ඔබේ ආයතනයේ කොහොම හරි කෙනෙක්, Stack Trace එකක්, ගනුදෙනුකරුගේ විස්තරයක් හෝ කේත කොටසක් ChatGPT වෙත පිටපත් කරමින් පවතිනවා. එය “ඇයි මෙහෙම වෙන්නේ?” කියලා පැනලා උත්තරයක් ලැබීමට හෝ “මෙම පණිවිඩයට පිළිතුරු ලියන්න” කියලා ඉල්ලීමට. මේ ක්රියාවලිය ‘Shadow AI’ ලෙස හැඳින්වේ – නිල අනුමැතිය නොමැතිව AI උපකරණ භාවිතා කිරීම.
මෙම පුරුද්ද අසාත්මික නොවෙයි. කාර්ය මණ්ඩලය වැඩ ඉක්මනින් කර ගැනීමට, ගැටළු ඉක්මනින් විසඳීමට උත්සාහ කරන නිසා එය සිදුවේ. නමුත් මේ ආකාරයේ පේස්ට් කිරීමෙන් පසු, ආයතනයේ අභ්යන්තර තොරතුරු බාහිර AI සේවාදායකයන් වෙත යයි. ඒත් මේ තොරතුරු බොහෝ විට නීතිමය, ආර්ථික හෝ තාක්ෂණික ගැටළු සලසා දෙයි.
ඇත්තේ කුමක්ද?
- පුද්ගලික තොරතුරු (PII) – නාම, ඊ-මේල්, ලිපින, සෞඛ්ය හෝ මූල්ය තොරතුරු.
- රහස් කේත (Secrets) – API යතුරු, ටෝකන, .env ගොනු, පෞද්ගලික යතුරු.
- අභ්යන්තර කේත (Proprietary code) – ආයතනයේ අභ්යන්තර ලොජික්, refactor කිරීමේ කේත.
- ගනුදෙනුකරුගේ රහස් (Client‑confidential) – ගිවිසුම්, නෝට්ස්, නීතිමය ලේඛන.
මෙම තොරතුරු බාහිර AI වෙත යැවීමෙන් පසු, ඒවා ආරක්ෂා කර ගැනීමට DLP (Data Loss Prevention) මෙවලම් අඩුවෙන් හෝ නොහැකිය. AI සෙවාදායකය වෙත යන ඉල්ලීමක් සාමාන්ය HTTPS ඉල්ලීමක් ලෙස පෙනෙයි, එය ගොනුවක් ලෙස සලකනු නොලැබේ.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ තාක්ෂණික සමාගම්, සෙවීම් ආයතන, විශ්වවිද්යාල සහ ස්ට්රාට්ජික් ආයතන, මේ තොරතුරු රහස් ගැටළුවට මුහුණ දීමට ඉඩ ඇත. නිවැරදි නීතිමය ක්රමයක් නොමැතිව AI භාවිතා කිරීමෙන්:
- ගනුදෙනුකරුගේ විශ්වාසය අහිමි විය හැකිය.
- නීතිමය පනතට අනුව දඩයම් හෝ නඩු පත්රිකා ලැබිය හැකිය.
- දේශීය තාක්ෂණික නිර්මාණයන්ගේ වාණිජගත වීම අඩු විය හැකිය.
ඒ නිසා, ආයතනවලට “අනුමත AI පාරිභෝගික පථයක්” පිහිටුවා, එය ආරක්ෂාකාරී සර්වර් පරිසරයකින් ලබා දීමට අවශ්යයි. ඒ සමඟ, කෙටි නීති රීති, පාරිභෝගික පාලනය, සහ රහස් තොරතුරු හඳුනා ගැනීමේ ස්කෑනරයක් (Shadow AI Data Leak Scanner) භාවිතයෙන් තොරතුරු රැස් කිරීමේ අවදානම අඩු කළ හැකිය.
අවසානයේ, “ChatGPT භාවිතය නවතන්න” කියා නීතිමය නීතිමය නියෝගයක් නෙවෙයි; එය “කොහේ, කොහොමද, කුමක් පමණක් භාවිතා කළ හැකිද?” කියා පැහැදිලි කරමින්, ආයතනේ නිෂ්පාදනශීලීත්වය රැක ගැනීමයි.