re-ai-gov Na čekací listinu

Kennisbank

Co musí compliance officer vědět o AI riziku?

Compliance officer neprohrává u první otázky o AI. Prohrává u druhé: když se ukáže, že odpověď na první otázku byla neúplná. "Jaké AI systémy vaše organizace používá" lze zodpovědět seznamem z IT portfolia. Otázka, která přijde poté — "je to úplný seznam" — je otázka, na které troskotá většina compliance dokumentací.

Otázka, na kterou musíte umět odpovědět

Ne: jaké AI nástroje organizace nakoupila. Ale: jaké AI systémy se skutečně používají, kým, pro jaká rozhodnutí a na základě jakého posouzení rizika. To jsou čtyři otázky, ne jedna. První je seznam nákupů. Ostatní tři vyžadují, aby lidé řekli, co dělají, včetně toho, co si nedali schválit. Compliance officer, který má jen seznam nákupů, má falešný pocit pokrytí — a to je rizikovější než žádné pokrytí, protože se to vykazuje jako úplné.

Proč IT seznam nestačí

Zaměstnanci, kteří používají jazykový nebo analytický nástroj bez toho, aby ho nakupovali přes IT, po sobě v registru aktiv nezanechávají stopu. Zanechávají ji ale v tom, co produkují: v reportech, komunikaci s klienty, radách. Mezera mezi tím, co je zaregistrováno, a tím, co se používá, obvykle není úmyslné porušení. Je to výsledek organizace, která rychleji najde nástroj, než projde schvalovacím procesem. Compliance tuto mezeru nezavře strožejším zákazem — to jen posune používání dál z dohledu. Mezeru zavřete tak, že se ptáte, aniž by na odpovědi byla sankce. Kdo se bojí zápisu do svého dosjé, neřekne, co používá; řekne, co si myslí, že chcete slyšet.

Co compliance potřebuje a co risk management nevyžaduje

Riskový manažer chce vědět, jak velká je expozice. Compliance officer chce totéž, plus něco navíc: mohu prokázat, že jsme dodrželi proces, i když se výsledek dodatečně ukáže jako sporný. To je jiný druh důkazního břemene. Nejde jen o klasifikaci systému, ale o stopu: kdo to posuzoval, v jakém okamžiku, s jakými informacemi, a bylo toto posouzení zopakováno, když se systém změnil. AI systémy se aktualizují bez oznámení; klasifikace stará půl roku toho o dnešním systému příliš neříká. Compliance tedy musí umět ukázat nejen výsledek, ale proces, který nadále běží.

Odpověď, která nestačí

"Máme AI politiku" není odpověď na otázku, zda tato politika něco pokrývá. Dokument politiky, který nikdy nebyl porovnán s tím, co se skutečně používá, je prohlášení o záměru, ne prohlášení o skutečném stavu. Co compliance officer potřebuje, je inventura, která navazuje na existující rizikové kategorie — stejné rozdělení, které se už používá pro jiná operační rizika — aby AI nestála jako samostatné, exotické téma vedle zbytku rizikového rámce, ale byla jeho součástí.

Kde se toto téma překrývá s jinými rolemi

Compliance officer to zřídka řeší sám. Otázka, které systémy se považují za vysoce rizikové a jaké důkazní břemeno k nim patří, se dotýká toho, co má vědět General Counsel o AI riziku z hlediska odpovědnosti a smluvních povinností. Otázka, zda organizace technicky dokáže vysledovat, jaké systémy jsou v provozu, patří k tomu, co má vědět CIO o AI riziku. A otázka, zda toto téma dosáhne k jednacímu stolu vedení dříve, než eskaluje, patří k tomu, co má vědět člen představenstva o AI riziku. Compliance je často stranou, která musí tyto tři linie spojit, aniž by byla sama vlastníkem technologie nebo smlouvy.

Co toto není

Obsah předpisů — jaké povinnosti přesně platí, podle rizikové kategorie, s jakými lhůtami — je uveden jinde a mění se. Tato stránka popisuje mechanismus: jak zjistíte, co je v provozu, jak to klasifikujete a jak prokážete, že byl proces dodržen. Compliance officer, který hledá aktuální znění zákona, ho tady nenajde.

Rozsah problému

Kolik stínové AI organizace má, závisí na odvětví, kultuře a na tom, jak striktně byly předchozí zákazy vymáhány. Striktnější zákaz často koreluje s větším skrytým používáním, ne s menším. Tento vzorec není všude stejný: ve stavebnictví leží těžiště u kalkulace a plánování projektů, zatímco v instalatérském oboru jde častěji o diagnostiku údržby a analýzu poruch. Inventura tedy musí probíhat po jednotlivých organizacích; celostátní průměr o vaší vlastní expozici mnoho neříká.

Co existuje nyní

Responsible AI Scan mapuje, co se skutečně používá, klasifikuje to podle role a úrovně rizika a dodává soubor governance opatření, který navazuje na existující rizikovou strukturu — aniž by přitom předjímal to, co je již jinde zaznamenáno. Tento scan se právě vyvíjí. Kdo o to má zájem, může se přihlásit na čekací listinu; nenabízí se nic, co ještě není hotové.

Kdo jednou zjistí, jaké AI systémy jsou v provozu, často narazí na navazující otázku: co to znamená pro personální obsazení a rozdělení úkolů. To je jiný typ výpočtu než klasifikace rizika, a ten provádí FTE TO AI pomocí werkscan, který pro každou úlohu vypočítá, jakou část práce lze převést na AI.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.