re-ai-gov På ventelisten

Kennisbank

AI-governance i en sektor der selv bygger AI

En sektor der laver de værktøjer andre sektorer forsøger at kontrollere

IT-sektoren har en position ingen anden sektor har: her bliver AI ikke kun brugt, her bliver den også bygget, integreret og videresolgt. En udvikler der kobler en sprogmodel til en applikation, en konsulent der indarbejder en AI-funktion i et kundeprojekt, et team der finetuner en open-source-model — det er ikke undtagelser, det er dagligt arbejde. Forholdet mellem hvad organisationen selv beslutter, og hvad en individuel medarbejder eller et team selv tilføjer, ser anderledes ud i denne sektor end i en bank eller et byggefirma. Hvor AI i andre sektorer er en tilføjelse til eksisterende processer, er AI i IT-sektoren ofte en del af selve produktet. Det betyder, at governance ikke kun handler om interne værktøjer, men også om hvad der findes i software, der leveres til tredjeparter.

IT-listen er her mindst pålidelig

I mange sektorer er det IT-afdelingen, der har overblik over, hvad der køres. I IT-sektoren er denne antagelse svagere end andre steder, netop fordi stort set alle selv har den tekniske viden til at anmode om en API-nøgle, downloade en model eller indarbejde en AI-funktion i en kodebase, uden at dette er gået forud af en ansøgning, en licens eller en godkendelsesproces. En udvikler der bruger en sprogmodel til at generere kode, en arkitekt der tester en AI-agent i et sandbox, et salgsteam der bygger en demo med en ekstern model — disse valg træffes på projektniveau, ikke på bestyrelsesniveau. Et inventar, der starter ved de indkøbte licenser, mangler derfor en betydelig del af, hvad der faktisk sker. Spørgsmålet er ikke, om der findes skygge-AI, men hvor stor en del af produktionsmiljøet der i mellemtiden bygger på den, uden at nogen har registreret det.

Hvorfor det virker bedre at spørge end at søge

De tekniske midler til at opdage AI-brug findes, men de ser ofte kun det, der går gennem virksomhedsnetværk og administrerede enheder. I en sektor hvor meget arbejde finder sted i egne udviklingsmiljøer, personlige konti og kundeprojekter med egen infrastruktur, giver det et begrænset billede. Den mest fuldstændige information kommer fra de mennesker, der udfører arbejdet. Det fungerer kun, hvis spørgsmålet stilles uden konsekvenser: den, der ved, at et ærligt svar fører til en sanktion, svarer ikke ærligt. Hvordan De forhindrer, at medarbejdere bruger et værktøj, ingen har godkendt starter derfor ikke med kontrol, men med en invitation til at melde, hvad der allerede sker. Det er en anden rækkefølge end den, de fleste organisationer er vant til, og i IT-sektoren er denne rækkefølge ekstra vigtig, fordi mistroen mellem udviklingsteams og compliance-afdelinger her ofte allerede er til stede.

Rolle og risiko afgør fremgangsmåden, ikke sektoren i sig selv

Ikke al AI-brug i IT-sektoren kræver samme opmærksomhed. En model, der opsummerer intern dokumentation, er noget andet end en model, der medbestemmer om adgangsrettigheder, eller som kører hos en kunde som del af et leveret produkt. Klassificeringen efter rolle og risikoniveau er derfor ikke noget, der sker én gang, men noget der skal følge med, hvad et team bygger. Det er en anden dynamik end i sektorer med mere stabile processer, som det fremgår af beskrivelserne af governance i den finansielle sektor eller energisektoren, hvor AI-anvendelser normalt forbliver inden for en fast operationel struktur. I IT-sektoren ændrer anvendelsen sig nogle gange hurtigere, end klassificeringen kan følge med til, hvilket betyder, at governance-strukturen selv skal have plads til fornyet vurdering, ikke kun til engangsgodkendelse.

Hvad der bliver hængende på vejen til et chatvindue

En risiko, der får sin egen farve i IT-sektoren, er brugen af gratis eller offentlige AI-værktøjer til arbejde, der egentlig er fortroligt: kildekode, kundedata, intern arkitektur, kontraktbetingelser. En udvikler der hurtigt får et stykke kode kontrolleret af en offentlig model, tænker ikke på, hvad der sker med den indtastede information. Hvordan De forhindrer, at virksomhedsdata ender i et gratis chatvindue beskriver denne mekanisme, og den er mere relevant i denne sektor end i de fleste andre, fordi de data, der lækker ud, ofte ikke kun er personoplysninger, men også intellektuel ejendom og kundekode. En governance-struktur, der ikke fastlægger noget om dette, lader risikoen ligge ved den individuelle medarbejder, mens eksponeringen ligger ved organisationen.

At tilslutte sig det, der allerede findes, ikke noget nyt ved siden af

En direktør eller General Counsel i IT-sektoren har ofte allerede risikorammer for informationssikkerhed, softwarekvalitet og leverandørstyring. AI-governance fungerer bedre, hvis den tilsluttes denne eksisterende struktur, end hvis det bliver et separat forløb, ingen genkender. Det gælder stærkere her end i sektorer som ejendomssektoren eller byggeriet, hvor AI-governance ofte stadig starter på et blankt stykke papir. I IT-sektoren findes der som regel allerede et risikosprog; arbejdet er at udvide dette sprog uden at ersætte det.

Hvad scanningen giver, og hvad værktøjet er lige nu

Responsible AI Scan kortlægger, hvilken AI der er i brug i organisationen, inklusive det, der er opstået uden om den officielle liste, og kobler dette til en klassificering efter rolle og risikoniveau. Resultatet er et governance-sæt, der tilsluttes den eksisterende struktur, ikke en ny ramme ved siden af. Værktøjet, der understøtter dette, er stadig under opbygning. Den, der ønsker at bruge dette, kan tilmelde sig ventelisten; der leveres på nuværende tidspunkt endnu intet ud over denne tilmelding.

Så snart det er synligt, hvilke AI-anvendelser der findes, og hvilket risikoniveau der hører til dem, følger det næste spørgsmål naturligt: hvilken del af det arbejde, der nu stadig udføres af mennesker, er egnet til at overlade til disse anvendelser. Det er et andet spørgsmål end governance, og det besvares af arbejdsscanningen fra FTE TO AI, der pr. opgave beregner, hvilken del af arbejdet der kan overtages af AI.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.