re-ai-gov På ventelisten

Kennisbank

Hvad menneskeligt tilsyn med AI betyder i praksis

Menneskeligt tilsyn bliver ofte fastlagt som en rolle: en person der er ansvarlig, et navn i et register, en boks der er afkrydset. Det er udgangspunktet, ikke selve mekanismen. Tilsyn opstår først, når der er et tidspunkt, hvor et menneske kan se resultatet af en AI-anvendelse, kan forstå det og kan justere det, før resultatet ender et sted. Uden det tidspunkt er navnet under klassifikationen en formalitet.

Hvad tilsyn afhænger af

Om tilsyn fungerer i praksis, afhænger af en række ting, som ikke automatisk falder på plads. Der skal være en person, som har beføjelsen til at stoppe et resultat, ikke kun opgaven at kigge på det. Der skal være tid til at kigge, hvilket betyder, at processen ikke er indrettet sådan, at AI-resultatet allerede er blevet behandlet, før kontrollen finder sted. Og der skal være tilstrækkelig forståelse for, hvad anvendelsen gør, for at kunne genkende en afvigelse. En kontrollør, der ikke kan bedømme resultatet, udøver ikke tilsyn, heller ikke selvom rollen formelt er tildelt.

Dette hænger sammen med hvad AI-kompetence betyder for dine medarbejdere: tilsyn uden forståelse af den underliggende anvendelse er tilsyn på papiret.

Hvad metoden ikke giver

En governance-struktur kan fastlægge, hvem der er ansvarlig for hvad, hvilket risikoniveau en anvendelse har, og hvilke trin der hører til. Hvad strukturen ikke gør, er at garantere, at den pågældende person også reelt bedømmer resultatet på det tidspunkt, hvor det tæller. Det er et organisatorisk forhold, ikke et teknisk. En klassifikation kan være korrekt, og tilsynet kan alligevel være tomt, fordi den person, der på papiret er ansvarlig, ikke har tiden, adgangen eller kendskabet til at vurdere resultatet.

Inventaret og klassifikationen afdækker, hvor denne risiko er størst: ved anvendelser med et højere risikoniveau, eller ved anvendelser, som er kommet ind uden om det almindelige IT-forløb. Den sidstnævnte gruppe er ofte den vanskeligste, for den, der vil organisere tilsyn med noget, der ikke står i registreringen, skal først finde det. Det hænger sammen med spørgsmålet hvad du gør med medarbejdere, der bruger et værktøj, som ingen har godkendt: tilsyn med skygge-AI begynder med at anerkende, at anvendelsen findes, ikke med en sanktion mod brugen af den.

Tilsyn er ikke et øjebliksbillede

En anvendelse, der i dag er under tilsyn, kan i morgen have ændret sig. En model bliver opdateret, inputdataene skifter, eller brugen inden for organisationen vokser fra en simpel opgave til noget med mere vægt. Tilsyn, der er indrettet efter situationen for et år siden, matcher ikke længere det, der sker nu. Det er en af grundene til, at klassifikation ikke er en engangsøvelse; hvor ofte det skal ske igen, afhænger af risikoniveauet og i hvilken grad anvendelsen ændrer sig, som beskrevet i hvor ofte du skal klassificere igen.

Dette betyder også, at et register kun har værdi, hvis det bliver vedligeholdt. Et inventar, der blev opstillet ved den første scanning og derefter ikke opdateres, giver et stadig mere upræcist billede af, hvor der er behov for tilsyn. Spørgsmålet om, hvordan en organisation holder det register aktuelt, er uafhængigt af spørgsmålet om, hvordan registeret er opbygget, og fortjener egen opmærksomhed: se hvordan du holder et AI-register aktuelt.

Hvem påviser det, og hvad det giver

En bestyrelse, der bliver bedt om at påvise, at der er tilsyn med AI-brug, kan ikke nøjes med en rolleliste. Dokumenterbarhed kræver et spor: hvem har set hvilket resultat, på hvilket tidspunkt, med hvilken beføjelse til at justere. Dette spor er også relevant, når noget går galt. Spørgsmålet om, hvem der er ansvarlig, når en AI-anvendelse begår en fejl, besvares ikke af klassifikationen alene, men af det dokumenterbare tilsyn, der efterfølgende har fundet sted. Disse to ting bliver let forvekslet, mens sondringen er relevant; se hvem er ansvarlig, når en AI-anvendelse begår en fejl.

Tilsyn berører også, hvad der bliver indtastet i en anvendelse. En medarbejder, der indsætter virksomhedsdata i et gratis chatvindue, placerer disse data uden for al det tilsyn, organisationen har indrettet, uanset hvor godt tilsynet med de godkendte anvendelser er organiseret. Det er et separat opmærksomhedsområde inden for det bredere spørgsmål, beskrevet under hvad du gør med virksomhedsdata i et gratis chatvindue.

Grænsen for denne mekanisme

Denne side beskriver, hvordan tilsyn fungerer som mekanisme: hvem der kigger, hvornår, med hvilken beføjelse, og hvordan det bliver gjort dokumenterbart. De indholdsmæssige normer, der bestemmer, hvornår tilsyn er obligatorisk, hvor strengt dette tilsyn skal være pr. risikokategori, og inden for hvilke tidsfrister det skal være indrettet, står ikke her. Det regelindhold ændrer sig og holdes ajour et andet sted.

Det næste spørgsmål

At organisere tilsyn med en opgave er kun meningsfuldt, hvis det er klart, hvad den opgave præcist indebærer, og hvilken del af den, der udføres af en AI-anvendelse. Det er et andet spørgsmål end, hvilken rolle eller hvilket risikoniveau en anvendelse har; det handler om opgaven selv, opdelt i de trin, en AI-anvendelse kan overtage, og de trin, der ikke kommer i betragtning til det. Arbejdsscanningen fra FTE TO AI beregner det pr. opgave, så det bliver synligt, hvilken del af arbejdet der kan overtages, og hvilken del der skal forblive inden for rammerne af menneskeligt tilsyn.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.