re-ai-gov Na listi čekanja

Kennisbank

Drugi proces za rizike uz postojeći se ignorira

Pitanje nije hoće li doći proces, nego gdje će se on smjestiti

Svaka organizacija određene veličine već ima strukturu upravljanja rizicima. Odbor za rizike, revizijski odbor, liniju kontrolnih funkcija, format u kojem se rizici zapisuju, raspravljaju i zaključuju. Taj proces ima ritam, jezik i vlasnike koji znaju na čemu su.

Ako se AI-governance postavi kao nešto zasebno — vlastiti odbor, vlastita linija izvještavanja, vlastiti kalendar — onda nastaje drugi proces. A drugi proces uz postojeći proces se ne provodi. Ne zato što su ljudi nevoljki, nego zato što je kapacitet već raspodijeljen na proces koji postoji. Tko AI-rizik tretira kao zasebnu temu, traži dodatno vrijeme, dodatne sastanke i dodatna izvještavanja uz sve što se već odvija. To gubi, svaki put.

Što se mora uklopiti u strukturu

Inventarizacija i klasifikacija AI-sustava ne rezultiraju novim okvirom za rizike. One donose ulazne podatke za okvir koji već postoji. To konkretno znači:

Skup mjera upravljanja koji proizlazi iz skeniranja zato nije samostalan dokument. To je skup napisan tako da se uklopi u ono što već postoji: matricu rizika, strukturu izvještavanja, linije eskalacije. Gdje te stvari još ne funkcioniraju kako bi trebale, vrijedi ista logika kao kod AI-a: riječ je o ugrađivanju, a ne o novom sustavu. Kako to izgleda za konkretan dio, opisano je u kako se AI-politika ugrađuje u postojeće donošenje odluka umjesto da stoji zasebno, u kako se popis odluka o nadzoru ugrađuje u savjetovanje koje već postoji i u kako se putovi eskalacije za AI ugrađuju u postojeću liniju za incidente.

Zašto ovo donosi više od novog okvira

Zaseban okvir za AI-rizike zvuči pažljivo, ali stvara paralelni krug. Nastaju dvije istine: izvještaj o rizicima koji upravitelj već poznaje, i AI-izvještaj koji postoji uz njega, s vlastitim definicijama razine rizika i vlastitim vlasnicima. U trenutku kada se ta dva kruga ne poklapaju — a to se prije ili kasnije dogodi — nije jasno koji krug ima ovlast. To je upravo scenarij u kojem nadzor postoji na papiru, ali u praksi nitko nije odgovoran.

Skup mjera upravljanja koji proizlazi iz inventarizacije zato je usmjeren na to da se izgubi u postojećem procesu. Nema novog nadzornog pregleda, nema novog sastanka, nema novog obrasca za odobravanje — nego proširenje formata koji odbor za rizike već koristi, s AI-om kao stalnim dijelom. To je i način na koji upravitelj od toga ima koristi: ne kao zaseban AI-izvještaj koji se prelistava, nego kao stavka u izvještaju koji se već čita. Kako taj izvještaj izgleda kad je dovoljno sažet da bude stvarno pročitan, opisano je u koncept izvještaja za upravu koji staje na jednu stranicu.

Što ovo donosi u pogledu dokazivosti

Razlog zašto je nadovezivanje na postojeću strukturu i pravno i organizacijski jači izbor leži u dokazivosti. Nadzorno tijelo ili revizor koji pita kako se upravlja AI-rizikom, radije će čuti odgovor „putem procesa upravljanja rizicima koji već provodimo, s AI-om kao stalnim dijelom“ nego „putem zasebnog AI-postupka koji ide uz redovni proces“. Prvi odgovor pokazuje organizaciju koja rizike upravlja integrirano. Drugi pokazuje organizaciju koja AI tretira kao iznimku — s rizikom da se ta iznimka, čim se pažnja pomakne, napusti.

Ista logika vrijedi za praćenje. Zaseban AI-nadzorni pregled koji nitko ne provjerava ne donosi ništa. Praćenje koje je ugrađeno u pregled koji upravitelji rizika i uprava već koriste, primjećuje se jer se već nalazi na mjestu koje se gleda. Što je za to potrebno, objašnjeno je u kako se praćenje AI-sustava ugrađuje u pregled koji se već koristi i, širje, u kako se u praksi izgrađuje nadovezivanje na postojeću strukturu upravljanja rizicima.

Od strukture upravljanja rizicima do pitanja što AI može preuzeti

Struktura upravljanja rizicima u kojoj je AI ugrađen daje odgovor na pitanje što je u funkciji i tko je za to odgovoran. To je drugačiji odgovor od pitanja što bi AI mogao preuzeti u svakodnevnom radu. Na to drugo pitanje odgovara radni sken FTE TO AI, koji po zadatku izračunava koji dio posla dolazi u obzir za preuzimanje. Oba odgovora idu zajedno: struktura upravljanja rizicima određuje pod kojim uvjetima se AI može primijeniti, a radni sken pokazuje gdje ta primjena stvarno mijenja posao.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.