Hallitus, joka nostaa AI:n agendalle, saa yleensä eteensä kahdenlaisia asiakirjoja: paksun dossierin, jota kukaan ei lue ennen kokousta, tai yhteenvedon, joka sanoo niin vähän, että siitä ei seuraa mitään päätöstä. Yhden sivun hallitusraportti ei ole dossierin yhteenveto. Se on eri kysymys: mitä hallituksen jäsenen on tiedettävä, jotta hän voi ottaa vastuun, ja mikä on kohinaa.
Tämä ero ei ole merkityksetön. Suurin osa AI-raportoinnista, jota näemme, laskee järjestelmiä. Sivu, joka laskee vain, kuinka monta AI-sovellusta on olemassa, ei kerro hallitukselle mitään siitä, missä riski sijaitsee. Laskeminen on IT-kysymys. Governance on eri kysymys: mitkä sovellukset koskevat päätöksiä ihmisistä, mitkä on otettu käyttöön ilman valvontaa, ja mitkä kuuluvat riskiluokkaan, joka vaatii allekirjoituksen.
Toimiva sivu sisältää rajallisen määrän elementtejä, aina perusteltuna sille, miksi ne on otettu mukaan:
Muu — kuka on kouluttanut mitä mallia, mikä toimittaja soveltaa mitä ehtoja, mitä teknistä lieventämistä on sovellettu — kuuluu alempaan kerrokseen. Se kerros on olemassa, sitä pidetään yllä, ja sitä voi pyytää nähtäväksi. Mutta se ei kuulu sivulle, jonka hallitus lukee, sillä silloin hallitus ei lue sitä.
Syy siihen, että niin moni AI-governance juuttuu paikoilleen, ei ole se, että prosessia ei olisi. Se on se, että olemassa on toinen prosessi, nykyisen rinnalla. Hallituksella on jo riskikomitea, jo auditointikalenteri, jo raportointiformaatti operatiivisesta riskistä, compliancesta, tietoturvasta. Se, joka asettaa niiden rinnalle erillisen AI-prosessin — omalla toistuvuudellaan, omalla mallipohjallaan, omalla omistajallaan — pyytää jotain, joka jätetään ensimmäisenä väliin, kun agenda on täynnä. Se ei tapahdu haluttomuudesta. Se tapahtuu, koska toinen prosessi saa määritelmällisesti vähemmän huomiota kuin ensimmäinen.
Raportti, joka luetaan, on raportti, joka kulkee mukana olemassa olevassa rytmissä: sama kokous, sama formaatti, sama eskalointitapa, joka on jo olemassa muille riskeille. Kuinka tämä liittäminen käytännössä toteutetaan, on kuvattu sivulla olemassa olevaan riskirakenteeseen liittämisestä, ja tapa, jolla päätökset sen jälkeen kirjataan, tulee esiin sivulla oversight-päätöslistasta, joka kulkee mukana olemassa olevassa rytmissä.
Yhden sivun raportti on hyödyllinen vain, jos sen takana oleva inventaario pitää paikkansa. Se on osa, joka jätetään useimmin väliin: hallituksen jäsenet saavat sivun, jossa on riskiluokitus, kenenkään tarkistamatta, onko taustalla oleva AI-sovellusten luettelo täydellinen. Varjo-AI — käyttö, joka on syntynyt IT-luettelon ulkopuolella — häviää sitten hiljaisesti näkyvistä, ei koska se on merkityksetöntä, vaan koska kukaan ei ole kysynyt sitä. Työntekijä, joka käyttää AI-työkalua, jota ei ole hyväksytty, ei ilmoita siitä itsestään, jos uhkana on seuraamus. Hän ilmoittaa siitä vasta, kun kysymyksiä esitetään ilman seurauksia.
Toisin sanoen yhden sivun raportti on huippu prosessissa, joka alkaa inventaariosta ja etenee eskaloitumalla polkuja pitkin, jotka ovat jo olemassa. Kuinka tämä eskalointi toimii luomatta uutta hierarkiaa, on kuvattu sivulla eskalointipoluista, joita todella käytetään. Ja mitä on rakenteellisesti pidettävä yllä, jotta sivu voidaan täyttää uudelleen joka kerta ilman, että siitä tulee jälkikäteinen rekonstruktio, on kuvattu sivulla seurannasta, joka todella tuottaa jotain raportointia varten.
Responsible AI Scan tuottaa inventaarion, luokituksen ja governance-rakenteen, joka liittyy siihen, mitä on jo olemassa — mukaan lukien formaatin raportille, jonka hallitus todella lukee. Skannaus itse on rakenteilla; se, joka haluaa hyötyä tästä juuri nyt, voi liittyä jonotuslistalle.
Raportti, joka kertoo, mikä osa työstä kuuluu AI-riskin piiriin, herättää luonnollisesti toisen kysymyksen: mikä osa työstä itsestään on siirrettävissä AI:lle. Se on eri laskutoimitus, tehty tehtävä kerrallaan järjestelmän sijaan, ja sen laskutoimituksen tekee FTE TO AI:n työscan.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.