re-ai-gov Na čekací listinu

Kennisbank

Druhý rizikový proces vedle stávajícího se ignoruje

Otázka není, zda vznikne proces, ale kam přistane

Každá organizace s určitou velikostí má již rizikovou strukturu. Rizikový výbor, auditní výbor, linii kontrolních funkcí, formát, v němž se rizika zaznamenávají, projednávají a uzavírají. Tento proces má svůj rytmus, svůj jazyk a vlastníky, kteří vědí, na čem jsou.

Pokud vedle toho vznikne samostatná AI-governance — vlastní výbor, vlastní reportovací linie, vlastní kalendář — vznikne druhý proces. A druhý proces vedle existujícího procesu se nevykonává. Ne proto, že by lidé byli neochotní, ale protože kapacita už je přiřazena procesu, který existuje. Kdo zachází s AI-rizikem jako se samostatným tématem, žádá o další čas, další schůzky a další reportování navíc k tomu všemu, co už běží. To vždy prohraje.

Co musí zapadat do struktury

Inventarizace a klasifikace AI-systémů nevytváří nový rizikový rámec. Poskytují vstup pro rámec, který již existuje. To konkrétně znamená:

Set governance, který vyplývá ze skenu, proto není samostatný dokument. Je to set, který je napsán tak, aby zapadal do toho, co již existuje: rizikovou matici, reportovací strukturu, eskalační linie. Tam, kde tyto věci ještě nefungují, jak by měly, platí stejná logika jako u AI: jde o zakotvení, nikoli o nový systém. Jak to vypadá pro konkrétní součást, je popsáno v tom, jak se zásady AI zakotvují do stávajícího rozhodování, místo aby stály osamoceně vedle něj, v tom, jak se seznam rozhodnutí o dohledu zakotvuje do jednání, které již existuje a v tom, jak se eskalační cesty pro AI zakotvují do stávající incidentní linie.

Proč to přináší víc než nový rámec

Samostatný rizikový rámec pro AI zní pečlivě, ale vytváří paralelní okruh. Vznikají dvě pravdy: rizikové reportování, které již vedoucí orgán zná, a AI-reportování, které existuje vedle něj, s vlastními definicemi úrovně rizika a vlastními vlastníky. V okamžiku, kdy se tyto dva okruhy neshodují — a to se dříve nebo později stane — není jasné, který okruh má autoritu. To je přesně scénář, v němž dohled existuje na papíře, ale v praxi není nikdo, koho lze oslovit.

Set governance, který vyplývá z inventarizace, je proto zaměřen na to, aby zmizel v existujícím procesu. Žádný nový dashboard, žádná nová schůzka, žádný nový formulář schválení — ale rozšíření formátu, který rizikový výbor již používá, s AI jako pevnou součástí. To je také způsob, jak z toho má vedoucí orgán užitek: nikoli jako samostatná AI-zpráva, kterou se jen prolistuje, ale jako řádek v reportu, který se již čte. Jak taková zpráva vypadá, když je dostatečně kompaktní, aby byla skutečně čtena, je popsáno na stránce o uspořádání reportu pro představenstvo, který se vejde na jednu stránku.

Co to přináší v prokazatelnosti

Důvod, proč je napojení na existující strukturu i právně a organizačně silnější volbou, spočívá v prokazatelnosti. Dozorový orgán nebo auditor, který se ptá, jak se AI-riziko řídí, dostane raději odpověď „prostřednictvím rizikového procesu, který již vedeme, s AI jako pevnou součástí" než „prostřednictvím samostatné AI-trasy, která běží vedle běžného procesu". První odpověď ukazuje organizaci, která řídí riziko integrálně. Druhá ukazuje organizaci, která s AI zachází jako s výjimkou — s rizikem, že tato výjimka se, jakmile se pozornost přesune jinam, opustí.

Stejná logika platí pro monitorování. Samostatný AI-dashboard, který nikdo nesleduje, nepřináší nic. Monitorování, které je zakotveno v přehledu, který již rizikoví manažeři a vedoucí orgán používají, se sleduje, protože už je na místě, kam se dívá. Co je k tomu potřeba, je vysvětleno na stránce jak se monitorování AI-systémů zakotvuje do přehledu, který se již používá a, obecněji, na stránce jak se v praxi buduje napojení na existující rizikovou strukturu.

Od rizikové struktury k otázce, co může AI převzít

Riziková struktura, do níž je AI zakotveno, odpovídá na otázku, co běží a kdo je za to odpovědný. To je jiná odpověď než na otázku, co by AI mohla převzít v denní práci. Na tuto druhou otázku odpovídá pracovní skenu FTE TO AI, který pro každý úkol vypočítá, jaká část práce přichází v úvahu pro převzetí. Obě odpovědi patří k sobě: riziková struktura určuje, za jakých podmínek lze AI nasadit, pracovní sken ukazuje, kde toto nasazení skutečně mění práci.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.