re-ai-gov Jonotuslistalle

Kennisbank

Mitä compliance-vastuuhenkilön tulee tietää AI-riskistä?

Compliance-vastuuhenkilö ei epäonnistu ensimmäisen AI-kysymyksen kohdalla. Hän epäonnistuu toisen kohdalla: kun paljastuu, että vastaus ensimmäiseen kysymykseen oli puutteellinen. Kysymykseen "mitä AI-järjestelmiä organisaationne käyttää" voi vastata IT-portfolion listalla. Seuraava kysymys — "onko tämä täydellinen lista" — on kysymys, johon useimmat compliance-dossierit kaatuvat.

Kysymys, joka teidän on osattava vastata

Ei: mitä AI-työkaluja organisaatio on hankkinut. Vaan: mitä AI-järjestelmiä todella käytetään, kenen toimesta, mihin päätöksiin, ja millä riskiarviolla. Ne ovat neljä kysymystä, ei yksi. Ensimmäinen on hankintalista. Kolme muuta vaativat, että ihmiset kertovat, mitä he tekevät, mukaan lukien se, mitä heidän ei ollut hyväksytty tekemään. Compliance-vastuuhenkilö, jolla on käytössään vain hankintalista, kokee virheellisen kattavuuden tunteen — ja se on riskialttiimpaa kuin kattavuuden puute, koska se raportoidaan täydellisenä.

Miksi IT-lista ei riitä

Työntekijät, jotka käyttävät kieli- tai analyysityökalua hankkimatta sitä IT:n kautta, eivät jätä siitä jälkeä omaisuusrekisteriin. He jättävät kyllä jäljen siihen, mitä he tuottavat: raportteihin, asiakasviestintään, neuvoihin. Kuilu sen välillä, mitä on rekisteröity ja mitä käytetään, ei ole yleensä tahallinen rikkomus. Se on seurausta organisaatiosta, joka löytää työkalun nopeammin kuin läpikäy hyväksymisprosessin. Compliance ei voi tukkia tätä kuilua tiukemmalla kiellolla — se vain siirtää käytön kauemmas näkyvistä. Kuilun tukkii kysymällä ilman, että vastaukseen liittyy seuraamus. Se, joka pelkää merkintää dossieriinsa, ei kerro, mitä hän käyttää; hän kertoo, mitä hän luulee teidän haluavan kuulla.

Mitä compliance tarvitsee, jota riskienhallinta ei kysy

Riskienhallintapäällikkö haluaa tietää, kuinka suuri altistuminen on. Compliance-vastuuhenkilö haluaa sen, plus jotain lisää: voinko osoittaa, että olemme seuranneet prosessia, myös jos lopputulos osoittautuu jälkikäteen kyseenalaiseksi. Se on erilaista näyttöä. Kyse ei ole vain järjestelmän luokittelusta, vaan jäljestä: kuka on arvioinut tämän, minä hetkellä, millä tiedolla, ja onko arviointi toistettu, kun järjestelmä muuttui. AI-järjestelmiä päivitetään ilman ilmoitusta; puoli vuotta sitten tehty luokittelu kertoo vähän tämän päivän järjestelmästä. Compliancen on siis kyettävä näyttämään paitsi lopputulos, myös prosessi, joka pysyy käynnissä.

Vastaus, joka ei riitä

"Meillä on AI-käytäntö" ei ole vastaus kysymykseen, kattaako se käytäntö mitään. Käytäntöasiakirja, jota ei ole koskaan testattu sitä vasten, mitä todella käytetään, on aikomuksen ilmaus, ei tilannekuvaus. Compliance-vastuuhenkilö tarvitsee inventaarion, joka liittyy olemassa oleviin riskikategorioihin — samaan jaotteluun, jota jo käytetään muille operatiivisille riskeille — jotta AI ei asetu erilliseksi, eksoottiseksi aiheeksi muun riskikehyksen rinnalle, vaan sen osaksi.

Missä tämä aihe risteää muiden roolien kanssa

Compliance-vastuuhenkilö harvoin selvittää tämän yksin. Kysymys siitä, mitkä järjestelmät katsotaan korkean riskin järjestelmiksi ja mitä näyttöä niihin liittyy, koskettaa sitä, mitä General Counselin tulee tietää AI-riskistä vastuuvelvollisuuden ja sopimusvelvoitteiden näkökulmasta. Kysymys siitä, pystyykö organisaatio teknisesti jäljittämään, mitkä järjestelmät ovat käytössä, kuuluu sille, mitä CIO:n tulee tietää AI-riskistä. Ja kysymys siitä, saavuttaako tämä aihe hallituksen pöydän ennen kuin se kärjistyy, kuuluu siihen, mitä hallituksen jäsenen tulee tietää AI-riskistä. Compliance on usein se osapuoli, jonka on tuotava nämä kolme linjaa yhteen, olematta itse omistajana tekniikalle tai sopimukselle.

Mitä tämä ei ole

Säännösten sisältö — mitkä velvoitteet tarkalleen ovat voimassa, riskikategorioittain, millä määräajoilla — on esitetty muualla ja muuttuu. Tämä sivu kuvaa mekanismin: miten tiedätte, mitä on käytössä, miten sen luokittelette, ja miten osoitatte, että prosessia on seurattu. Compliance-vastuuhenkilö, joka etsii ajantasaista lakitekstiä, ei löydä sitä täältä.

Ongelman laajuus

Kuinka paljon piilo-AI:ta organisaatiolla on, riippuu toimialasta, kulttuurista ja siitä, miten tiukasti aiempia kieltoja on valvottu. Tiukempi kielto korreloi usein enemmän piilotetun käytön kanssa, ei vähemmän. Tämä kaava ei ole kaikkialla samanlainen: rakennusalalla painopiste on hankelaskennassa ja suunnittelussa, kun taas asennusalalla kyse on useammin kunnossapitodiagnostiikasta ja häiriöanalyysistä. Inventaarion on siis tapahduttava organisaatiokohtaisesti; valtakunnallinen keskiarvo kertoo vähän omasta altistumisestanne.

Mitä on nyt olemassa

Responsible AI Scan kartoittaa, mitä todella käytetään, luokittelee sen roolin ja riskitason mukaan, ja tuottaa hallintakokonaisuuden, joka liittyy olemassa olevaan riskirakenteeseen — ottamatta ennalta kantaa siihen, mitä muualla on jo vahvistettu. Tämä skannaus on rakenteilla. Ne, joita tämä koskee, voivat ilmoittautua odotuslistalle; mitään ei tarjota, joka ei ole vielä valmis.

Kun on kerran selvillä, mitä AI-järjestelmiä on käytössä, seuraava kysymys tulee usein vastaan: mitä se tarkoittaa henkilöstön mitoitukselle ja tehtävänjaolle. Se on eri laskutoimitus kuin riskiluokittelu, ja sen tekee FTE TO AI:n työskannauksella, joka laskee tehtäväkohtaisesti, kuinka suuri osa työstä on siirrettävissä AI:lle.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.