re-ai-gov Apuntarse a la lista de espera

Kennisbank

Preguntar sobre el uso de IA sin que se sienta como una rendición de cuentas

En una sola sede aún puede recorrer el lugar y mantener la conversación. En varias sedes, con diferentes responsables y diferentes culturas sobre qué se reporta y qué no, eso ya no funciona. Entonces debe encontrar una manera de plantear la misma pregunta en todas partes de la misma forma, y ahí es precisamente donde suele fallar: la pregunta se plantea como un control, y entonces no llega una respuesta útil.

Por qué la pregunta en sí es el problema

Si pregunta "¿utiliza herramientas de IA que no han sido aprobadas?", le está pidiendo a alguien que admita que está incumpliendo las normas. La respuesta que recibirá casi siempre será que no, incluso si no es cierto. No porque la gente mienta por mentir, sino porque la pregunta está formulada de tal manera que una respuesta honesta se convierte en una confesión. Esto vale para el empleado que usa un chatbot para redactar correos, y vale aún más para el gerente de sede que ha adquirido una herramienta sin pasar por TI, porque era más rápido que presentar una solicitud.

La pregunta que sí funciona no trata sobre el permiso, sino sobre el uso: qué trabajo realiza y qué le ayuda en ello. No una pregunta sobre una infracción, sino una pregunta sobre la práctica. Eso no solo cambia el tono, también cambia lo que la gente se atreve a reportar.

Qué registra, por cada notificación

Un inventario útil no consiste en impresiones, sino en un conjunto limitado de datos, recopilados de manera consistente:

Estos cinco puntos los convierte en un cuestionario fijo que es igual en todas partes, de modo que la sede A y la sede B generen datos comparables. Qué debe registrar exactamente por cada aplicación y por qué, se explica en detalle en la página sobre lo que debe registrar por cada aplicación.

De dónde obtenerlo además de preguntar al propio empleado

La pregunta a los empleados es una fuente, no la única. Las facturas y los resúmenes de licencias a menudo muestran qué suscripciones de IA están activas en algún lugar, incluso sin que nadie lo notifique; lo que revelan los datos de compras y licencias en una organización con varias sedes es que cada sede tiene su propio patrón de compra, y que las desviaciones en ese patrón suelen destacar antes que en una conversación. Además, las señales de TI que resultan útiles en una organización con varias sedes ofrecen una segunda línea: tráfico de red hacia servicios de IA conocidos, nuevas extensiones de navegador, solicitudes de acceso a API. Ninguna de estas fuentes es completa por sí sola. Juntas ofrecen una imagen más fiable de lo que puede aportar un solo canal, y eso también facilita no hacer recaer sobre el empleado la única responsabilidad de control.

La promesa que debe hacer de antemano

Sin un acuerdo claro de que notificar no conlleva una sanción, la IA en la sombra sigue siendo IA en la sombra. Eso no significa que nunca haya consecuencias — si una aplicación resulta ser un riesgo, hay que hacer algo al respecto — sino que la propia notificación nunca es el punto de partida de un problema. Esa separación entre notificar y evaluar debe comunicarla de antemano, no explicarla después. Cómo construir ese inventario paso a paso, incluido el orden de las preguntas y las fuentes, se describe en la página sobre cómo construir un inventario de IA.

Rol y nivel de riesgo, no un juicio inmediato

En cuanto una aplicación está identificada, la siguiente pregunta no es "¿está permitido esto?" sino "¿qué es esto?". ¿Es la organización aquí usuaria de un sistema externo, o en determinados casos proveedora ella misma — por ejemplo, porque un equipo ha entrenado un modelo propio o ha modificado sustancialmente un sistema existente? Esa distinción determina qué obligaciones aplican y quién es responsable de ellas; está desarrollada en la página que distingue los roles de proveedor y usuario. También dentro del rol de usuario la posición puede cambiar — una adaptación, una nueva aplicación de datos existentes — lo cual puede leerse en la página sobre el momento en que cambia su rol. Ambas preguntas corresponden a la clasificación, no a la primera conversación con los empleados. Primero el panorama general, después la clasificación.

Del inventario a la estimación del impacto

Un inventario de lo que se utiliza aún no le indica cuánto trabajo está relacionado con ello ni qué cambia si una aplicación deja de usarse o, por el contrario, se amplía. Para esa pregunta — qué parte del trabajo en una tarea es asumida por la IA, y qué parte no — está pensado el escáner de trabajo de FTE TO AI. Este calcula, tarea por tarea, cómo es la distribución entre persona e IA, a partir de las tareas tal como se ejecutan actualmente, no a partir de una estimación previa.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.