re-ai-gov På ventelisten

Kennisbank

Hvad står der på den side, bestyrelsen læser

Spørgsmålet der går forud for en rapportering

En bestyrelse, der sætter AI på agendaen, får som regel to slags dokumenter tilbudt: et tykt dossier, som ingen læser inden mødet, eller et resumé, der siger så lidt, at der ikke kommer nogen beslutning ud af det. En bestyrelsesrapportering på én side er ikke et resumé af dossieret. Det er et andet spørgsmål: hvad skal en bestyrelsesmedlem vide for at kunne tage ansvar, og hvad er støj.

Den sondring er ikke triviel. De fleste AI-rapporteringer, vi ser, tæller systemer op. En side, der kun tæller, hvor mange AI-anvendelser der findes, fortæller en bestyrelse ikke noget om, hvor risikoen ligger. Optælling er et IT-spørgsmål. Governance er et andet spørgsmål: hvilke anvendelser berører beslutninger om mennesker, hvilke er taget i brug uden tilsyn, og hvilke falder under en risikoklasse, der kræver en underskrift.

Hvad der hører med

En side, der fungerer, indeholder et begrænset antal elementer, hver med en grund til at være der:

Resten — hvem har trænet hvilken model, hvilken leverandør anvender hvilke betingelser, hvilken teknisk afhjælpning er anvendt — hører til i laget derunder. Det lag findes, bliver holdt opdateret, og kan efterspørges. Men det hører ikke på den side, bestyrelsen læser, for så læser bestyrelsen den ikke.

Hvorfor en anden proces bliver ignoreret

Årsagen til, at så meget AI-governance går i stå, er ikke, at der ikke findes en proces. Det er, at der findes en anden proces, ved siden af den eksisterende. En bestyrelse har allerede et risikoudvalg, allerede en revisionskalender, allerede et format for rapportering om operationel risiko, om compliance, om informationssikkerhed. Den, der sætter en separat AI-proces op ved siden af det — med egen frekvens, egen skabelon, egen ejer — beder om noget, der bliver det første, der springes over, når agendaen er for fuld. Det sker ikke af uvilje. Det sker, fordi en anden proces per definition får mindre opmærksomhed end den første.

Den rapportering, der faktisk bliver læst, er den rapportering, der følger med i den eksisterende rytme: samme møde, samme format, samme måde at eskalere på, som allerede findes for andre risici. Hvordan denne tilslutning i praksis udformer sig, er beskrevet på siden om tilslutning til den eksisterende risikostruktur, og den måde, hvorpå beslutninger derefter registreres, går igen på siden om en oversight-beslutningsliste, der følger med i den eksisterende rytme.

Hvad siden forudsætter

En rapportering på én side er kun brugbar, hvis inventaret bag den er korrekt. Det er den del, der oftest springes over: bestyrelsesmedlemmer får en side med en risikoklassifikation, uden at nogen har kontrolleret, om den underliggende liste over AI-anvendelser er fuldstændig. Skygge-AI — den anvendelse, der er opstået uden om IT-listen — forsvinder da tavst ud af billedet, ikke fordi det er uvæsentligt, men fordi ingen har spurgt efter det. En medarbejder, der bruger et AI-værktøj uden at det er godkendt, melder det ikke af sig selv, hvis der er en afregning i vente. Han melder det først, når spørgsmål stilles uden konsekvenser.

Siden fra den ene side er altså toppen af en proces, der begynder ved inventaret og eskalerer via veje, der allerede findes. Hvordan denne eskalering fungerer uden at skabe et nyt hierarki, står på siden om eskaleringsveje, der faktisk bliver brugt. Og hvad der strukturelt skal holdes opdateret, for at siden hver gang kan udfyldes på ny uden at det bliver en rekonstruktion, står på siden om monitorering, der faktisk giver noget til rapportering.

Hvad dette endnu ikke er

Responsible AI Scan leverer inventaret, klassifikationen og governance-strukturen, der passer til det, der allerede findes — inklusive formatet til en rapportering, som bestyrelsen faktisk læser. Selve scanningen er under opbygning; den, der allerede nu vil have gavn af noget, kan sætte sig på ventelisten.

En rapportering, der angiver, hvilken del af arbejdet der falder under AI-risiko, rejser naturligt et andet spørgsmål: hvilken del af arbejdet selv kan overtages af AI. Det er et andet regnestykke, lavet per opgave i stedet for per system, og det regnestykke laver arbejdsscanningen fra FTE TO AI.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.