re-ai-gov Na listi čekanja

Kennisbank

Ekstenzija preglednika s pristupom vašoj e-pošti nikoga ne pita za dopuštenje

Kako ekstenzija dolazi do vaše e-pošte

Zaposlenik želi da mu se sažme sastanak, sastavi mail ili upravlja kalendarom. Za to postoji ekstenzija, besplatna za instalaciju u pregledniku, s nekoliko klikova pristupa poštanskom sandučiću. Ekstenzija ne pita IT smije li to. Ona pita zaposlenika želi li dati pristup, a većina ljudi klikne na prihvaćam bez čitanja ovlaštenja. Time vanjski komad softvera dobiva pristup čitanju korespondencije, privitaka i podataka o kontaktima, izvan svakog nadzora organizacije.

Ovo nije iznimka. To je uobičajen način na koji AI ulazi u organizaciju: ne kroz projekt s naručiteljem i proračunom, nego kroz pojedinačnu odluku da se neki zadatak olakša. Ekstenzija se ne nalazi na IT popisu, jer je IT nije instalirao. Ne nalazi se u registru rizika, jer je nitko nije prijavio. Radi, a to je za korisnika dovoljan razlog da nastavi klikati.

Zašto IT popis ne odgovara stvarnosti

Pregled odobrenog softvera govori nešto o tome što je zatraženo i dopušteno. Ne govori ništa o tome što se stvarno koristi. Između to dvoje postoji razlika koja postaje sve veća što su AI alati lakši za instalaciju i manje vidljivi u radu. Ekstenzija u pregledniku ne ostavlja trag na mreži kako bi to učinila nova aplikacija. Ona se odvija unutar sesije koja inače izgleda posve normalno.

Ono što to donosi nije jedno curenje podataka, nego raspršen obrazac: ovdje ekstenzija s pristupom e-pošti, tamo besplatni chat prozor u koji se lijepe poslovni podaci, negdje drugdje odjel koji je na vlastitu inicijativu sklopio pretplatu. Pojedinačne odluke, donesene bez zle namjere, koje zajedno čine sjenoviti sloj korištenja AI-a koji organizacija ne može sagledati jer za to nije pitala.

Zašto zabrana to ne uklanja

Zabrana ekstenzija s pristupom e-pošti zvuči kao rješenje, ali zabrana koju nitko ne provjerava jest pravilo na papiru. Zaposlenik koji je koristio ekstenziju to je učinio jer je posao išao brže. Taj problem postoji i nakon zabrane. Možda će ukloniti ekstenziju, ili će je ostaviti i o tome više ništa neće reći. Oba ishoda gora su od stanja prije zabrane: prije ste barem znali da ekstenzija postoji, sada to više ne znate, ili razlog zbog kojeg je postojala ostaje neriješen.

Jedini način da saznate što se zapravo odvija jest da pitate. Ne kao kontrolu, nego kao popisivanje. Tko se boji obračuna, ne odgovara iskreno, ili uopće ne odgovara. Zbog toga je pitanje kako pitate jednako važno kao i samo pitanje. Ovaj obrazac, i način na koji organizacija može s njim postupati bez lova na vještice, opisan je na stranici o tome što radite sa zaposlenicima koji koriste alat koji nitko nije odobrio.

Što se u međuvremenu događa s nadzorom

Dok god ekstenzija s pristupom e-pošti ostaje izvan vidokruga, ne postoji ni nadzor nad onim što radi s podacima koje obrađuje. Ne zato što to nitko ne želi urediti, nego zato što nadzor može postojati samo nad nečim što je poznato. Za alate koji su poznati, pitanje što nadzor znači u praksi već je dovoljno teško: tko prati, koliko često, i što se događa s odstupanjem. To se pitanje obrađuje na stranici o tome što ljudski nadzor znači u praksi. Za ekstenziju koju nitko nije prijavio, odgovor na to pitanje glasi: još ništa, jer prvi korak, znati da postoji, još se nije dogodio.

Isti obrazac nečega što nastaje mimo postojeće strukture, umjesto da bude uklopljeno u nju, javlja se u većem opsegu kada dobavljač ugradi AI u svoj proizvod bez da se to odrazi u ugovoru ili procjeni rizika; kako se to pojavljuje i zašto to izmiče postojećim dogovorima opisano je kod toga što radite s dobavljačem koji je ugradio AI u svoj proizvod. A ako je uspostavljen proces za prijavu ovakvog korištenja, ali se taj proces zanemaruje jer stoji uz postojeći posao umjesto unutar njega, to je prepoznatljiv obrazac koji je razrađen na stranici o tome zašto se drugi proces uz postojeći zanemaruje.

Od popisivanja do razumijevanja onoga što AI preuzima

Popis ekstenzija, pretplata i alata koje nitko nije odobrio, pokazuje gdje AI već sudjeluje u radu. Ta informacija sama po sebi otvara sljedeće pitanje: ako je netko već povjerio dio svojih zadataka AI-u, koji je to točno dio tog posla, i kako se to odnosi na ono što je moguće ili poželjno za ostatak organizacije? Radni sken tvrtke FTE TO AI izračunava po zadatku koji se dio posla može prepustiti AI-u, i time uz sliku upravljanja koju daje popis pruža i brojčano uporište.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.