re-ai-gov Na listi čekanja

Kennisbank

AI rizik za CIO-a: popis koji imate nije popis koji je bitan

Pitanje koje zapravo postavljate

Imate popis odobrenih AI alata. Pitanje nije je li taj popis točan, već znači li on još nešto. Zaposlenik koji ubrzava zadatak uz pomoć chatbota koji nije na popisu, to ne prijavljuje kao incident. Ne prijavljuje to jer mu se ne čini kao incident. Odgovor koji ne prihvaćate glasi dakle "imamo AI politiku i odobreni popis" — jer ta rečenica ne govori ništa o tome što se događa izvan tog popisa, a to je vjerojatno najveći dio.

Što imate izgubiti

Kao CIO, vi ste osoba koja mora objasniti zašto AI incident nije bio poznat ranije, dok ostatak organizacije pretpostavlja da IT ima pregled. Taj pregled postoji za sustave koji su nabavljeni. Ne postoji za dodatak koji je tim sam instalirao, probnu verziju koju je netko aktivirao, ili model koji je stigao putem alata za korisničku podršku. Rizik za vas nije da se AI koristi — to se ionako događa — nego da vi to saznajete posljednji, u trenutku kad je već pošlo po zlu.

Što imate dobiti

Inventar koji je točan mijenja vašu poziciju. Umjesto da reagirate na incidente koje niste vidjeli unaprijed, možete unaprijed naznačiti gdje se nalaze rizici i zašto. To je također temelj za vođenje razgovora unutar organizacije s General Counselom, koji istu sjenovitu AI promatra iz druge perspektive, te s risk managerom, koji to želi uklopiti u postojeću strukturu upravljanja rizicima umjesto da uz nju postavlja zaseban tijek.

Zašto IT popis nije stvarnost

IT popis bilježi što je nabavljeno i odobreno. Sjenovita AI nastaje tamo gdje se ta dva koraka preskoče: zaposlenik pronađe alat, koristi ga, i ne prijavljuje ništa jer se čini da nema ništa za prijaviti. To nije nemar — to je posljedica procesa nabave koji nije osmišljen da pratiti što ljudi sami preuzmu. Što je organizacija veća i što više timova radi samostalno, to razlika između popisa i stvarnosti može biti veća. Koliko je ta razlika mala, ovisi o tome koliko slobode timovi imaju da sami biraju alate i koliko je to ponašanje već vidljivo — broj o tome ne postoji, samo smjer.

Zašto pitanje funkcionira samo bez posljedica

Jedini način da se sazna što se zapravo koristi jest pitati ljude koji to koriste. To funkcionira samo ako odgovor ne dovodi do posljedica za onoga koji ga daje. Ako pitate "koristite li AI alate koji nisu odobreni" tonom koji nalikuje na razgovor o ocjenjivanju, dobit ćete odgovor koji je IT popis već dao: ne. Ako to pitate odvojeno od posljedica, s ciljem razumijevanja umjesto korigiranja, nastaje slika koja se zaista podudara s praksom. Ta razlika — pitanje bez posljedica u odnosu na pitanje s posljedicama — jest razlika između inventara koji nešto vrijedi i vježbe koja nikome ništa ne govori.

Klasifikacija je drugi problem

Popis korištenih alata je početna točka, a ne krajnja. Ne svaka AI primjena nosi isti rizik. Alat koji preoblikuje tekst za interno korištenje razlikuje se od alata koji sudjeluje u odluci o prihvaćanju klijenta ili ocjeni zaposlenika. Klasificiranje po ulozi — što sustav radi — i po razini rizika — kakav je učinak ako nešto krene po zlu — potrebno je da se znalo gdje usmjeriti pažnju. Bez klasifikacije, svaka AI primjena u izvještaju izgleda jednako, a to je upravo slika koja upravu ne uvjerava.

Nadovezivanje na postojeće

Kao CIO, vjerojatno već imate okvir za upravljanje rizicima za IT sustave, informacijsku sigurnost i dobavljače. AI upravljanje funkcionira bolje kada se nadovezuje na tu strukturu nego kada postane odvojen okvir uz nju. To je također ono s čime se suočavaju compliance officer i voditelj AI programa: previše zasebnih AI inicijativa koje ne komuniciraju međusobno, dok uprava upravo očekuje jedan koherentan odgovor na pitanje što se događa i što se s tim radi.

Sektor donosi razliku

Što sjenovita AI znači, razlikuje se po sektoru. U građevinarstvu to funkcionira drugačije nego u instalacijskoj branši, i vrijedi pogledati kako AI upravljanje izgleda u građevinarstvu ili kako to izgleda u instalacijskoj branši prije nego pretpostavite da jedan pristup odgovara svima.

Trenutno stanje

Responsible AI Scan koji to donosi — inventar, klasifikacija, set upravljanja koji se nadovezuje na vašu postojeću strukturu — u izradi je. Tko već sada s ovim želi krenuti, može se prijaviti na listu čekanja; još ne postoji gotov proizvod za ponuditi, a to radije iskreno navodimo nego da obećavamo nešto što još ne postoji.

Pitanje koje slijedi nakon toga

Čim znate koja se AI koristi i s kojim rizikom, slijedi logično sljedeće pitanje: koji dio posla bi zapravo mogao biti zadatak za AI, a koji ne. To je drugo pitanje od upravljanja rizicima — riječ je o kapacitetu, ne o izloženosti — i radna analiza (werkscan) tvrtke FTE TO AI to izračunava po zadatku, tako da ne znate samo što se već koristi, nego i gdje bi AI mogao sam preuzeti posao.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.