re-ai-gov Na čekací listinu

Kennisbank

AI riziko na úrovni vedení: co můžete prokázat a co ne

Otázka, kterou si kladete, není technická

Jako člen představenstva sami neověřujete, který AI model produkuje jaký výstup. Kladete si jinou otázku: pokud se něco pokazí, mohu prokázat, že jsme o tom věděli, že jsme se na to podívali a že jsme něco udělali. Tato otázka je otázkou řízení, ne technickou otázkou. A odpověď, kterou nepřijímáte, je seznam schválených aplikací od IT. Ne proto, že by ten seznam byl nesprávný, ale proto, že je neúplný. Popisuje, co bylo požadováno, ne co se skutečně používá.

Co máte co ztratit

Riziko pro člena představenstva není, že zaměstnanec používá jazykovou AI k napsání konceptu. Riziko je, že o tom nemůžete nic říct ve chvíli, kdy na tom záleží: při incidentu, otázce dohledového orgánu, otázce odpovědnosti. Prokazatelnost je tehdy to jediné, co se počítá. Ne zda jste to tehdy mohli vědět, ale zda můžete prokázat, že existovala struktura, díky které to bylo možné vědět. Člen představenstva, který řekne „na to jsme neměli přehled“, je v jiné pozici než člen představenstva, který řekne „to spadalo do kategorie, kterou jsme vědomě zpracovávali tímto způsobem“. Rozdíl mezi těmito dvěma větami je to, co tento scan přináší.

Co máte co získat

Cílem není zakázat nebo zpomalit veškeré používání AI. Většina toho, co si zaměstnanci sami začali používat, je funkční a přináší něco. Přínos pro člena představenstva neleží v brzdění toho, ale ve schopnosti rozlišovat: toto je nízké riziko a může to pokračovat, toto se týká osobních údajů nebo rozhodování o lidech a musí se to zpracovat jinak, toto je nejasné a musí se to prošetřit. Bez tohoto rozlišení zacházíte se vším stejně — a to je zpravidla příliš striktní pro většinu a příliš benevolentní pro tu výjimku, na které záleží.

Proč seznam od IT nestačí

Stínová AI nevzniká z neochoty. Vzniká, protože zaměstnanec měl problém a našel nástroj, který jej vyřešil, aniž by existoval proces schvalování, který by byl rychlejší než ten samotný nástroj. Tyto nástroje se neobjevují v seznamu nákupů. Objeví se až tehdy, když se na ně někdo zeptá — a to jen tehdy, pokud dotaz nevede rovnou k sankci. Organizace, která chce vidět stínovou AI, musí nejprve dát jasně najevo, že nahlášení není riziko. To je rozhodnutí vedení, ne technické rozhodnutí.

Co scan konkrétně dělá

Responsible AI Scan začíná inventářem toho, co se skutečně používá, bez ohledu na to, co bylo kdy schváleno. Následně se každé použití klasifikuje podle role — kdo to používá, k čemu — a podle úrovně rizika. Tato klasifikace vede k souboru pravidel řízení: způsobu zacházení s každou kategorií, který navazuje na strukturu rizik, kterou vaše organizace už má, místo nového rámce vedle ní. Obsah samotných pravidel — jaké přesně povinnosti platí, v jakých lhůtách — je popsán jinde; na to se tento scan nezaměřuje. Tento scan se zaměřuje na mechanismus: vědět, co běží, umět to zařadit a umět prokázat, že jste to udělali.

Co s tím můžete udělat na úrovni vedení

S klasifikací podle role a úrovně rizika můžete dohledovému orgánu, auditorovi nebo dozorčí radě ukázat strukturu místo příslibu. Můžete uvést, které kategorie potřebují pozornost a které ne. Můžete o tom podávat zprávy bez toho, abyste pokaždé znovu musel vysvětlovat, proč jste něco nevěděl. To je jiná pozice než reaktivní vysvětlování, proč se nástroj dostal do organizace nepovšimnutě.

Jiné role, jiný úhel pohledu

Otázka AI rizika vypadá jinak podle funkce. To, co CIO potřebuje vědět o AI riziku, se týká systémů a infrastruktury; to, co General Counsel potřebuje vědět o AI riziku, se týká odpovědnosti a dokazování; to, co risk manažer potřebuje vědět o AI riziku, se týká toho, jak AI riziko zapadá do stávající taxonomie rizik. Jako člen představenstva máte co dělat se všemi třemi, ale nejste ten, kdo klasifikaci provádí — jste ten, kdo musí vidět, že byla provedena.

Aktuální stav

Responsible AI Scan se právě vyvíjí. Nyní neexistuje nástroj, který byste spustili a ze kterého by okamžitě vyšla zpráva. Kdo o to má zájem, může se zapsat na seznam zájemců; nenabízí se nic, co ještě neexistuje, a neslibuje se nic ohledně toho, kdy nebo s jakým výsledkem.

Otázka, která tomu předchází

Předtím, než můžete zjistit, zda je používání AI rizikové, je často užitečnější vědět, co AI znamená pro samotnou práci: kterou část úkolu lze převzít a kterou ne. Tato otázka je blízká otázce rizika, ale není s ní totožná — úkol, který lze z velké části převzít AI, není automaticky rizikový, a úkol, u kterého to není možné, není automaticky bezpečný. Pracovní scan FTE TO AI vypočítává pro každý úkol, jakou část práce lze převzít AI, a poskytuje tak základ, na kterém lze otázku rizika formulovat přesněji než jen na základě seznamu schválených aplikací.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.