re-ai-gov Na čekací listinu

Kennisbank

Prohlížečové rozšíření s přístupem k vašemu e-mailu nikoho neprosí o souhlas

Jak se rozšíření dostane k vaší poště

Zaměstnanec chce nechat shrnout schůzku, sestavit e-mail nebo si nechat spravovat kalendář. Existuje na to rozšíření, zdarma k instalaci do prohlížeče, s několika kliknutími získá přístup k poštovní schránce. Rozšíření se nezeptá IT oddělení, zda to je povoleno. Zeptá se zaměstnance, zda chce udělit přístup, a většina lidí klikne na souhlas bez toho, aby si přečetla oprávnění. Tím získá externí kousek softwaru přístup ke čtení korespondence, přílohám a kontaktním údajům, mimo veškerý přehled organizace.

Toto není výjimka. Je to běžný způsob, jakým se AI dostává do organizace: nikoli přes projekt se zadavatelem a rozpočtem, ale přes individuální rozhodnutí zjednodušit si úkol. Rozšíření není na seznamu IT oddělení, protože ho IT oddělení neinstalovalo. Není v registru rizik, protože ho nikdo nenahlásil. Funguje, a to je pro uživatele dostatečný důvod pokračovat v klikání.

Proč seznam IT oddělení neodpovídá skutečnosti

Přehled schváleného softwaru vypovídá o tom, co bylo požadováno a povoleno. Nevypovídá nic o tom, co se skutečně používá. Mezi těmito dvěma věcmi je rozdíl, který se zvětšuje úměrně tomu, jak snadněji se AI nástroje instalují a jak méně nápadně funguje jejich provoz. Rozšíření v prohlížeči nezanechává na síti stopu, jakou by zanechala nová aplikace. Běží uvnitř relace, která vypadá jinak zcela normálně.

Výsledkem není jeden únik dat, ale rozptýlený vzorec: tady rozšíření s přístupem k e-mailu, tam bezplatné chatovací okno, do kterého se vkládají firemní data, jinde oddělení, které si z vlastní iniciativy sjednalo předplatné. Jednotlivá rozhodnutí, učiněná bez zlého úmyslu, která společně vytvářejí skrytou vrstvu používání AI, nad kterou organizace nemá přehled, protože se na ni nikdy nezeptala.

Proč to nezmizí zákazem

Zákaz rozšíření s přístupem k e-mailu zní jako řešení, ale zákaz, který nikdo nekontroluje, je pravidlo na papíře. Zaměstnanec, který rozšíření používal, to dělal proto, že práce šla rychleji. Tento problém trvá i po zákazu. Rozšíření možná odinstaluje, nebo ho nechá být a už o tom nic neřekne. Oba výsledky jsou horší než stav před zákazem: dříve jste alespoň věděli, že rozšíření existuje, nyní to nevíte, nebo důvod jeho existence zůstává nevyřešený.

Jediný způsob, jak zjistit, co skutečně běží, je zeptat se. Ne jako kontrola, ale jako inventarizace. Kdo se bojí postihu, neodpoví pravdivě, nebo neodpoví vůbec. To dělá otázku, jak se ptáte, stejně důležitou jako samotnou otázku. Tento vzorec, a způsob, jakým s ním organizace může zacházet bez honu na čarodějnice, je popsán na stránce o tom, co dělat se zaměstnanci, kteří používají nástroj, který nikdo neschválil.

Co se v mezičase děje s dohledem

Dokud rozšíření s přístupem k e-mailu zůstává mimo dohled, neexistuje ani žádný dohled nad tím, co dělá s údaji, které zpracovává. Ne proto, že by to nikdo nechtěl řešit, ale proto, že dohled může existovat jen nad něčím, co je známé. U nástrojů, které jsou známé, je otázka, co dohled znamená v praxi, už dost obtížná: kdo kontroluje, jak často, a co se stane při odchylce. Tato otázka je rozebrána na stránce o tom, co znamená lidský dohled v praxi. U rozšíření, které nikdo nenahlásil, je odpověď na tuto otázku: ještě nic, protože první krok, tedy zjištění, že existuje, ještě neproběhl.

Stejný vzorec, kdy něco vzniká mimo stávající strukturu, místo aby do ní bylo začleněno, se odehrává ve větším měřítku, když dodavatel zabuduje AI do svého produktu bez toho, aby se to promítlo do smlouvy nebo posouzení rizik; jak k tomu dochází a proč to unikne stávajícím dohodám, je popsáno u co dělat s dodavatelem, který do svého produktu zabudoval AI. A pokud byl přesto zaveden proces pro nahlašování tohoto typu používání, ale tento proces je ignorován, protože stojí vedle stávající práce, místo aby do ní byl zapojen, jde o rozpoznatelný vzorec, který je rozpracován na stránce o tom, proč je druhý proces vedle stávajícího ignorován.

Od inventarizace k pochopení toho, co AI převzala

Inventář rozšíření, předplatných a nástrojů, které nikdo neschválil, ukazuje, kde už AI funguje v rámci práce. Tato informace přirozeně vyvolává navazující otázku: pokud už někdo svěřil AI část svých úkolů, jaká přesně je to část práce, a jak se to vztahuje k tomu, co je možné nebo žádoucí pro zbytek organizace? Pracovní skener FTE TO AI vypočítá pro každý úkol, jaká část práce je přenositelná na AI, a poskytuje tak číselný podklad vedle obrazu řízení, který přináší inventarizace.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.