Svaka organizacija određene veličine već ima strukturu upravljanja rizicima. Odbor za rizike, revizijski odbor, liniju kontrolnih funkcija, format u kojem se rizici zapisuju, raspravljaju i zaključuju. Taj proces ima ritam, jezik i vlasnike koji znaju na čemu su.
Ako se AI-governance postavi kao nešto zasebno — vlastiti odbor, vlastita linija izvještavanja, vlastiti kalendar — onda nastaje drugi proces. A drugi proces uz postojeći proces se ne provodi. Ne zato što su ljudi nevoljki, nego zato što je kapacitet već raspodijeljen na proces koji postoji. Tko AI-rizik tretira kao zasebnu temu, traži dodatno vrijeme, dodatne sastanke i dodatna izvještavanja uz sve što se već odvija. To gubi, svaki put.
Inventarizacija i klasifikacija AI-sustava ne rezultiraju novim okvirom za rizike. One donose ulazne podatke za okvir koji već postoji. To konkretno znači:
Skup mjera upravljanja koji proizlazi iz skeniranja zato nije samostalan dokument. To je skup napisan tako da se uklopi u ono što već postoji: matricu rizika, strukturu izvještavanja, linije eskalacije. Gdje te stvari još ne funkcioniraju kako bi trebale, vrijedi ista logika kao kod AI-a: riječ je o ugrađivanju, a ne o novom sustavu. Kako to izgleda za konkretan dio, opisano je u kako se AI-politika ugrađuje u postojeće donošenje odluka umjesto da stoji zasebno, u kako se popis odluka o nadzoru ugrađuje u savjetovanje koje već postoji i u kako se putovi eskalacije za AI ugrađuju u postojeću liniju za incidente.
Zaseban okvir za AI-rizike zvuči pažljivo, ali stvara paralelni krug. Nastaju dvije istine: izvještaj o rizicima koji upravitelj već poznaje, i AI-izvještaj koji postoji uz njega, s vlastitim definicijama razine rizika i vlastitim vlasnicima. U trenutku kada se ta dva kruga ne poklapaju — a to se prije ili kasnije dogodi — nije jasno koji krug ima ovlast. To je upravo scenarij u kojem nadzor postoji na papiru, ali u praksi nitko nije odgovoran.
Skup mjera upravljanja koji proizlazi iz inventarizacije zato je usmjeren na to da se izgubi u postojećem procesu. Nema novog nadzornog pregleda, nema novog sastanka, nema novog obrasca za odobravanje — nego proširenje formata koji odbor za rizike već koristi, s AI-om kao stalnim dijelom. To je i način na koji upravitelj od toga ima koristi: ne kao zaseban AI-izvještaj koji se prelistava, nego kao stavka u izvještaju koji se već čita. Kako taj izvještaj izgleda kad je dovoljno sažet da bude stvarno pročitan, opisano je u koncept izvještaja za upravu koji staje na jednu stranicu.
Razlog zašto je nadovezivanje na postojeću strukturu i pravno i organizacijski jači izbor leži u dokazivosti. Nadzorno tijelo ili revizor koji pita kako se upravlja AI-rizikom, radije će čuti odgovor „putem procesa upravljanja rizicima koji već provodimo, s AI-om kao stalnim dijelom“ nego „putem zasebnog AI-postupka koji ide uz redovni proces“. Prvi odgovor pokazuje organizaciju koja rizike upravlja integrirano. Drugi pokazuje organizaciju koja AI tretira kao iznimku — s rizikom da se ta iznimka, čim se pažnja pomakne, napusti.
Ista logika vrijedi za praćenje. Zaseban AI-nadzorni pregled koji nitko ne provjerava ne donosi ništa. Praćenje koje je ugrađeno u pregled koji upravitelji rizika i uprava već koriste, primjećuje se jer se već nalazi na mjestu koje se gleda. Što je za to potrebno, objašnjeno je u kako se praćenje AI-sustava ugrađuje u pregled koji se već koristi i, širje, u kako se u praksi izgrađuje nadovezivanje na postojeću strukturu upravljanja rizicima.
Struktura upravljanja rizicima u kojoj je AI ugrađen daje odgovor na pitanje što je u funkciji i tko je za to odgovoran. To je drugačiji odgovor od pitanja što bi AI mogao preuzeti u svakodnevnom radu. Na to drugo pitanje odgovara radni sken FTE TO AI, koji po zadatku izračunava koji dio posla dolazi u obzir za preuzimanje. Oba odgovora idu zajedno: struktura upravljanja rizicima određuje pod kojim uvjetima se AI može primijeniti, a radni sken pokazuje gdje ta primjena stvarno mijenja posao.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.