' hoe je de waarde van AI kunt maximaliseren en tegelijkertijd kritieke risico's kunt beheren.