re-ai-gov Na čekací listinu

Kennisbank

Co by měl General Counsel vědět o AI-riziku

General Counsel není hodnocen podle toho, co se s AI pokazí. Je hodnocen ve chvíli, kdy se ukáže, že organizace nemohla prokázat, že to věděla, nebo horší, že to mohla vědět a nic neudělala. To je rozdíl mezi incidentem a pochybením. To první organizaci potká. To druhé se jí přičítá.

Otázka, kterou pokládáte, není právní, je faktická

Právní otázka — co je povoleno, co je povinné, jaká lhůta platí — je důležitá, ale přichází až po jiné otázce. Tou otázkou je: co vlastně používáme. Ne co bylo nakoupeno, ne co je na seznamu dodavatelů od IT, ale co lidé v praxi nechávají spolurozhodovat, spolupsat nebo spoluhodnotit. Bez odpovědi na tuto otázku je každá právní rada radou k situaci, kterou neznáte.

To staví pozici General Counsel do nepříjemné situace. Očekává se od vás, že posoudíte rizika na základě inventáře, který obvykle neexistuje, nebo který se skládá z toho, co bylo schváleno — což z definice není totéž, co si někdo bez souhlasu začal používat.

Odpověď, kterou nepřijímáte

"Nepotřebujeme politiku pro AI, protože žádnou AI nemáme" není odpověď, která obstojí. Je to předpoklad, a předpoklady jsou přesně to, co dozorový orgán, soudce nebo novinář zpětně nepřijme. Stejně tak nepřijmete seznam schválených nástrojů jako úplný obraz: ten seznam vypovídá o tom, co bylo nakoupeno, nic o tom, co se používá.

Co skutečně potřebujete, je rozlišení mezi druhy použití. Jazykový model, který shrnuje interní poznámky, nese jiné riziko než systém, který spolurozhoduje o náboru nebo o úvěrovém posouzení. Bez klasifikace podle role a úrovně rizika je každá diskuse o AI-riziku diskusí v obecné rovině, a obecné diskuse nevedou k obhajitelným pozicím.

Co skutečně běží, nenajdete v žádném systému

Stínová AI — používání, které vzniká mimo jakékoli schválení — není něco, co IT oddělení odhalí síťovým skenem. Lidé používají AI na svém vlastním laptopu, ve svém prohlížeči, s vlastním účtem. Takové používání zanechává málo stop v systému, který po nich nepátrá.

Co funguje, je ptát se. Ale pouze pokud odpověď nemá důsledky pro toho, kdo ji dává. Někdo, kdo používá AI k přípravě konceptu smlouvy nebo ke shrnutí rizikové analýzy, to nenahlásí, pokud hlášení může vést k pokárání. Inventář, který potřebujete, vznikne pouze tehdy, pokud ptaní se neznamená totéž jako trestání.

To je vratká rovnováha pro právní funkci. Jste zvyklí posuzovat riziko na základě toho, co se může pokazit. Zde musíte nejprve zajistit, aby lidé měli odvahu říct, co už dělají, než budete moci posoudit, zda je to riziko.

Prokazatelnost je skutečná práce

Jádrem vaší pozice není zabránit každému riziku — to není realistické a ani se to od vás nečeká. Jádrem je prokazatelnost: umíte prokázat, že organizace věděla, co používá, posoudila, jaké riziko s tím souvisí, a měla strukturu, jak s tím naložit. To je jiná úloha než ovládání výsledků. Je to ovládání procesu, kterým jsou výsledky sledovány.

Tato prokazatelnost nemusí stát na novém rámci. Většina organizací už má strukturu řízení rizik — pro finanční riziko, operační riziko, compliance. AI-riziko by do ní mělo zapadnout, ne stát vedle jako samostatný proces, který nikdo nezná a nikdo neudržuje. Sada řízení, která navazuje na existující struktury, se používá. Samostatná struktura se po prvním čtvrtletí zapomene.

Kde se vás to týká a kde ne

Tato pozice popisuje mechanismus: inventarizace, klasifikace, napojení na existující strukturu, prokazatelnost. Nepopisuje, jaké zákony či předpisy se vztahují na vaši organizaci, jaké lhůty platí nebo jaká povinnost vzniká v jakém okamžiku. Tento obsah se měnÍ, doplňuje se, vysvětluje ho ten, kdo se na to specializuje. Co je zde důležité, je struktura, do které se tento obsah může usadit, jakmile ji budete potřebovat.

Otázky, které pokládáte, se překrývají s tím, co by měl vědět risk manager o AI-riziku, a s pozicí compliance officera, který musí být schopen prokázat používání AI. Také statutární orgán, který nese odpovědnost vůči dozorčí radě, má prospěch ze stejného inventáře, na kterém stavíte svůj vlastní posudek — je to stejný faktický základ, jen pohledem z jiné odpovědnosti.

Nástroj se připravuje

Responsible AI Scan, který tento mechanismus provádí — inventarizace, klasifikace, napojení na existující strukturu řízení rizik — je ve vývoji. Kdo to potřebuje již nyní, může se přihlásit na čekací listinu. Zatím není žádná služba k dodání; existuje směr, kterým se toto staví, a to je tento.

Od inventáře rizik k rozdělení práce

Jakmile je jasné, jaká AI běží a jaké riziko s ní souvisí, následuje jiná otázka, která leží mimo vaši vlastní odpovědnost, ale s ní souvisí: jakou část podkladové práce ta AI vlastně převzala. To je otázka, která se netýká rizika, ale uspořádání práce, a odpovídá na ni pracovní sken od FTE TO AI, který u každé úlohy vypočítá, jaká část je vhodná k převzetí.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.