Kao predsjednik uprave ne provjeravate sami koji AI-model proizvodi koji output. Postavljate drugo pitanje: ako ovo krene po zlu, mogu li pokazati da smo to znali, da smo to razmotrili i da smo nešto poduzeli. To je pitanje upravljanja, a ne tehničko pitanje. I odgovor koji ne prihvaćate je popis odobrenih aplikacija od IT-a. Ne zato što je taj popis netočan, nego zato što je nepotpun. On opisuje što je zatraženo, a ne što se stvarno koristi.
Rizik za predsjednika uprave nije da zaposlenik koristi jezični AI za pisanje koncepta. Rizik je da o tome ne možete reći ništa u trenutku kada je to važno: kod incidenta, pitanja nadzornog tijela, pitanja odgovornosti. Tada je dokazivost jedino što se računa. Ne je li ste to tada mogli znati, nego možete li pokazati da je postojala struktura da se to zna. Predsjednik uprave koji kaže „to nismo pratili” u drugačijem je položaju od predsjednika uprave koji kaže „to je spadalo u kategoriju koju smo svjesno tretirali na taj način”. Razlika između te dvije izjave je ono što ovaj scan donosi.
Cilj nije zabraniti ili usporiti svaku uporabu AI-a. Najveći dio onoga što su zaposlenici sami počeli koristiti, funkcionalan je i donosi rezultat. Dobitak za predsjednika uprave nije u usporavanju toga, nego u mogućnosti razlikovanja: ovo je nizak rizik i može se nastaviti, ovo se odnosi na osobne podatke ili odlučivanje o ljudima i mora se tretirati drugačije, ovo je nejasno i treba se istražiti. Bez tog razlikovanja sve tretirate jednako — a to je obično preoštro za većinu, a premekano za iznimku koja je bitna.
Sjena-AI ne nastaje iz nevoljkosti. Nastaje jer je zaposlenik imao problem i pronašao alat koji ga je riješio, bez procesa zahtjeva koji bi bio brži od samog alata. Ti alati se ne pojavljuju na popisu nabave. Pojavljuju se samo kada ih se nekoga upita — a to samo ako pitanje ne dovodi odmah do sankcije. Organizacija koja želi vidjeti sjena-AI mora prvo razjasniti da prijavljivanje nije rizik. To je odluka uprave, a ne tehnička odluka.
Responsible AI Scan počinje s inventarizacijom onoga što se zapravo koristi, bez obzira na to što je nekada odobreno. Zatim se svaka uporaba klasificira po ulozi — tko to koristi, za što — i po razini rizika. Ta klasifikacija dovodi do skupa governance mjera: način postupanja sa svakom kategorijom koji se uklapa u strukturu rizika koju vaša organizacija već ima, umjesto novog okvira pored njega. Sadržaj samih pravila — koje obveze točno vrijede, u kojim rokovima — obrađen je negdje drugdje; to nije fokus ovog scana. Ovaj scan usmjeren je na mehanizam: znati što se odvija, moći to klasificirati i moći pokazati da je to učinjeno.
S klasifikacijom po ulozi i razini rizika možete nadzornom tijelu, revizoru ili nadzornom odboru pokazati strukturu umjesto obećanja. Možete naznačiti koje kategorije zahtijevaju pažnju a koje ne. Možete o tome izvještavati bez potrebe da svaki put iznova objašnjavate zašto nešto niste znali. To je drugačiji položaj od reaktivnog objašnjavanja zašto je alat neopaženo ušao u organizaciju.
Pitanje o AI-riziku izgleda drugačije ovisno o funkciji. Ono što CIO treba znati o AI-riziku odnosi se na sustave i infrastrukturu; ono što General Counsel treba znati o AI-riziku odnosi se na odgovornost i dokazivanje; ono što risk manager treba znati o AI-riziku odnosi se na to kako AI-rizik uklopiti u postojeću taksonomiju rizika. Kao predsjednik uprave imate posla sa sve tri, ali vi niste onaj koji provodi klasifikaciju — vi ste onaj koji mora moći vidjeti da je to učinjeno.
Responsible AI Scan je u izradi. Trenutno ne postoji alat koji možete pokrenuti i iz kojega odmah izlazi izvještaj. Tko je zainteresiran za to, može se upisati na listu čekanja; ne nudi se ništa što još ne postoji, i ne obećava se ništa o tome kada će biti dostupno ili s kojim rezultatom.
Prije nego što možete utvrditi je li uporaba AI-a rizična, često je korisnije znati što AI znači za samog posla: koji dio zadatka može se preuzeti a koji ne. To pitanje je blisko pitanju rizika, ali nije mu istovjetno — zadatak koji se velikim dijelom može prepustiti AI-u nije automatski rizičan, a zadatak koji to ne može nije automatski siguran. Radni scan tvrtke FTE TO AI izračunava po zadatku koji dio posla AI može preuzeti, čime se stvara osnova na temelju koje se pitanje rizika može postaviti preciznije nego samo na temelju popisa odobrenih aplikacija.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.