Zaměstnanec vloží kus textu do bezplatného chatovacího okna, protože je to rychlejší než interní systém. Tým si předplatí AI nástroj, protože žádost o něco oficiálního by trvala týdny. Dodavatel doplní AI funkcionalitu do softwaru, který se používá už léta, aniž by o tom proběhl jakýkoli rozhovor. Nikdo z těchto lidí se nesnaží něco skrýt. Snaží se odvést svou práci.
To je jádro stínové AI: nevzniká z neochoty, ale z mezery mezi tím, co lidé potřebují, a tím, co poskytuje formální proces. Dokud tato mezera existuje, stínová AI se bude dál objevovat, bez ohledu na to, kolik pravidel se sepíše.
Většina organizací má přehled schváleného softwaru. Tento přehled je výchozím bodem, nikoli odrazem skutečnosti. To, co lidé skutečně používají, tomuto přehledu téměř vždy předbíhá: otázka, jak zabránit tomu, aby se firemní data dostala do bezplatného chatovacího okna, ukazuje, jak snadno se nástroj může dostat mimo jakýkoli dohled. Totéž platí pro oddělení, které si z vlastní iniciativy pořídí předplatné, protože běžná cesta se zdá příliš pomalá, nebo pro rozšíření prohlížeče, které získá přístup k e-mailu, aniž by pro to existovalo samostatné schválení. Žádná z těchto situací se na seznamu IT nenachází. Přesto existují.
Existuje tendence zacházet se stínovou AI jako s problémem vymáhání pravidel: zakázat, blokovat, sankcionovat. To má opačný účinek. Kdo ví, že upřímná odpověď vede k problému, už upřímnou odpověď nedá. Nástroj nezmizí, stane se jen méně viditelným. Přesně opak toho, co organizace potřebuje.
Druhý důvod, proč se to nevyřeší samo: stávající governance je často budována pro software, který se kupuje a instaluje, nikoli pro službu, kterou někdo otevře v prohlížeči a zítra ji zase opustí. Testovací nastavení, které bylo kdysi zamýšleno jako dočasné, ukazuje, jak něco malého, bez jasného momentu hodnocení, může běžet léta, aniž by se k tomu kdokoli cítil jako vlastník. Bez procesu, který tento typ používání strukturálně zaznamenává, to zůstává skryto pod povrchem, jakkoli dobré jsou úmysly.
Jediný způsob, jak zjistit, co se skutečně děje, je zeptat se. Ne jako kontrola, ale jako inventarizace. Zaměstnanci, kteří vědí, že upřímná odpověď nepovede k rozhovoru s HR, tuto odpověď také dají. To vyžaduje tón a proces, který předem jasně stanoví: tady jde o získání přehledu, ne o to někoho postihnout.
S tím souvisí i pozornost k tomu, jak jsou nové procesy stavěny vedle stávajících. Druhý proces, který se postaví vedle stávajícího, aniž by byl první upraven nebo zrušen, bývá často ignorován, prostě proto, že lidé zůstávají u svého zvyku. Inventarizace, která se přidá jako další povinnost navrch práce, dostane stejné zacházení.
Jakmile je jasné, co se skutečně používá, následuje další otázka: co daný nástroj dělá a jaké riziko s tím souvisí. Nástroj, který shrnuje text pro interní použití, vyžaduje něco jiného než nástroj, který spolurozhoduje o přijetí klienta nebo hodnocení personálu. Tato klasifikace podle role a úrovně rizika je to, co změní inventuru v něco použitelného: základ, na kterém může vedení, CIO nebo General Counsel vysvětlit, co se děje a proč je to obhajitelné.
Tato vrstva governance navazuje na rizikovou strukturu, kterou organizace už má, nikoli na nový rámec vedle ní. Obsah pravidel, která musí AI aplikace splňovat, se měnía je aktualizován jinde; co se zde počítá je, že organizace má funkční způsob, jak zjistit, co běží, kdo za to odpovídá a jak to lze prokazatelně doložit vedení nebo dozorovému orgánu.
Jakmile je jasné, jaká AI se skutečně používá a s jakým rizikem je to spojeno, vzniká přirozeně další otázka: jakou část práce by AI aplikace mohla vlastně převzít a jakou ne. To je jiná otázka než otázka schvalování a dohledu, ale logicky na ni navazuje. Pracovní scan FTE TO AI vypočítá pro každý úkol, jaká část práce může být převzata AI, na základě toho, co daná funkce skutečně obsahuje. Kde Responsible AI Scan přináší pořádek do toho, co už běží, pracovní scan ukazuje, co se ještě dá získat.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.