re-ai-gov Apuntarse a la lista de espera

Kennisbank

Riesgo de IA a nivel de consejo: qué puede demostrar y qué no

La pregunta que se plantea no es técnica

Como consejero, usted no comprueba personalmente qué modelo de IA produce qué output. Se plantea otra pregunta: si esto sale mal, ¿puedo demostrar que lo sabíamos, que lo analizamos y que hicimos algo al respecto? Esa pregunta es de gobernanza, no técnica. Y la respuesta que usted no acepta es una lista de aplicaciones aprobadas por TI. No porque esa lista sea incorrecta, sino porque está incompleta. Describe lo que se ha solicitado, no lo que se utiliza.

Lo que tiene que perder

El riesgo para un consejero no es que un empleado use una IA de lenguaje para redactar un borrador. El riesgo es que usted no pueda decir nada sobre ello en el momento en que importa: ante un incidente, una pregunta de un supervisor, una cuestión de responsabilidad. En ese momento, lo único que cuenta es la demostrabilidad. No si usted podría haberlo sabido en su momento, sino si puede demostrar que existía una estructura para saberlo. Un consejero que dice "no teníamos visibilidad sobre eso" se encuentra en una posición distinta a un consejero que dice "eso se clasificaba en una categoría que tratábamos deliberadamente de esa manera". La diferencia entre esas dos frases es lo que aporta este escaneo.

Lo que tiene que ganar

No se trata de prohibir o ralentizar todo uso de IA. La mayor parte de lo que los empleados han empezado a usar por su cuenta es funcional y produce resultados. La ganancia para un consejero no está en frenar eso, sino en poder distinguir: esto es de bajo riesgo y puede continuar, esto afecta a datos personales o a decisiones sobre personas y debe tratarse de otra manera, esto no está claro y debe investigarse. Sin esa distinción, se trata todo de la misma manera, y eso suele resultar demasiado estricto para la mayoría y demasiado laxo para la excepción que sí importa.

Por qué la lista de TI no basta

La IA en la sombra no surge por mala voluntad. Surge porque un empleado tenía un problema y encontró una herramienta que lo resolvía, sin que existiera un proceso de solicitud más rápido que la propia herramienta. Esas herramientas no aparecen en una lista de compras. Solo aparecen cuando alguien pregunta por ellas, y solo si preguntar no conlleva de inmediato una sanción. Una organización que quiera ver la IA en la sombra debe dejar claro primero que notificarlo no supone un riesgo. Esa es una decisión de gobernanza, no técnica.

Lo que hace el escaneo en concreto

El Responsible AI Scan comienza con un inventario de lo que realmente se utiliza, independientemente de lo que se haya aprobado en algún momento. A continuación, cada uso se clasifica por rol —quién lo usa, para qué— y por nivel de riesgo. Esa clasificación conduce a un conjunto de gobernanza: una manera de tratar cada categoría que se ajusta a la estructura de riesgo que su organización ya tiene, en lugar de un marco nuevo añadido aparte. El contenido de las normas en sí —qué obligaciones se aplican exactamente, en qué plazos— se aborda en otro lugar; no es el foco de este escaneo. Este escaneo se centra en el mecanismo: saber qué se está usando, poder clasificarlo y poder demostrar que se ha hecho.

Lo que puede hacer con ello a nivel de gobernanza

Con una clasificación por rol y nivel de riesgo, puede mostrar a un supervisor, un auditor o un consejo de vigilancia una estructura en lugar de una promesa. Puede indicar qué categorías necesitan atención y cuáles no. Puede informar sobre ello sin tener que explicar cada vez de nuevo por qué no sabía algo. Esa es una posición distinta a explicar de manera reactiva por qué una herramienta entró sin ser detectada.

Otros roles, otro enfoque

La pregunta sobre el riesgo de la IA se plantea de forma distinta según la función. Lo que un CIO debe saber sobre el riesgo de la IA trata sobre sistemas e infraestructura; lo que un General Counsel debe saber sobre el riesgo de la IA trata sobre responsabilidad y evidencias; lo que un gestor de riesgos debe saber sobre el riesgo de la IA trata sobre cómo encaja el riesgo de la IA en la taxonomía de riesgos existente. Como consejero, usted tiene relación con los tres, pero no es usted quien realiza la clasificación, sino quien debe poder ver que se ha hecho.

El estado actual

El Responsible AI Scan está en construcción. Actualmente no existe una herramienta que pueda iniciar y de la que salga directamente un informe. Quien tenga interés puede apuntarse a la lista de espera; no se ofrece nada que aún no exista, y no se promete nada sobre cuándo estará disponible ni con qué resultado.

La pregunta previa a esta

Antes de poder determinar si el uso de la IA es de riesgo, suele ser más útil saber qué significa la IA para el trabajo en sí: qué parte de una tarea puede asumirse y qué parte no. Esa pregunta está próxima a la del riesgo, pero no es idéntica: una tarea que puede ser asumida en gran parte por la IA no es automáticamente de riesgo, y una tarea que no lo es no es automáticamente segura. El escaneo de trabajo de FTE TO AI calcula, por tarea, qué parte del trabajo puede ser asumida por la IA, y ofrece así una base sobre la que plantear la pregunta del riesgo con mayor precisión que a partir de una simple lista de aplicaciones aprobadas.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.