Διαχειρίζεστε ένα μητρώο κινδύνων που είναι δομημένο γύρω από κινδύνους που μπορούν να προσδιοριστούν, να ζυγιστούν και να ανατεθούν. Λειτουργικός κίνδυνος, πιστωτικός κίνδυνος, κίνδυνος συμμόρφωσης: καθένας έχει έναν ιδιοκτήτη, ένα μέτρο ελέγχου, μια γραμμή αναφοράς. Ο κίνδυνος AI δεν χωράει αυτόματα σε αυτό το μοτίβο, επειδή το πρώτο πρόβλημα δεν είναι η στάθμιση. Το πρώτο πρόβλημα είναι ότι δεν γνωρίζετε τι σταθμίζετε. Μια ομάδα που χρησιμοποιεί ένα γλωσσικό μοντέλο για να γράφει προσχέδια συμβουλών, ένα τμήμα που έχει συνάψει εξωτερική συνδρομή AI εκτός των προμηθειών ΙΤ, μια μακροεντολή υπολογιστικού φύλλου που έχει πλέον μετατραπεί σε προγνωστικό μοντέλο: αυτές δεν είναι ακραίες περιπτώσεις, εδώ βρίσκεται ο κίνδυνος, και δεν καταγράφεται πουθενά.
Το ερώτημά σας δεν είναι "είναι η AI επικίνδυνη". Το ερώτημά σας είναι: τι λειτουργεί, ποιος είναι υπεύθυνος για αυτό, και βάσει ποιων πληροφοριών μπορώ να το δικαιολογήσω στο διοικητικό συμβούλιο και στην εποπτική αρχή. Η απάντηση που δεν δέχεστε είναι η καθησυχαστική διαβεβαίωση χωρίς τεκμηρίωση. "Δεν συμβαίνει τίποτα ιδιαίτερο" δεν είναι απάντηση σε ένα ερώτημα κινδύνου, είναι η απουσία απάντησης. Ένας risk manager που το μεταφέρει αυτό στο διοικητικό συμβούλιο, μεταφέρει ότι δεν έχει γίνει εξέταση, όχι ότι δεν υπάρχει τίποτα.
Η δεύτερη απάντηση που δεν δέχεστε είναι η λίστα από τη διαχείριση συστημάτων ΙΤ ως πλήρη εικόνα. Αυτή η λίστα δείχνει τι έχει ζητηθεί και εγκριθεί. Η χρήση AI προκύπτει σε μεγάλο βαθμό ακριβώς έξω από αυτό το αίτημα, επειδή μια ανεξάρτητη συνδρομή, μια επέκταση περιηγητή ή μια ενσωματωμένη λειτουργία σε υπάρχον λογισμικό δεν αναγνωρίζεται ως "νέο σύστημα". Όποιος θέλει να γνωρίζει τον κίνδυνο, πρέπει λοιπόν να συμβουλευτεί όχι μόνο το τοπίο συστημάτων, αλλά τους ανθρώπους που κάνουν τη δουλειά, και αυτό απαιτεί διαφορετική προσέγγιση από έναν έλεγχο ΙΤ.
Ως risk manager γνωρίζετε το μοτίβο της ελλιπούς αναφοράς σε κάθε θέμα κινδύνου όπου ένας εργαζόμενος έχει κάτι να χάσει από την ειλικρινή απάντηση. Η χρήση AI αποτελεί ένα έντονο παράδειγμα αυτού: αν η αναφορά ενός χρησιμοποιούμενου εργαλείου συνοδεύεται από την ανάκληση της πρόσβασης, κανείς δεν το αναφέρει πλέον. Η καταγραφή που αποδίδει αποτέλεσμα είναι η καταγραφή που ρωτά χωρίς να συνδέει συνέπειες με την απάντηση. Αυτή είναι διαφορετική δεξιότητα από ό,τι απαιτεί κανονικά η διαχείριση κινδύνων, και αυτός είναι ο λόγος για τον οποίο μια απογραφή σκιώδους AI δεν οργανώνεται ως έλεγχος, αλλά ως δημοσκόπηση.
Μόλις εντοπιστεί η χρήση, το επόμενο βήμα δεν είναι η αξιολόγηση του προμηθευτή ή του μοντέλου. Είναι η αξιολόγηση του ρόλου που παίζει το σύστημα σε μια διαδικασία. Μια εφαρμογή AI που αναδιατυπώνει κείμενο φέρει διαφορετικό κίνδυνο από μια εφαρμογή που συμμετέχει στη λήψη απόφασης σχετικά με έναν πελάτη, έναν εργαζόμενο ή μια επένδυση. Η ίδια τεχνολογία, όταν χρησιμοποιείται σε διαφορετικό ρόλο, εμπίπτει σε διαφορετική κατηγορία κινδύνου. Αυτή η διάκριση είναι ακριβώς αυτό που χρειάζεται ένα μητρώο κινδύνων για να μπορέσει να τοποθετήσει τον κίνδυνο AI δίπλα στους κινδύνους που ήδη περιέχει, χωρίς να δημιουργεί ένα ξεχωριστό, απομονωμένο κεφάλαιο AI που κανείς δεν συμβουλεύεται.
Ένας risk manager δεν έχει συμφέρον από ένα νέο πλαίσιο παράλληλα με το υπάρχον. Το συμφέρον βρίσκεται σε ένα σύνολο governance που συνδέεται με τη δομή κινδύνων που ήδη υπάρχει: την ίδια λογική ιδιοκτησίας, τις ίδιες οδούς κλιμάκωσης, τον ίδιο κύκλο αναφοράς προς το διοικητικό συμβούλιο. Ο κίνδυνος AI που αντιμετωπίζεται ως ξεχωριστό θέμα, χάνεται ανάμεσα στις τακτικές αναφορές. Ο κίνδυνος AI που ενσωματώνεται στην υπάρχουσα ταξινομία κινδύνων, παραμένει ορατός στο σημείο όπου το διοικητικό συμβούλιο ήδη κοιτάζει.
Κάποια στιγμή θα σας ρωτήσουν τι γνωρίζετε για τη χρήση AI στον οργανισμό, από μια εποπτική αρχή, έναν ελεγκτή ή το ίδιο το διοικητικό συμβούλιο. Η απάντηση που στέκεται, δεν είναι "τα πάντα έχουν χαρτογραφηθεί", γιατί αυτό σπάνια μπορεί να αποδειχθεί για ένα δυναμικό μοτίβο χρήσης. Η απάντηση που στέκεται, είναι μια αποδεικνυόμενη διαδικασία: πώς έγινε η καταγραφή, ποια κατηγοριοποίηση εφαρμόστηκε, ποιες συμφωνίες governance προκύπτουν από αυτή, και με ποια συχνότητα επαναλαμβάνεται αυτό. Αυτό είναι διαφορετικός πήχης από την πληρότητα, και είναι ο πήχης με βάση τον οποίο αξιολογείται κανονικά ήδη η διαχείριση κινδύνων.
Αυτό το ερώτημα δεν παρουσιάζεται με τον ίδιο τρόπο για κάθε ρόλο στον οργανισμό. Τι χρειάζεται ένας compliance officer από αυτή την καταγραφή, διαβάστε στο τι πρέπει να γνωρίζει ένας compliance officer για τον κίνδυνο AI, το ερώτημα καθοδήγησης του υπεύθυνου του προγράμματος βρίσκεται στο τι πρέπει να γνωρίζει ένας υπεύθυνος προγράμματος AI για τον κίνδυνο AI, και πώς αυτό το θέμα προσγειώνεται στο επίπεδο του ίδιου του διοικητικού συμβουλίου περιγράφεται στο τι πρέπει να γνωρίζει ένα μέλος διοικητικού συμβουλίου για τον κίνδυνο AI. Για τη διαχείριση κινδύνων σε συγκεκριμένους κλάδους, με δικές τους αλυσίδες και μορφές εποπτείας, η εικόνα έχει εξειδικευτεί περισσότερο στο πώς φαίνεται η governance AI στην κατασκευή και στο πώς φαίνεται η governance AI στον κλάδο εγκαταστάσεων.
Το κείμενο των ισχυόντων κανόνων, με τους ακριβείς ορισμούς και τις προθεσμίες τους, δεν βρίσκεται σε αυτή τη σελίδα και ενημερώνεται αλλού. Αυτό που περιγράφεται εδώ είναι ο μηχανισμός: πώς προχωράτε από ένα άγνωστο μοτίβο χρήσης σε έναν κατηγοριοποιήσιμο, αναφερόμενο κίνδυνο.
Μια καταγραφή κινδύνου AI φέρνει αναπόφευκτα στο φως και κάτι άλλο: ποιο μέρος της εργασίας ήδη γίνεται στην πραγματικότητα από AI, και ποιο μέρος θα μπορούσε να γίνει. Αυτό είναι διαφορετικό ερώτημα από τη διαχείριση κινδύνων, αλλά μοιράζεται την ίδια πηγή. Η σάρωση εργασιών της FTE TO AI υπολογίζει ανά εργασία ποιο μέρος της δουλειάς μπορεί να αναληφθεί από AI, και έτσι συνδέεται ακριβώς με την καταγραφή που η διαχείριση κινδύνων ήδη χρειάζεται τώρα.
Το Responsible AI Scan βρίσκεται επί του παρόντος υπό ανάπτυξη. Όποιος θέλει να το χρησιμοποιήσει μόλις γίνει διαθέσιμο, μπορεί να εγγραφεί στη λίστα αναμονής.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.