re-ai-gov Na čekací listinu

Kennisbank

Klasifikace není jednorázová záležitost

Klasifikace AI aplikace popisuje situaci v určitém okamžiku: jaký model, jaká aplikace, jací uživatelé, jaké riziko. Tato situace se mění. Dodavatel upraví model, tým používá nástroj pro něco jiného, než pro co byl pořízen, poskytovatel doplní funkci, aniž by o to kdokoli žádal o souhlas. Klasifikace, kterou jste vytvořili loni, tak automaticky nepopisuje ještě dnešní situaci.

Otázka „jak často" nemá pevnou odpověď, která by platila pro každou organizaci. Závisí na tom, kolik AI aplikací existuje, jak rychle se mění, jak různorodé jsou týmy, které s nimi pracují, a jak striktní je dohled v odvětví, ve kterém působíte. Pevný roční okamžik je výchozí bod, ne záruka, že mezitím nic nepřehlédnete.

Co pevný interval neřeší

Roční nebo polroční přehodnocení dobře funguje pro aplikace, které již znáte a které přišly formálním procesem. U aplikací, které nikdo nenahlásil, pevný interval nefunguje, jednoduše proto, že není nic, co by se k pevnému datu mohlo přehodnotit. Co dělat se zaměstnanci, kteří používají nástroj, který nikdo neschválil popisuje, proč se tato otázka neřeší opakující se schůzkou v kalendáři, ale jiným způsobem, jak se ptát organizace.

Kromě toho se riziko nemění pouze podle toho, co aplikace dělá, ale i podle toho, čím je krmena. Chatové okno, které se dnes používá pro shrnutí veřejného textu, může zítra sloužit pro shrnutí smlouvy. Co dělat s firemními daty v bezplatném chatovém okně ukazuje, že úroveň rizika téhož nástroje se může posunout, aniž by se samotný nástroj změnil.

Signály, které vyžadují přehodnocení nezávisle na datu

Kromě pevného okamžiku existují události, které vyžadují mezitímní přehodnocení. Změna funkce aplikace, rozšíření skupiny uživatelů, incident nebo near-miss, změna podmínek dodavatele, nebo signál od zaměstnance, že se něco používá jinak, než bylo zamýšleno. Tyto signály nemají všechny stejnou váhu a ne každá organizace je zaznamená stejně rychle.

Otázka, kdo na tyto signály reaguje a kdo má vlastnictví samotného přehodnocení, je samostatná otázka. Kdo je odpovědný, když AI aplikace udělá chybu popisuje, že odpovědnost se často stanoví až v okamžiku, kdy se něco pokazí, přestože tato otázka měla být zodpovězena už při první klasifikaci.

Proč druhý proces obvykle zmizí rychleji než ten, který už existoval

Rytmus přehodnocování, který je postaven vedle stávajících procesů řízení rizik, aniž by do nich byl integrován, obvykle ztratí prioritu během roku. Je to extra krok, který nikdo nevyžaduje, dokud se něco nepokazí, a právě proto zůstává odložen. Proč je druhý proces vedle stávajícího ignorován vysvětluje, proč přehodnocování funguje efektivněji, když je zakotveno ve stávajícím řízení rizik, než jako samostatný proces, který soupeří o pozornost se zbytkem organizace.

Co metoda nedokáže

Metoda klasifikace může nabídnout strukturu pro konzistentní posouzení AI aplikací podle role a úrovně rizika, a tuto strukturu lze opakovaně uplatňovat. Co metoda nedokáže, je zaručit, že vidíte všechno. Klasifikace je tak dobrá, jak dobré jsou informace, na kterých stojí, a tyto informace zčásti pocházejí od lidí, kteří mohou mít důvod něco nenahlásit. Zaměstnanec, který používá neschválený nástroj, to sám o sobě neoznámí, pokud očekává, že bude následovat sankce.

Metoda také nemůže předvídat, kdy dodavatel změní model, nebo kdy se aplikace, která je dnes nízkorizikovou, zítra použije jinak. Přehodnocení tak zůstává otázkou opakování a organizace otevřenosti, ne systémem, který se jednou nastaví a poté zůstává aktuální sám o sobě. Jak udržet tento registr aktuální, aniž by po několika měsících opět zaostával, popisuje jak udržet AI registr aktuální, kde je klíčové rozlišení mezi jednorázovou inventarizací a probíhajícím procesem.

K tomu patří i otázka, co dohled nad AI znamená v praxi mezi jednotlivými okamžiky přehodnocení: kdo sleduje, s jakou frekvencí a na základě jakých signálů. Co je lidský dohled v praxi rozlišuje mezi dohledem jako formálním zaškrtnutím a dohledem jako něčím, co neustále doprovází používání.

Další otázka, jakmile je klasifikace hotová

Klasifikace vám sdělí, jaké aplikace existují, jakou roli mají a jaká úroveň rizika k nim patří. Tato klasifikace vám nesdělí, kolik práce skutečně vykonává AI a kolik prostoru na úkol ještě zbývá. Kdo chce zodpovědět tuto otázku, nemůže se spokojit s inventarizací rizik; to vyžaduje pohled na samotnou práci, úkol po úkolu. Pracovní scan FTE TO AI vypočítá pro každý úkol, jakou část lze převést na AI, jako doplnění obrazu, který klasifikace poskytuje.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.