re-ai-gov В списъка на чакащите

Kennisbank

AI-риск за CIO: списъкът, който имате, не е списъкът, който има значение

Въпросът, който всъщност задавате

Имате списък с одобрени AI-инструменти. Въпросът не е дали този списък е точен, а дали той все още означава нещо. Служител, който ускорява задача с чатбот, който не е в списъка, не докладва това като инцидент. Не го докладва, защото не му се струва инцидент. Отговорът, който не бива да приемете, е "имаме AI-политика и одобрен списък" — защото това изречение не казва нищо за случващото се извън този списък, а то вероятно е по-голямата част.

Какво имате да загубите

Като CIO вие сте човекът, който трябва да обясни защо AI-инцидент не е бил известен по-рано, докато останалата част от организацията приема, че IT има пълен преглед. Този преглед съществува за системи, които са закупени. Той не съществува за добавката, която екип сам е инсталирал, пробната версия, която някой е активирал, или модела, който е дошъл заедно с инструмент за обслужване на клиенти. Рискът за вас не е че се използва AI — това се случва независимо — а че вие узнавате за него последен, в момента, в който вече е тръгнало нещо на зле.

Какво имате да спечелите

Инвентаризация, която е точна, променя вашата позиция. Вместо да реагирате на инциденти, които не сте видели да идват, можете предварително да посочите къде са рисковете и защо. Това е също основата за разговора в организацията с General Counsel, който гледа на същия сенчест AI от друга перспектива, и с риск-мениджъра, който иска да го вгради в съществуващата рискова структура, вместо да поставя отделен процес до нея.

Защо IT-списъкът не е реалността

IT-списъкът регистрира какво е закупено и одобрено. Сенчестият AI възниква там, където тези две стъпки се пропускат: служител намира инструмент, използва го и не докладва нищо, защото изглежда, че няма нищо за докладване. Това не е небрежност — то е резултат от процес на набавяне, който не е проектиран да следи какво хората сами си намират. Колкото по-голяма е организацията и колкото повече екипи работят самостоятелно, толкова по-голяма може да бъде разликата между списъка и реалността. Колко малка е тази разлика, зависи от колко свобода имат екипите да избират сами инструменти и колко видимо е вече това поведение — конкретно число за това няма, само посоката.

Защо питането работи само без последствия

Единственият начин да разберете какво наистина се използва, е да попитате хората, които го използват. Това работи само ако отговорът не води до последствие за човека, който го дава. Ако попитате "използваш ли AI-инструменти, които не са одобрени" с тон, който напомня на оценъчен разговор, ще получите отговора, който IT-списъкът вече е дал: не. Ако попитате извън контекста на отчетност, с цел да разберете, а не да коригирате, се получава картина, която наистина съответства на практиката. Тази разлика — питане без последствия срещу питане с последствия — е разликата между инвентаризация, която има стойност, и упражнение, което не казва нищо на никого.

Класификацията е втория проблем

Списъкът с използвани инструменти е начална точка, не крайна. Не всяко AI-приложение носи еднакъв риск. Инструмент, който преработва текст за вътрешно ползване, е различен от инструмент, който съучаствува в решение за прием на клиент или оценка на персонал. Класифицирането по роля — какво прави системата — и по ниво на риск — какво е въздействието, ако нещо се обърка — е необходимо, за да знаете къде да насочите вниманието си. Без класификация всяко AI-приложение изглежда еднакво в отчет, а точно това е картината, която не помага да убедите борда.

Свързване с вече съществуващото

Като CIO вие вероятно вече имате рискова рамка за IT-системи, информационна сигурност и доставчици. AI-управлението работи по-добре, ако се вписва в тази структура, отколкото ако се превърне в отделна рамка встрани. Именно с това се сблъскват и compliance officer и ръководителят на AI-програмата: твърде много отделни AI-инициативи, които не общуват помежду си, докато бордът очаква точно един свързан отговор на въпроса какво се случва и какво се прави по въпроса.

Секторът прави разлика

Какво означава сенчест AI, се различава по сектори. В строителството това изглежда различно от инсталационния бранш, и си заслужава да видите как изглежда AI-управлението в строителството или как изглежда то в инсталационния бранш, преди да приемете, че един подход подхожда навсякъде.

Настоящото положение

Responsible AI Scan, който произвежда това — инвентаризация, класификация, набор от управленски мерки, съответстващи на вашата съществуваща структура — е в процес на разработка. Кой иска да се захване с това още сега, може да се запише за списъка на изчакване; все още няма готов продукт за предлагане, и предпочитаме да го напишем честно, вместо да обещаваме нещо, което още не съществува.

Въпросът, който идва след това

Веднага след като знаете какъв AI се използва и с какъв риск, естествено следва последващия въпрос: коя част от самата работа би могла да бъде задача за AI, и коя не. Това е различен въпрос от управлението на риска — той е за капацитет, не за изложеност — и work scan на FTE TO AI изчислява това по задача, така че знаете не само какво вече работи, но и къде AI би могъл сам да поеме работата.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.