re-ai-gov Na listi čekanja

Kennisbank

Ugrađivanje u ono što već postoji, ne pored njega

Problem s drugim procesom

Svaka organizacija određene veličine već ima strukturu rizika. Odbor za rizike, funkciju revizije, linija izvještavanja prema upravi, format u kojem se rizici procjenjuju i prate. Ako pored toga postavite novi proces, specifično za AI, s vlastitim odborom, vlastitim kalendarom i vlastitim jezikom, u roku od godinu dana dobit ćete proces koji nitko više ne popunjava. Ne zato što se AI ne smatra važnim, nego zato što druga struktura konkurira prvoj za vrijeme, pažnju i mandat. Postojeća struktura gotovo uvijek pobjeđuje, jer je ugrađena u procjene, cikluse ocjenjivanja i agende uprave. Nova struktura stoji izvan toga.

Pitanje dakle nije kako izgraditi strukturu upravljanja AI-jem. Pitanje je kako AI dobiva mjesto u strukturi koja već postoji.

Što već postoji u postojećoj strukturi

Većina struktura rizika već ima nekoliko fiksnih elemenata: popis rizika koji se periodično ažurira, klasifikaciju prema ozbiljnosti i vjerojatnosti, vlasnika za svaki rizik, put eskalacije na viši nivo kada se prekorači granica, i izvještavanje upravi u fiksnim trenucima. To je struktura u koju AI mora stati, ne pored nje.

To znači da primjena AI-ja ne treba biti u posebnom AI-registru, nego kao stavka rizika u postojećem registru, s istim poljima kao svaki drugi rizik: vlasnik, ozbiljnost, vjerojatnost, mitigacija, datum statusa. Klasifikacija prema nivou rizika koja pripada popisu upotrebe AI-ja mora se uklapati u ljestvicu koja se već koristi za operativni rizik, a ne u novu ljestvicu izmišljenu samo za AI. Tko pročita što direktor informatike mora znati o riziku AI-ja, vidi da je to uklapanje upravo mjesto gdje često nešto krene po zlu: tehnički ispravna ocjena rizika AI-ja koju nitko ne može usporediti s ostatkom registra rizika.

Gdje škripi: jezik i tempo

Dvije stvari čine ugrađivanje teškim. Prvo je jezik. Upravitelji rizika radi s pojmovima kao utjecaj, vjerojatnost i mjera ublažavanja. Dobavljači AI-ja i tehnički timovi radi s verzijama modela, podacima za treniranje i metrikama performansi. Skup pravila upravljanja koji je napisan samo tehničkim jezikom neće pročitati odbor za rizike. Skup pravila upravljanja koji je napisan samo jezikom rizika neće popuniti tehnički vlasnik. Skup mora biti čitljiv u oba smjera: dovoljno tehnički da bude točan, dovoljno na razini uprave da se prihvati. Taj se princip vraća kod ai politike koju se čita: dokument koji se uklapa u to kako ljudi već čitaju i odlučuju, umjesto da nameće novi način čitanja.

Drugo je tempo. Odbor za rizike sastaje se u fiksnom ciklusu, često tromjesečno ili mjesečno. Upotreba AI-ja mijenja se brže: tim počinje ovog tjedna s novim alatom, bez da tome prethodi sastanak. Skup pravila upravljanja zato ne smije ovisiti o ciklusu sastanaka da bi funkcionirao. Mora postojati lakši mehanizam koji hvata odstupanja između fiksnih trenutaka, i koji se tek na sljedećem ciklusu formalno potvrđuje. Kako taj mehanizam funkcionira u praksi, opisano je kod putevi eskalacije koji funkcioniraju: put koji je dovoljno kratak da se koristi prije nego se sastane sljedeći kvartalni odbor.

Što minimalno mora sadržavati

Skup pravila upravljanja koji se uklapa u postojeću strukturu rizika sadrži u glavnim crtama: stavku popisa po primjeni AI-ja s vlasnikom i klasom rizika, poveznicu na postojeći put eskalacije tako da odstupanje ne završi u posebnom kanalu, i fiksno mjesto u periodičnom izvještavanju upravi. Ne kao posebno poglavlje o AI-ju, nego kao redak u tablici koju uprava već poznaje. Kako to izvještavanje može izgledati bez uvođenja novog formata, opisano je kod kako dobiti izvještaj upravi od jedne stranice ugrađen u ono što već kola.

Sadržaj samih pravila, što točno spada u koji nivo rizika i koji rokovi uz to idu, utvrđen je negdje drugdje i mijenja se; ova stranica govori o mehanizmu koji tom sadržaju daje mjesto u postojećoj strukturi, ne o tekstu tih pravila.

Zašto je ispitivanje bez kažnjavanja potrebno

Ugrađivanje uspijeva samo ako je popis prije toga točan. A on je točan samo ako se ljudi usude reći što koriste. Tko pri popunjavanju stavke rizika osjeti da će iskren odgovor dovesti do bilješke u ocjeni, neće ga iskreno popuniti. Skup pravila upravljanja zato od prve verzije mora jasno staviti da je cilj pregled, a ne sankcija. Bez tog obećanja dio upotrebe ostaje izvan vidokruga, a uklapanje u strukturu rizika izgrađeno je na nepotpunom popisu. Što o tome mora znati član uprave prije nego počne prvi popis, stoji kod što mora znati član uprave o riziku AI-ja.

Od rizika do posla

Ovo ugrađivanje govori o riziku, vlasništvu i izvještavanju: osigurava da je ono što AI radi vidljivo i upravljivo unutar strukture koja već postoji. Drugo pitanje, koje logično slijedi čim postoji pregled, je što AI stvarno može preuzeti unutar tog posla. Skener posla FTE TO AI izračunava po zadatku koji dio posla može preuzeti AI, kao slijedeći korak nakon što je strana upravljanja u redu.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.