Responsible AI Governance
På forsiden står problemet: IT-listen er ikke det, der reelt bruges, og uden fuldt overblik er enhver governance-indsats bygget på et hul. Denne side viser, hvordan scanningen opbygger dette overblik, trin for trin, og hvad det kræver af Dem. Mere om opsætningen og omfanget af scanningen findes på Hvad det er; hvad scanningen konkret leverer, findes på Resultater.
Scanningen begynder med et afdækningsværktøj, der går til afdelinger og medarbejdere, ikke kun til IT. Det er bevidst: skygge-AI bliver synlig via de mennesker, der bruger det, ikke via et centralt register, der per definition ikke er fuldstændigt. Afdækningen kan fordeles på flere personer. En central koordinator sender afdækningen ud, afdelingsledere eller individuelle medarbejdere udfylder deres egen del, og svarene samles i ét overblik. Hvad De leverer, er viden: hvilke værktøjer der bruges, til hvad, med hvilke data, og på hvis initiativ. Ingen teknisk dokumentation, ingen juridisk vurdering på forhånd. Tiden går primært med at indsamle svar fra organisationen, ikke med selve udfyldelsen; flere afdelinger kræver flere runder.
Svarene fra afdækningen suppleres med styret deskresearch: en struktureret søgning efter anvendelser, der formelt aldrig er anmeldt, men som alligevel efterlader spor, såsom browserudvidelser, API-forbindelser eller løse abonnementer. Alt, hvad der kommer frem, kategoriseres via aiacta-datasættene: hvilken rolle en organisation spiller i forbindelse med en anvendelse, udbyder eller bruger, og hvilket risikoniveau der hører til i henhold til AI-forordningen. Dette er maskinarbejde baseret på fastlagte datasæt, ikke en rådgivers fortolkning. Det er også grunden til, at resultatet forbliver forklarligt: hver klassifikation kan spores tilbage til reglen og det datasæt, den er baseret på, ikke til en individuel vurdering, der ikke kan reproduceres. Hvem der er involveret: den, der administrerer afdækningen, og de personer, der bliver bedt om at verificere et svar, hvis en klassifikation giver anledning til tvivl.
Af klassifikationen følger en tidslinje: hvad der ifølge reglerne allerede skal være i orden nu, og hvad der kan komme senere. Denne rapport fastlægger ikke kun status, den afdækker også, hvor accountability, human oversight eller monitorering mangler ved anvendelser, der allerede er i brug. Rækkefølgen er her vigtigere end en deadline: først synliggøre, hvad der er på spil, og først derefter afgøre, hvad der er akut. Rapporten foreligger i en form, der både kan læses på detailniveau, pr. anvendelse, og sammenfattet, pr. risikokategori. Hvem der bruger tid på det: primært den, der har koordineret de foregående trin, for at holde resultatet op imod, hvad der er kendt i organisationen.
Det sidste trin resulterer i en governance-ramme som et sæt skabeloner, bygget til at passe ind i den risikostruktur, der allerede findes. Ikke en anden proces ved siden af den første, men udfyldning af det, der mangler i den eksisterende struktur. Derudover er der en board-rapport på én side: en sammenfatning, der er egnet til et bestyrelsesbord, uden den underliggende detailliste. Hvad en gentagelse giver senere, ligger i horizon-scanner-abonnementet: en tilbagevendende scanning, der viser, hvad der er kommet til, hvad der er ændret i risikoklassifikationen, og hvor tidslinjen skal justeres. Skygge-AI står ikke stille; en enkeltstående scanning er et øjebliksbillede, abonnementet gør det til en serie. Hvem der er involveret: den, der bliver ejer af skabelonen i organisationen, og den, der videresender board-rapporten.
Scanningen er ikke et AI-forordnings-compliance-værktøj til register, klassifikation og literacy; for hele det felt er aiacta.eu hjemstedet, og den grænse flytter sig ikke. Scanningen strukturerer det, der findes, den beviser ikke en track record: der er ingen udførte projekter, der henvises til, kun en arbejdsmetode, der bygger på datasæt. Og skabelonerne er tænkt til at passe ind i den eksisterende struktur, ikke til at skabe en ny proces derudover.
Hvad der sker efter rapporten, er et valg. Den, der fortsætter selv, holder register, skabeloner og tidslinje i egen hånd, med literacy opbygget via aiacta-pladserne. Den, der hellere overlader en del, tilknytter en partner til udformningen af oversight og indarbejdelsen i den eksisterende risikostruktur. Den, der ønsker at outsource hele governance-processen, gør det hos en partner, med scanningen som det dossier, der bygges videre på. Mere baggrund om disse valg findes i kundskabsbanken.
Scanningen, som den er beskrevet her, er endnu ikke bygget; knappen på dette site står i venteliste-tilstand. Den, der melder sig til, bliver holdt orienteret, så snart den første version er tilgængelig.
At synliggøre AI-brug er den ene side af sagen; den anden side er, hvad det betyder for opgaver, timer og systemer i organisationen. Den, der vil have det beregnet, finder hos arbejdsscanningen fra [FTE TO AI](https://ftetoai.com) fortsættelsen af dette overblik.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.