IT-отделът следи какво е закупено, инсталирано или разрешено. Това е полезна информация, но тя отговаря на друг въпрос от този, който в действителност си задава член на управителен орган, CIO или General Counsel. IT-списъкът показва какво е одобрено. Въпросът, който има значение, е какво се използва.
Между тези две неща има пространство. Служител, който използва безплатен AI инструмент в браузъра, не фигурира никъде в регистър. Екип, който се обръща към езиков модел чрез разширение на браузъра, не се появява в никакъв преглед на лицензи. Отдел, който е вградил чатбот в макрос на таблица, не присъства в регистър на активи. Нищо от това не е по подразбиране в разрез с правилата. То е само невидимо за списъка, на който се доверяват управлението и надзорът.
Пропастта между списъка и практиката не се дължи на нечия небрежност. Тя възниква, защото AI приложенията са станали лесно достъпни, често без процес на закупуване, без фактура, без участие на IT. Служител, който иска да изпълни задача по-бързо, търси решение и често го намира в рамките на няколко минути, извън всеки формален канал. Това поведение е предвидимо и води до реален проблем: никой с общ преглед на организацията вече не знае с какви данни действително работи кой AI.
IT-списъкът не е безполезен. Той е началната точка на инвентаризация, не крайната. Какво издават данните за покупки и лицензи показва, че фактурите и договорите често разкриват повече от самия регистър на активи: пробен абонамент, който е останал активен, лиценз, сключен от отдел без съгласуване с IT, API връзка, за която се фактурира ежемесечно без формално одобрение в основата. Освен това има IT сигнали, които са полезни за откриване на сенчест AI: мрежов трафик към известни AI домейни, нови разширения на браузъра, нетипични скокове в трафика на данни към външни услуги. Никой от тези източници сам по себе си не е пълен. Заедно те дават картина, която официалният списък не предлага.
Техническите сигнали показват, че нещо се използва, но рядко защо или за какво точно. Този контекст получавате единствено чрез запитване към хората, които го използват. Това работи само ако въпросът не се поставя като разследване. Който се страхува от санкция, не дава честен отговор или не дава отговор изобщо. Как да попитате служителите без последствия описва как този въпрос може да бъде зададен така, че хората да разкажат какво действително използват и защо, без да имат чувството, че се издават.
Инвентаризацията е повече от списък на приложения. За всяко приложение документирате: кой го използва, за каква задача, с какви данни, и дали резултатът играе роля в решение, което засяга някой извън организацията. Последният въпрос определя нивото на риск, а с това и кои изисквания за управление се прилагат. Какво трябва да документирате за всяко приложение описва този формат подробно. За организации с няколко отдела, локации или дъщерни дружества се добавя допълнителен слой: едно и също приложение може да има ниско въздействие в един отдел и да засяга решение за клиенти в друг. Как изграждате AI инвентаризация в организация с няколко подразделения разглежда този мащаб и защо там IT-списъкът изостава от реалността дори още повече, отколкото при един отдел.
Инвентаризация, изградена от няколко източника — IT-списъка, данни за покупки, технически сигнали и разговори със служители — дава на член на управителния орган нещо, с което може да обоснове какво се случва, вместо да се доверява на регистър, за който знае, че е непълен. Това не е гаранция, че всичко е обхванато; невидимата употреба никога не може да бъде изцяло изключена. Но е основа, изградена по доказуем начин, с ясен метод, вместо списък, който просто съществува случайно.
Инвентаризацията показва какви AI приложения съществуват и кой ги използва. Тя не показва колко от основната работа тези приложения действително поемат и колко пространство остава за прехвърляне на задачи. Това е друг въпрос, с друг инструмент: работният скенер на FTE TO AI изчислява за всяка задача каква част от работата може да бъде поета от AI, въз основа на това какво действително включва тази задача, а не въз основа на названието на длъжността.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.