re-ai-gov Na čekací listinu

Kennisbank

Co stojí na stránce, kterou čte vedení

Otázka, která předchází reportingu

Představenstvo, které zařadí AI na program jednání, obvykle dostane dva druhy podkladů: buď tlustý dossier, který nikdo před schůzí nepřečte, nebo shrnutí, které říká tak málo, že z něj nevyplyne žádné rozhodnutí. Board-reporting na jednu stránku není shrnutím dossieru. Je to jiná otázka: co musí člen představenstva vědět, aby mohl nést odpovědnost, a co je šum.

Toto rozlišení není triviální. Většina AI-reportů, které vídáme, počítá systémy. Stránka, která pouze počítá, kolik AI-aplikací existuje, nesděluje představenstvu nic o tom, kde je riziko. Počítání je otázka pro IT. Governance je jiná otázka: které aplikace se dotýkají rozhodnutí o lidech, které byly nasazeny bez dohledu, a které spadají do rizikové třídy, jež vyžaduje podpis.

Co na ni patří

Stránka, která funguje, obsahuje omezený počet prvků, každý s důvodem, proč je zařazen:

Zbytek — kdo trénoval který model, jaké podmínky uplatňuje který dodavatel, jaké technické zmírnění bylo použito — patří do vrstvy pod tím. Tato vrstva existuje, je vedena a je na vyžádání dostupná. Ale nepatří na stránku, kterou čte představenstvo, protože jinak si ji představenstvo nepřečte.

Proč je druhý proces ignorován

Důvod, proč se tolik AI-governance zadrhává, není, že by chyběl proces. Je to, že existuje druhý proces vedle stávajícího. Představenstvo už má výbor pro rizika, už má kalendář auditů, už má formát pro reporting o operačním riziku, o compliance, o informační bezpečnosti. Kdo k tomu postaví samostatný AI-proces — s vlastní frekvencí, vlastní šablonou, vlastním vlastníkem — žádá o něco, co bude jako první vynecháno, jakmile bude agenda příliš plná. Nestane se to ze zlé vůle. Stane se to proto, že druhý proces z definice dostává méně pozornosti než první.

Reporting, který se skutečně čte, je ten, který jde ve stávajícím rytmu: stejná schůze, stejný formát, stejný způsob eskalace, který už existuje pro jiná rizika. Jak toto napojení funguje v praxi, je popsáno na stránce o napojení na stávající rizikovou strukturu, a způsob, jakým se rozhodnutí následně zaznamenávají, se vrací na stránce o seznamu oversight-rozhodnutí, který jde ve stávajícím rytmu.

Co stránka předpokládá

Reporting na jednu stránku je použitelný pouze tehdy, pokud inventář za ním sedí. To je součást, která se nejčastěji vynechává: členové představenstva dostanou stránku s rizikovou klasifikací, aniž by kdokoli zkontroloval, zda je podkladový seznam AI-aplikací úplný. Stínová AI — používání, které vzniklo mimo IT-seznam — pak tiše zmizí z obrazu, ne proto, že by byla nedůležitá, ale proto, že se na ni nikdo nezeptal. Zaměstnanec, který používá AI-nástroj, aniž by byl schválen, to nenahlásí sám od sebe, hrozí-li postih. Nahlásí to teprve tehdy, když se ptají otázky bez následků.

Stránka na jedné straně je tedy vrcholem procesu, který začíná u inventáře a eskaluje po cestách, které už existují. Jak tato eskalace funguje bez vytvoření nové hierarchie, je popsáno na stránce o eskalačních cestách, které se skutečně používají. A co je nutné strukturálně sledovat, aby bylo možné stránku pokaždé znovu naplnit, aniž by se z toho stala rekonstrukce, je popsáno na stránce o monitoringu, který skutečně přináší něco pro reporting.

Co to ještě není

Responsible AI Scan poskytuje inventář, klasifikaci a strukturu governance, která navazuje na to, co už existuje — včetně formátu pro reporting, který představenstvo skutečně čte. Samotný scan je ve výstavbě; kdo z toho chce nyní něco získat, se může zapsat na čekací listinu.

Reporting, který ukazuje, jaká část práce spadá pod AI-riziko, sám o sobě vyvolává jinou otázku: jakou část práce samotné lze převzít AI. To je jiný výpočet, provedený za úkol a ne za systém, a tento výpočet dělá pracovní scan FTE TO AI.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.