re-ai-gov På ventelisten

Kennisbank

En AI-politik, der knytter sig til det, der allerede findes

En AI-politik, der lægges som et løsrevet dokument ved siden af den eksisterende politik, bliver i praksis ikke læst. Ikke fordi medarbejdere er uvillige, men fordi en anden proces ved siden af en eksisterende proces næsten altid taber. Den, der allerede har en risikoramme, en adfærdskodeks og en eskaleringslinje, går ikke og konsulterer et parallelt system for én specifik teknologi. Den AI-politik, der rent faktisk virker, er den politik, der synligt bruger samme ramme, som resten af organisationen allerede kender.

Hvorfor et nyt dokument som regel bliver ignoreret

Hver organisation af en vis størrelse har allerede rammer for risiko, indkøb, informationssikkerhed og adfærd. En AI-politik, der står løst ved siden af dette, introducerer et nyt sprog, nye roller og et nyt sted at søge. Det er præcis grunden til, at den bliver lagt til side efter lanceringen. Medarbejdere følger vejen med den mindste modstand, og den vej går gennem den struktur, de allerede kender. En politik, der kræver en ny arbejdsmåde ved siden af den gamle, vinder sjældent den konkurrence.

Løsningen er ikke et bedre skrevet dokument. Det er et dokument, der ikke gør krav på en ny plads, men bruger den eksisterende plads. En AI-risiko bliver da behandlet som en risiko, med samme ejer, samme eskaleringslinje og samme rapporteringsform som enhver anden risiko. Den, der vil underbygge dette, finder ræsonnementet på siden om at knytte til den eksisterende risikostruktur i stedet for en ny ramme derved siden af.

Hvad dokumentet skal indeholde

En AI-politik, der virker, indeholder ikke en opremsning af, hvad der er tilladt og ikke tilladt pr. system. Det ændrer sig for hurtigt og forældes inden for et år. Den indeholder i stedet en række fastlagte elementer, der ikke afhænger af hvilken model eller hvilken leverandør der bruges:

Disse fire elementer udgør sammen ikke et separat AI-governancesystem, men en specificering af det risikosystem, der allerede findes. Det er forskellen mellem en politik, der bliver læst, og en politik, der ligger i en mappe.

Kortlægningen, der går forud

At indlejre en politik giver ringe mening, hvis man ikke kender, hvad der præcis skal indlejres. IT-listen over godkendte systemer er utilstrækkelig til dette: den beskriver, hvad der er anskaffet, ikke hvad der bruges. Skygge-AI, værktøjer, medarbejdere selv er begyndt at bruge uden formel godkendelse, falder udenfor, mens risikoen ikke er mindre af den grund.

Den eneste måde at få overblik over dette er at spørge. Og det virker kun, hvis at spørge ikke fører til en afregning. Den, der ved den første kortlægning straks kobler sanktioner til svaret, får ikke flere svar. En AI-politik, der søger indlejring i den eksisterende struktur, begynder derfor med en kortlægning, der er løsrevet fra vurdering, og først derefter med klassifikation efter rolle og risikoniveau.

Hvad bestyrelsen har brug for

Bestyrelsen har ikke interesse i et tykt politikdokument, men i et kompakt overblik over, hvor risici ligger, og hvad der gøres ved dem. Dette overblik bør have samme form som andre risikorapporteringer, bestyrelsen allerede modtager, så det ikke læses som en separat AI-rapportering, men som en del af det sædvanlige risikobillede. Hvordan denne rapportering ser ud, står på siden om en board-rapportering af en side, der knytter til eksisterende risikorapporteringer. For den, der først vil vide, hvad en bestyrelsesmedlem generelt skal kende til AI-risiko, før politikken vedtages, er der siden om hvad et bestyrelsesmedlem skal vide om AI-risiko, før politik vedtages.

Det næste spørgsmål

En politik, der knytter til den eksisterende struktur, besvarer spørgsmålet om, hvem der beslutter om hvad og hvordan risiko overvåges. Den besvarer ikke spørgsmålet om, hvilken del af det egentlige arbejde AI kan overtage, og hvilken del den ikke kan. Det spørgsmål ligger på opgaveniveau, og det er dét, arbejdsscanningen fra FTE TO AI handler om: den beregner pr. opgave, hvilken del af arbejdet der kan overtages, så politikken og praksis bygger på det samme billede af organisationen.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.