A Hugging Face, az egyik legismertebb nyílt forráskódú mesterséges intelligencia platform, nemrég súlyos biztonsági incidensbe keveredett. A cég vezérigazgatója maga ismerte el: saját AI-biztonsági eszközük az OpenAI-hackkel összefüggő esemény során nem avatkozott be – annak ellenére, hogy pontosan erre a célra fejlesztették ki. Ez az eset nem csupán egy technológiai cég belső problémája, hanem egy szektorális vakfolt látványos bizonyítéka.
A HR-technológiai piac az elmúlt három évben robbanásszerűen nőtt: toborzási AI-k, teljesítményértékelő rendszerek, munkavállalói élményt mérő platformok – mindegyik hatalmas mennyiségű érzékeny adatot kezel. A legtöbb HR-vásárló azonban a funkciókra és az árakra fókuszál, nem a biztonsági architektúrára vagy a valós incidenskezelési képességekre. A Hugging Face esete megmutatja: az AI-tool azzal reklámozza magát, amit a legrosszabb pillanatban nem tud teljesíteni.
HR-szempontból ez azt jelenti, hogy a vendorértékelési folyamatokba be kell építeni a biztonsági auditkérdéseket, az incidenstörténetet és a harmadik feles penetrációs tesztek eredményeit. Az adatvédelem és a pszichológiai biztonság nem állhat meg az irodaajtónál – ki kell terjeszteni a teljes HR-tech ökoszisztémára is. Aki most nem teszi fel ezeket a kérdéseket, az majd egy incidens után teszi fel – de akkor már késő.