Spravujete rizikový registr, který je vystavěn kolem rizik, jež lze identifikovat, zvážit a přiřadit. Operační riziko, kreditní riziko, riziko compliance: každé má svého vlastníka, opatření k řízení, linku reportování. AI riziko do tohoto vzorce automaticky nezapadá, protože prvním problémem není váha. Prvním problémem je, že nevíte, co vážíte. Tým, který používá jazykový model k psaní konceptů poradenství, oddělení, které si sjednalo externí AI předplatné mimo IT nákup, tabulkové makro, které se mezitím proměnilo v predikční model: to nejsou okrajové případy, tam se riziko skutečně nachází, a nikde to není zaznamenáno.
Vaše otázka nezní "je AI rizikové". Vaše otázka je: co se skutečně používá, kdo za to nese odpovědnost a na základě jakých informací se za to mohu zodpovídat před představenstvem a dohledovým orgánem. Odpověď, kterou nepřijímáte, je uklidnění bez podloženosti. "Nic zvláštního se neděje" není odpovědí na rizikovou otázku, je to absence odpovědi. Risk manažer, který toto předá představenstvu, předává informaci, že se nic nezkoumalo, ne že nic neexistuje.
Druhá odpověď, kterou nepřijímáte, je seznam z IT správy systémů jako úplný obraz. Tento seznam ukazuje, co bylo požádáno a schváleno. Použití AI vzniká z velké části právě mimo tuto žádost, protože samostatné předplatné, rozšíření prohlížeče nebo vestavěná funkce v existujícím softwaru nejsou rozpoznány jako "nový systém". Kdo chce riziko poznat, musí tedy konzultovat nejen systémovou architekturu, ale i lidi, kteří práci skutečně dělají, a to vyžaduje jiný přístup než IT audit.
Jako risk manažer znáte vzorec podhlašování u každého rizikového tématu, kde zaměstnanec při upřímné odpovědi něco ztrácí. Použití AI je pro to jasným příkladem: pokud nahlášení používaného nástroje vede k odebrání přístupu, nikdo to už nehlásí. Inventarizace, která přinese výsledky, je taková, která se ptá bez toho, že by k odpovědi vázala důsledky. To je jiná dovednost, než jakou obvykle vyžaduje řízení rizik, a je to důvod, proč se inventarizace stínového AI nezřizuje jako kontrola, ale jako sonda.
Jakmile je používání zmapováno, dalším krokem není posouzení dodavatele nebo modelu. Je to posouzení role, kterou systém hraje v procesu. AI aplikace, která přeformulovává text, nese jiné riziko než aplikace, která se podílí na rozhodnutí o klientovi, zaměstnanci nebo investici. Tatáž technologie, nasazená v jiné roli, spadá do jiné rizikové třídy. Toto rozlišení je přesně to, co rizikový registr potřebuje, aby mohl AI riziko zařadit vedle rizik, která v něm už jsou, aniž by vytvářel samostatnou, izolovanou kapitolu o AI, kterou nikdo nekonzultuje.
Risk manažer nemá zájem o nový rámec vedle stávajícího. Zájem leží v souboru governance, který navazuje na rizikovou strukturu, která už existuje: stejná logika vlastnictví, stejné cesty eskalace, stejný cyklus reportování představenstvu. AI riziko, které se řeší jako samostatné téma, zmizí mezi pravidelnými reporty. AI riziko, které je zakotveno do stávající rizikové taxonomie, zůstává viditelné na místě, kam se představenstvo už tak jako tak dívá.
V určitém okamžiku se vás dohledový orgán, auditor nebo samotné představenstvo zeptá, co víte o používání AI v organizaci. Odpověď, která obstojí, není "vše je zmapováno", protože to je u dynamického vzorce používání málokdy pravdivé tvrzení. Odpověď, která obstojí, je prokazatelný proces: jak byla provedena inventarizace, jaká klasifikace byla použita, jaké dohody o governance z toho vyplývají a s jakou frekvencí se to opakuje. To je jiná laťka než úplnost, a je to laťka, podle které se řízení rizik obvykle už hodnotí.
Tato otázka se nestaví identicky pro každou roli v organizaci. Co z této inventarizace potřebuje compliance officer, si přečtete v co by měl compliance officer vědět o AI riziku, řídicí otázka toho, kdo vede program, je popsána v co by měl vedoucí AI programu vědět o AI riziku, a jak toto téma dopadá na úroveň samotného představenstva, je popsáno v co by měl vědět člen představenstva o AI riziku. Pro řízení rizik ve specifických sektorech, s vlastními řetězci a formami dohledu, je pohled dále zpřesněn v jak vypadá AI governance ve stavebnictví a v jak vypadá AI governance v instalatérském oboru.
Text platných předpisů, s jejich přesnými definicemi a lhůtami, se na této stránce nenachází a je aktuálně udržován jinde. Co je zde popsáno, je mechanismus: jak se z neznámého vzorce používání dostat k rizku, které lze klasifikovat a reportovat.
Inventarizace AI rizika nevyhnutelně zmapuje i něco jiného: jaká část práce je již fakticky prováděna AI a jaká část by mohla být. To je jiná otázka než řízení rizik, ale sdílí stejný zdroj. Pracovní skenování FTE TO AI vypočítá pro každý úkol, jakou část práce lze převzít AI, a tím navazuje přesně na inventarizaci, kterou řízení rizik již nyní potřebuje.
Responsible AI Scan je momentálně ve vývoji. Kdo si ji chce chce použít, jakmile bude k dispozici, se může přihlásit na čekací listinu.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.