Máte seznam schválených AI nástrojů. Otázka není, zda je ten seznam správný, ale zda ještě něco znamená. Zaměstnanec, který urychlí úkol pomocí chatbota, jenž na seznamu není, to nenahlásí jako incident. Nenahlásí to, protože to nepůsobí jako incident. Odpověď, kterou nesmíte přijmout, tedy zní: "máme AI politiku a schválený seznam" — protože tato věta nic neříká o tom, co se děje mimo tento seznam, a to je pravděpodobně největší část.
Jako CIO jste vy ten, kdo musí vysvětlit, proč AI incident nebyl znám dříve, zatímco zbytek organizace předpokládá, že IT má přehled. Tento přehled existuje pro systémy, které byly zakoupeny. Neexistuje pro doplněk, který si tým sám nainstaloval, zkušební verzi, kterou někdo aktivoval, nebo model, který se dostal do organizace prostřednictvím nástroje pro zákaznickou podporu. Riziko pro vás není to, že se AI používá — to se stane tak jako tak — ale že se o tom dozvíte jako poslední, ve chvíli, kdy už se něco pokazilo.
Inventura, která odpovídá skutečnosti, mění vaši pozici. Místo reagování na incidenty, které jste neviděli přicházet, můžete předem ukázat, kde jsou rizika a proč. To je také základ pro vedení rozhovoru v rámci organizace s General Counsel, který se na stejnou stínovou AI dívá z jiné perspektivy, a s risk manažerem, který ji chce zařadit do existující struktury řízení rizik, místo aby vytvářel samostatný, oddělený proces.
IT seznam zaznamenává, co bylo zakoupeno a schváleno. Stínová AI vzniká tam, kde jsou tyto dva kroky vynechány: zaměstnanec najde nástroj, používá ho a nic nehlásí, protože se zdá, že není co hlásit. Není to nedbalost — je to důsledek procesu nákupu, který nebyl navržen tak, aby sledoval, co si lidé sami zajistí. Čím větší organizace a čím více týmů pracuje samostatně, tím větší může být rozdíl mezi seznamem a skutečností. Jak malý je tento rozdíl, závisí na tom, kolik svobody mají týmy při výběru vlastních nástrojů a jak viditelné toto chování už je — konkrétní číslo k tomu neexistuje, jen směr.
Jediný způsob, jak zjistit, co se skutečně používá, je zeptat se lidí, kteří to používají. To funguje jen tehdy, když odpověď nevede k důsledku pro toho, kdo ji poskytl. Pokud se zeptáte "používáte AI nástroje, které nejsou schváleny" tónem, který připomíná hodnotící pohovor, dostanete odpověď, kterou už dal IT seznam: ne. Pokud se zeptáte bez postihu, s cílem porozumět, nikoli opravit, vznikne obraz, který skutečně odpovídá praxi. Tento rozdíl — ptaní se bez důsledků versus ptaní se s důsledky — je rozdíl mezi inventurou, která má nějakou hodnotu, a cvičením, které nikomu nic neřekne.
Seznam používaných nástrojů je výchozí bod, nikoli konečný bod. Ne každá AI aplikace nese stejné riziko. Nástroj, který přepisuje text pro vnitřní použití, je jiný než nástroj, který se podílí na rozhodování o přijetí klienta nebo hodnocení zaměstnance. Klasifikace podle role — co systém dělá — a podle úrovně rizika — jaký je dopad, pokud se něco pokazí — je nutná, abyste věděli, kam zaměřit svou pozornost. Bez klasifikace vypadá každá AI aplikace ve zprávě stejně, a to je přesně obraz, který představenstvo nepřesvědčí.
Jako CIO máte pravděpodobně již rámec řízení rizik pro IT systémy, informační bezpečnost a dodavatele. Řízení AI funguje lépe, když se na tuto strukturu napojí, než když se vytvoří jako samostatný rámec vedle ní. S tím se potýkají i compliance officer a vedoucí AI programu: příliš mnoho oddělených AI iniciativ, které si mezi sebou nekomunikují, zatímco představenstvo očekává právě jednu souvislou odpověď na otázku, co se děje a co se s tím dělá.
Co stínová AI znamená, se liší podle odvětví. Ve stavebnictví to hraje jinak než v instalatérském oboru, a stojí za to prostudovat jak vypadá řízení AI ve stavebnictví nebo jak to vypadá v instalatérském oboru, než předpokládáte, že jeden přístup se hodí všude.
Responsible AI Scan, který toto přináší — inventura, klasifikace, sada pro řízení, která se napojuje na vaši existující strukturu — se právě připravuje. Kdo se tím chce zabývat už teď, může se přihlásit na čekací listinu; hotový produkt k nabídnutí ještě neexistuje, a to raději napíšeme otevřeně, než abychom slibovali něco, co ještě neexistuje.
Jakmile víte, jaká AI se používá a s jakým rizikem, přirozeně následuje další otázka: která část práce samotné by mohla být úkolem pro AI a která ne. To je jiná otázka než řízení rizik — jde o kapacitu, ne o exposici — a pracovní scan od FTE TO AI to počítá po jednotlivých úkolech, takže nevíte jen, co už běží, ale i kde by AI mohla samotnou práci převzít.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.