IT-afdelingen registrerer, hvad der er anskaffet, installeret eller autoriseret. Det er nyttig information, men den besvarer et andet spørgsmål end det, en bestyrelse, CIO eller General Counsel egentlig stiller. IT-listen viser, hvad der er godkendt. Spørgsmålet, der tæller, er, hvad der bliver brugt.
Mellem de to er der plads. En medarbejder, der bruger et gratis AI-værktøj i browseren, er ikke registreret nogen steder. Et team, der konsulterer en sprogmodel via en browserudvidelse, optræder ikke i et licensoverblik. En afdeling, der har indbygget en chatbot i en spreadsheet-makro, findes ikke i et aktivregister. Intet af dette er per definition mod reglerne. Det er blot usynligt for den liste, som bestyrelse og tilsyn stoler på.
Kløften mellem listen og praksis opstår ikke, fordi nogen er forsømmelig. Den opstår, fordi AI-løsninger er blevet let tilgængelige, ofte uden anskaffelsesproces, uden faktura, uden IT-involvering. En medarbejder, der ønsker at udføre en opgave hurtigere, søger en løsning og finder den ofte inden for få minutter, uden om ethvert formelt kanal. Denne adfærd er forudsigelig, og den skaber et reelt problem: ingen med overblik over organisationen ved da længere, hvilken AI der faktisk arbejder med hvilke data.
IT-listen er ikke værdiløs. Den er begyndelsen på en opgørelse, ikke slutpunktet. Hvad indkøbs- og licensdata afslører viser, at fakturaer og kontrakter ofte afslører mere end selve aktivregistret: et prøveabonnement, der er fortsat med at løbe, en licens, der er tegnet af en afdeling uden aftale med IT, en API-forbindelse, der faktureres månedligt, uden at der ligger en formel godkendelse til grund. Derudover er der IT-signaler, der kan bruges til at opspore skygge-AI: netværkstrafik til kendte AI-domæner, nye browserudvidelser, usædvanlige spidsbelastninger i datatrafik til eksterne tjenester. Ingen af disse kilder er i sig selv fuldstændige. Sammen giver de et billede, som den officielle liste ikke giver.
Tekniske signaler viser, at noget bliver brugt, men sjældent hvorfor eller til hvad præcist. Den kontekst får De kun ved at spørge de mennesker, der bruger det. Det virker kun, hvis spørgsmålet ikke stilles som en efterforskning. Den, der er bange for en sanktion, giver ikke et ærligt svar, eller giver intet svar. Hvordan De spørger medarbejderne uden konsekvenser beskriver, hvordan det spørgsmål kan stilles på en måde, der får folk til at fortælle, hvad de faktisk bruger, og hvorfor, uden at de har følelsen af at forråde sig selv.
En opgørelse er mere end en liste over løsninger. For hver løsning registrerer De: hvem der bruger den, til hvilken opgave, med hvilke data, og om resultatet spiller en rolle i en beslutning, der har konsekvenser for nogen uden for organisationen. Det sidste spørgsmål afgør risikoniveauet og dermed hvilke governance-krav der gælder. Hvad De skal registrere for hver løsning beskriver dette format i detaljer. For organisationer med flere afdelinger, filialer eller datterselskaber kommer der et ekstra lag på: samme løsning kan have lav påvirkning i én afdeling og påvirke en beslutning om kunder i en anden. Hvordan De opbygger en AI-opgørelse i en organisation med flere enheder går i dybden med den skala og med hvorfor IT-listen der halter endnu mere efter virkeligheden end i en enkelt afdeling.
En opgørelse, der er opbygget af flere kilder — IT-listen, indkøbsdata, tekniske signaler og samtaler med medarbejdere — giver en bestyrelse noget, hvormed den kan stå til ansvar for, hvad der foregår, i stedet for at stole på et register, den ved er ufuldstændigt. Det er ingen garanti for, at alt er i billedet; usynlig brug kan aldrig helt udelukkes. Det er dog et grundlag, der er påviseligt opbygget, med en klar metode, i stedet for en liste, der tilfældigvis findes.
En opgørelse viser, hvilke AI-løsninger der findes, og hvem der bruger dem. Den viser ikke, hvor meget af det underliggende arbejde disse løsninger faktisk overtager, og hvor meget plads der stadig er til at overdrage opgaver. Det er et andet spørgsmål, med et andet redskab: FTE TO AI's arbejdsscan beregner for hver opgave, hvilken del af arbejdet der kan overtages af AI, baseret på hvad opgaven faktisk indebærer i stedet for på baggrund af jobtitlen.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.