re-ai-gov Ootejärjekorda

Kennisbank

Mida General Counsel peab teadma AI-riskist

General Counselit ei hinnata selle põhjal, mis AI-ga valesti läheb. Teda hinnatakse hetkel, kui selgub, et organisatsioon ei suutnud tõendada, et ta seda teadis, või halvem, et ta oleks võinud seda teada ja ei tehtud midagi. See on erinevus intsidendi ja puuduse vahel. Esimene juhtub organisatsiooniga. Teine pannakse tema süüks.

Küsimus, mille te esitate, ei ole juriidiline, see on faktiline

Juriidiline küsimus — mis on lubatud, mis on kohustuslik, milline tähtaeg kehtib — on oluline, kuid see tuleb pärast teist küsimust. See küsimus on: mida me tegelikult kasutame. Mitte see, mis on soetatud, mitte see, mis on IT tarnijate nimekirjas, vaid see, mida inimesed praktikas lasevad kaasa otsustada, kaasa kirjutada või kaasa hinnata. Ilma vastuseta sellele küsimusele on igasugune juriidiline nõuanne nõuanne olukorra kohta, mida te ei tea.

See muudab General Counseli positsiooni ebamugavaks. Teilt eeldatakse riskide hindamist inventuuri põhjal, mida enamasti ei eksisteeri, või mis koosneb sellest, mis on heaks kiidetud — mis definitsiooni järgi ei ole see, mida keegi on loata kasutama hakanud.

Vastus, mida te ei aktsepteeri

"Meil ei ole AI-poliitikat vaja, sest meil ei ole AI-d" ei ole vastus, mis peab vastu. See on eeldus, ja eeldused on täpselt see, mida järelevaataja, kohtunik või ajakirjanik tagantjärele ei aktsepteeri. Samuti ei aktsepteerite te heaks kiidetud tööriistade nimekirja täieliku pildina: see nimekiri ütleb midagi selle kohta, mis on sisse ostetud, mitte midagi selle kohta, mida kasutatakse.

Mida te tegelikult vajate, on eristus kasutusviiside vahel. Keelemudel, mis võtab kokku sisemisi märkmeid, kannab teistsugust riski kui süsteem, mis on kaasatud värbamisotsuses või krediidihindamises. Ilma klassifikatsioonita rolli ja riskitaseme järgi on igasugune arutelu AI-riskist arutelu üldiselt, ja üldised arutelud ei viita kaitstavatele positsioonidele.

Mis tegelikult toimib, ei leia te süsteemist

Varju-AI — kasutus, mis tekib väljaspool igasugust heakskiitu — ei ole midagi, mida IT-osakond tuvastab võrguskanniga. Inimesed kasutavad AI-d oma sülearvutil, oma brauseris, oma kontoga. See kasutus jätab vähe jälgi süsteemi, mis seda ei otsi.

Mis toimib, on küsimine. Kuid ainult siis, kui vastusel ei ole tagajärgi selle andjale. Keegi, kes kasutab AI-d lepingu kavandi koostamiseks, või riskianalüüsi kokkuvõtte tegemiseks, ei teata sellest, kui teatamine võib viia noomitusele. Inventuur, mida te vajate, tekib ainult siis, kui küsimuste esitamine ei ole sama, mis vastutusele võtmine.

See on juriidilise funktsiooni jaoks ebakindel tasakaal. Te olete harjunud hindama riski selle põhjal, mis võib valesti minna. Siin peate te esmalt tagama, et inimesed julgevad öelda, mida nad juba teevad, enne kui saate hinnata, kas see on risk.

Tõendatavus on tegelik töö

Teie positsiooni tuum ei ole igasuguse riski vältimine — see ei ole realistlik ja seda ei oodatagi teilt. Tuum on tõendatavus: kas te saate näidata, et organisatsioon teadis, mida ta kasutas, oli hinnanud, milline risk sellega kaasnes, ja oli struktuur, et sellega midagi ette võtta. See on teistsugune ülesanne kui tulemuste kontrollimine. See on protsessi kontrollimine, mille abil tulemusi jälgitakse.

See tõendatavus ei pea toetuma uuele raamistikule. Enamikul organisatsioonidel on juba riskistruktuur — finantsriski, operatsiooniriski, vastavuse jaoks. AI-risk peaks sinna sisse mahtuma, mitte kõrval seisma eraldi teena, mida keegi ei tunne ja keegi ei hoolda. Governance-komplekt, mis liitub olemasolevaga, saab kasutamist. Eraldi struktuur unustatakse pärast esimest kvartalit.

Kus see teid puudutab ja kus mitte

See positsioon kirjeldab mehhanismi: inventuuri koostamine, klassifitseerimine, liitmine olemasoleva struktuuriga, tõendatavaks muutmine. Ta ei kirjelda, mis seadus- või määrus kehtib teie organisatsioonile, mis tähtajad kehtivad, või mis kohustus millisel hetkel jõustub. See sisu muutub, täieneb, seda selgitab see, kes on selleks spetsialiseerunud. Mis siin loeb, on struktuur, kuhu see sisu saab mahtuda, kui te seda vajate.

Küsimused, mille te esitate, kattuvad sellega, mida riskijuht peab teadma AI-riskist ja compliance officeri positsiooniga, kes peab suutma tõendada AI kasutust. Ka juht, kes kannab vastutust nõukogu ees saab kasu samast inventuurist, millele te oma hinnangu tugineb — see on sama faktibaas, vaadatuna teisest vastutusest.

Tööriist on väljatöötamisel

Responsible AI Scan, mis viib läbi selle mehhanismi — inventuuri koostamine, klassifitseerimine, liitmine olemasoleva riskistruktuuriga — on väljatöötamisel. Kes seda praegu vajab, saab registreeruda ootenimekirja. Teenust veel pakkuda ei ole; on suund, milles see ehitatakse, ja see suund on see.

Riski inventuurist töö jaotuseni

Niipea kui on selge, mis AI töötab ja mis risk sellega kaasneb, järgneb teine küsimus, mis jääb väljaspool teie oma vastutust, kuid sellega liitub: mis osa aluseks olevast tööst see AI tegelikult üle võtab. See on küsimus, mis ei käi riski, vaid töö korralduse kohta, ja sellele vastab FTE TO AI töö-skann, mis arvutab ülesande kaupa, milline osa on ülevõtmiseks sobiv.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.