re-ai-gov Ootejärjekorda

Kennisbank

AI-risk juhtimistasandil: mida saate tõendada ja mida ei saa

Küsimus, mille te endale esitate, ei ole tehniline

Juhina ei kontrolli te ise, milline AI-mudel millist väljundit toodab. Te esitate teistsuguse küsimuse: kui see läheb valesti, kas saan näidata, et me teadsime sellest, et me vaatasime seda üle ja et me tegime midagi. See küsimus on juhtimisalane, mitte tehniline. Ja vastus, mida te ei aktsepteeri, on IT poolt kinnitatud rakenduste nimekiri. Mitte sellepärast, et see nimekiri oleks ebaõige, vaid sellepärast, et see on puudulik. See kirjeldab, mida on taotletud, mitte mida kasutatakse.

Mida on teil kaotada

Juhi risk ei ole see, et töötaja kasutab keele-AI-d kontseptsiooni kirjutamiseks. Risk on see, et te ei suuda selle kohta midagi öelda hetkel, kui see loeb: intsidendi, järelevalveküsimuse või vastutusküsimuse korral. Sel hetkel loeb ainult tõendatavus. Ei mitte see, kas te oleksite seda tollal saanud teada, vaid see, kas suudate näidata, et selle teadasaamiseks oli olemas struktuur. Juht, kes ütleb "me ei olnud sellest teadlikud", on teises positsioonis kui juht, kes ütleb "see kuulus kategooriasse, mida me teadlikult sellisel viisil käsitlesime". Erinevus nende kahe lause vahel on see, mida see hindamine annab.

Mida on teil võita

Eesmärk ei ole keelata või pidurdada igasugust AI kasutust. Suurem osa sellest, mida töötajad on iseseisvalt kasutama hakanud, on funktsionaalne ja annab tulemuse. Juhi jaoks peituvad võimalused mitte selle pidurdamises, vaid oskuses eristada: see on madal risk ja võib jätkuda; see puudutab isikuandmeid või inimeste kohta tehtavaid otsuseid ja tuleb käsitleda teisiti; see on ebaselge ja tuleb välja selgitada. Selle vahetegemise puudumisel käsitlete te kõike ühtviisi — ja see on tavaliselt liiga range enamuse jaoks ja liiga leebe erandi jaoks, mis tegelikult loeb.

Miks IT-nimekiri ei piisa

Varjatud AI (shadow AI) ei teki tahtmatusest. See tekib, kuna töötajal oli probleem ja ta leidis tööriista, mis selle lahendas, ilma et oleks olemas taotlusprotsessi, mis oleks kiirem kui tööriist ise. Need tööriistad ei ilmu hankenimekirja. Need ilmuvad välja ainult siis, kui keegi selle kohta küsib — ja seda ainult siis, kui küsimine ei too kaasa koheseid sanktsioone. Organisatsioon, mis soovib varjatud AI-d nähtavaks teha, peab esmalt selgeks tegema, et teavitamine ei kujuta endast riski. See on juhtimisalane, mitte tehniline valik.

Mida hindamine konkreetselt teeb

Responsible AI Scan alustab loenditamisest, mis kaardistab, mida tegelikult kasutatakse, sõltumata sellest, mis on kunagi kinnitatud. Seejärel klassifitseeritakse igaüks kasutusviis rolli järgi — kes kasutab, mille jaoks — ja riskitaseme järgi. Selline klassifikatsioon annab tulemuseks juhtimiskomplekti: viisi, kuidas käsitleda igat kategooriat kooskõlas riskistruktuuriga, mis teie organisatsioonil juba olemas on, mitte uue paralleelse raamistiku loomise. Reeglite sisu enda kohta — millised kohustused täpselt kehtivad, millistes tähtaegades — käsitletakse mujal; see ei ole selle hindamise fookuses. Käesolev hindamine keskendub mehhanismile: teadmisele, mis toimib, oskusele see klassifitseerida ja võimele näidata, et see on tehtud.

Mida saate sellega juhtimisalaselt teha

Rolli ja riskitaseme põhise klassifikatsiooniga saate näidata järelevaatajale, audiitorile või nõukogule struktuuri, mitte lubadust. Saate osutada, millised kategooriad vajavad tähelepanu ja millised ei vaja. Saate selle kohta aru andmata iga kord uuesti selgitama, miks te midagi ei teadnud. See on teistsugune positsioon kui reaktiivselt selgitada, miks üks tööriist märkamatult organisatsiooni sisenes.

Teised rollid, teine vaatenurk

AI-riski küsimus näeb erinevate funktsioonide puhul erinev välja. Mida CIO peaks teadma AI-riskist, käsitleb süsteeme ja infrastruktuuri; mida General Counsel peaks teadma AI-riskist, käsitleb vastutust ja tõendamist; mida riskijuht peaks teadma AI-riskist, käsitleb, kuidas AI-risk sobitub olemasolevasse riskitaksonoomiasse. Juhina puutute te kokku kõigi kolmega, kuid teie ei ole see, kes klassifikatsiooni läbi viib — te olete see, kes peab suutma näha, et see on tehtud.

Praegune seis

Responsible AI Scan on väljatöötamisel. Praegu ei ole tööriista, mida saaksite käivitada ja millest kohe raport väljuks. Kes on sellest huvitatud, võib end ootenimekirja kanda; ei pakuta midagi, mida veel ei eksisteeri, ega lubata midagi selle kohta, millal või millise tulemusega see valmib.

Küsimus, mis sellele eelneb

Enne kui saate kindlaks teha, kas AI kasutus on riskantne, on sageli kasulikum teada, mida AI tähendab töö enda jaoks: milline osa ülesandest saab üle võtta ja milline ei saa. See küsimus on riskiküsimusele lähedal, kuid ei ole sellega samane — ülesanne, mille suurema osa saab AI üle võtta, ei ole automaatselt riskantne, ja ülesanne, mille puhul see nii ei ole, ei ole automaatselt turvaline. FTE TO AI töö hindamine arvutab ülesandehaaval, kui suure osa tööst saab AI üle võtta, andes seeläbi aluse, mille põhjal riskiküsimust saab esitada täpsemalt kui kinnitatud rakenduste nimekirja põhjal üksi.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.