re-ai-gov Ootejärjekorda

Kennisbank

Mida peab vastavuse (compliance) ametnik teadma AI-riskist?

Vastavuse (compliance) ametnik ei kaota esimese AI-küsimuse juures. Ta kaotab teise küsimuse juures: kui selgub, et vastus esimesele küsimusele oli puudulik. "Milliseid AI-süsteeme teie organisatsioon kasutab" on võimalik vastata IT-portfelli nimekirjaga. Küsimus, mis järgneb — "kas see on täielik nimekiri" — on küsimus, millel enamik vastavusdokumentatsioone põhja jookseb.

Küsimus, millele peate suutma vastata

Mitte: milliseid AI-tööriistu on organisatsioon soetanud. Vaid: millised AI-süsteemid on tegelikult kasutuses, kelle poolt, milliste otsuste jaoks ja millise riskihinnangu alusel. See on neli küsimust, mitte üks. Esimene on ostunimekiri. Ülejäänud kolm eeldavad, et inimesed räägivad, mida nad teevad, sealhulgas seda, mida nad ei ole heaks kiitmiseks esitanud. Vastavuse ametnikul, kellel on vaid ostunimekiri, on vale turvatunne — ja see on riskantsem kui katte puudumine, sest see raporteeritakse täielikuna.

Miks IT-nimekiri ei piisa

Töötajad, kes kasutavad keele- või analüüsitööriista, ostmata seda IT kaudu, ei jäta sellest jälge varade registrisse. Kuid nad jätavad jälje sellesse, mida nad toodavad: raportid, kliendisuhtlus, nõuanded. Lõhe registreeritu ja tegelikult kasutatava vahel ei ole tavaliselt tahtlik rikkumine. See on tulem organisatsioonist, kus tööriist leitakse kiiremini, kui heakskiitmisprotsess läbitakse. Vastavus ei saa seda lõhet sulgeda karmima keeluga — see nihutab kasutamise lihtsalt kaugemale silma alt. Lõhe suletakse küsimustega, millele vastamine ei too kaasa sanktsiooni. Kes kardab märkust oma toimikus, ei räägi seda, mida ta kasutab; ta räägib seda, mida ta arvab, et te tahate kuulda.

Mida vastavus vajab, mida riskijuhtimine ei küsi

Riskijuht tahab teada, kui suur on kokkupuude. Vastavuse ametnik tahab seda, pluss veel midagi: kas saan näidata, et me järgisime protsessi, ka kui tulemus osutub tagantjärele vaieldavaks. See on teistsugune tõendamiskohustus. Küsimus ei ole ainult süsteemi klassifikatsioonis, vaid jäljes: kes on selle hinnanud, millal, millise teabe alusel, ja kas see hinnang on kordunud, kui süsteem muutus. AI-süsteeme värskendatakse ette teatamata; poole aasta tagune klassifikatsioon ütleb vähe tänase süsteemi kohta. Vastavus peab seega suutma näidata mitte üksnes tulemust, vaid protsessi, mis jätkuvalt käib.

Vastus, mis ei piisa

"Meil on AI-poliitika" ei ole vastus küsimusele, kas see poliitika midagi katab. Poliitikadokument, mida ei ole kunagi kontrollitud tegelikult kasutatava vastu, on kavatsuse avaldus, mitte olukorra avaldus. Mida vastavuse ametnik vajab, on inventuur, mis ühtib olemasolevate riskikategooriatega — samaga jaotusega, mida juba kasutatakse teiste operatiivriskide jaoks — nii et AI ei jää eraldiseisvaks, eksootiliseks teemaks riskiraamistiku kõrvale, vaid on selle osa.

Kus see teema kattub teiste rollidega

Vastavuse ametnik ei tegele sellega harva üksi. Küsimus, millised süsteemid kvalifitseeruvad kõrge riskiga süsteemidena ja mis tõendamiskohustus sellega kaasneb, puudutab sedagi, mida peab teadma General Counsel AI-riskist vastutuse ja lepinguliste kohustuste vaatenurgast. Küsimus, kas organisatsioon on tehniliselt suuteline jälgima, millised süsteemid on kasutuses, kuulub selle juurde, mida peab teadma CIO AI-riskist. Ja küsimus, kas see teema jõuab juhatuse lauale enne, kui see eskaleerub, kuulub selle juurde, mida peab teadma juhtorgani liige AI-riskist. Vastavus on sageli osapool, kes peab need kolm liini kokku tooma, ilma et ta oleks tehnoloogia või lepingu omanik.

Mis see ei ole

Reeglite sisu — millised kohustused täpselt kehtivad, riskikategooria kaupa, millise tähtajaga — on esitatud mujal ja muutub. See lehekülg kirjeldab mehhanismi: kuidas te teate, mis on kasutuses, kuidas te seda klassifitseerite ja kuidas te näitate, et protsessi on järgitud. Vastavuse ametnik, kes otsib kehtivat seadusteksti, ei leia seda siit.

Probleemi ulatus

Kui palju varjatud AI-d (shadow AI) organisatsioonil on, sõltub sektorist, kultuurist ja sellest, kui rangelt varasemaid keeldusid on jõustatud. Rangem keeld korreleerub sageli suurema varjatud kasutusega, mitte väiksemaga. See muster ei ole kõikjal ühesugune: ehitussektoris on rõhk projektikalkulatsioonil ja planeerimisel, samas kui paigaldussektoris on see sagedamini hooldusdiagnostika ja rikkeanalüüs. Inventuur peab seega toimuma organisatsiooni kaupa; riiklik keskmine ütleb vähe teie oma kokkupuute kohta.

Mis on praegu olemas

Responsible AI Scan kaardistab, mis on tegelikult kasutuses, klassifitseerib selle rolli ja riskitaseme järgi ning annab governance-komplekti, mis ühtib olemasoleva riskistruktuuriga — ilma sealjuures ette rutamata sellele, mis on mujal juba fikseeritud. See skaneerimine on ehitusjärgus. Kellel on selle vastu huvi, saab registreeruda ootenimekirja; ei pakuta midagi, mis ei ole veel valmis.

Kui ühel hetkel on teada, millised AI-süsteemid on kasutuses, tekib sageli järgmine küsimus: mida see tähendab personali koosseisu ja ülesannete jaotuse jaoks. See on teistsugune arvestus kui riskiklassifikatsioon, ja selle teeb FTE TO AI töökaardistuse abil, mis arvutab ülesande kaupa, kui suure osa töö saab AI üle võtta.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.