Đúng
Baesent đưa ra quan điểm rằng các sự cố vi phạm bảo mật liên quan đến mô hình AI là trách nhiệm thuộc về ban lãnh đạo của doanh nghiệp sở hữu mô hình đó. Đây là khẳng định được đánh giá ở mức xác thực, dựa trên việc rà soát 12 nguồn sơ cấp, trong đó có tài liệu liên quan đến sự cố bảo mật trên nền tảng Hugging Face.
Theo lập luận của Baesent, khi một mô hình AI bị xâm nhập hoặc rò rỉ dữ liệu, vấn đề cốt lõi không nằm ở công nghệ mà ở cơ chế quản trị: ban lãnh đạo là chủ thể quyết định đầu tư an ninh, quy trình kiểm soát truy cập và phản ứng sự cố. Do đó, hậu quả từ một vụ hack mô hình AI — bao gồm rò rỉ trọng số mô hình, dữ liệu huấn luyện hay dữ liệu người dùng — cần được quy về trách nhiệm của cấp điều hành.
Bối cảnh của khẳng định này là các sự cố bảo mật đã xuất hiện trong hệ sinh thái AI, bao gồm vụ việc liên quan đến Hugging Face, nơi các nhà phát triển chia sẻ và lưu trữ mô hình. Các sự cố này cho thấy khoảng trống giữa tốc độ triển khai AI và mức độ chuẩn bị về an ninh thông tin của doanh nghiệp.
Đối với các doanh nghiệp AI, việc gán trách nhiệm cho ban lãnh đạo có thể thúc đẩy tăng cường ngân sách an ninh, kiểm định mô hình định kỳ và quy trình ứng phó sự cố rõ ràng hơn, thay vì coi bảo mật là vấn đề thuần túy kỹ thuật của đội ngũ kỹ sư.
Với các nhà phát triển mô hình và nhà cung cấp hạ tầng chia sẻ mô hình, quan điểm này nhấn mạnh rằng quản trị rủi ro AI không chỉ là yêu cầu tuân thủ mà là bổn phận điều hành.
Việc quy trách nhiệm quản trị doanh nghiệp cho các sự cố AI bị hack là một khẳng định đúng.