re-ai-gov Na listi čekanja

Kennisbank

Što General Counsel treba znati o AI-riziku

General Counsel ne odgovara za ono što pođe po zlu s AI-jem. Odgovara u trenutku kada se pokaže da organizacija nije mogla dokazati da je to znala, ili gore, da je to mogla znati i ništa nije poduzela. To je razlika između incidenta i propusta. Prvo se organizaciji dogodi. Drugo joj se pripisuje.

Pitanje koje postavljate nije pravno, ono je činjenično

Pravno pitanje — što je dopušteno, što je obavezno, koji rok vrijedi — važno je, ali dolazi nakon nekog drugog pitanja. To pitanje je: što mi zapravo koristimo. Ne što je nabavljeno, ne što se nalazi na popisu dobavljača IT odjela, nego što ljudi u praksi puštaju da sudjeluje u odlučivanju, pisanju ili procjeni. Bez odgovora na to pitanje, svaki pravni savjet je savjet o situaciji koju ne poznajete.

To poziciju General Counsela čini neugodnom. Od vas se očekuje da procjenjujete rizike na temelju inventara koji uglavnom ne postoji, ili koji se sastoji od onoga što je odobreno — što po definiciji nije ono što je netko počeo koristiti bez dozvole.

Odgovor koji ne prihvaćate

"Nama ne treba politika o AI-ju, jer mi nemamo AI" nije odgovor koji izdržava provjeru. To je pretpostavka, a pretpostavke su upravo ono što regulator, sudac ili novinar ne prihvaćaju naknadno. Isto tako, ne prihvaćate popis odobrenih alata kao potpunu slika: taj popis govori nešto o tome što je nabavljeno, ništa o tome što se koristi.

Ono što vam je zaista potrebno je razlika između vrsta upotrebe. Jezični model koji sažima interne bilješke nosi drugi rizik od sustava koji sudjeluje u odluci o zapošljavanju ili procjeni kreditne sposobnosti. Bez klasifikacije prema ulozi i razini rizika, svaka rasprava o AI-riziku je rasprava u općim terminima, a opće rasprave ne vode do stavova koji se mogu braniti.

Ono što se stvarno odvija ne nalazite u sustavu

Sjena-AI — upotreba koja nastaje mimo svakog odobrenja — nije nešto što IT odjel otkriva mrežnim skeniranjem. Ljudi koriste AI na svom vlastitom prijenosnom računalu, u svom pregledniku, sa svojim vlastitim računom. Ta upotreba ostavlja malo trag u sustavu koji ne traga za tim.

Ono što djeluje je postavljanje pitanja. Ali samo ako odgovor nema posljedice za onoga koji ga daje. Netko koji koristi AI za pripremu nacrta ugovora, ili da mu se sažme analiza rizika, to neće prijaviti ako prijava može dovesti do ukora. Inventar koji vam je potreban dolazi samo ako postavljanje pitanja ne znači isto što i kažnjavanje.

To je nestabilna ravnoteža za pravnu funkciju. Naviknuti ste procjenjivati rizik na temelju onoga što može poći po zlu. Ovdje prvo morate osigurati da se ljudi usude reći što već rade, prije nego što možete procijeniti je li to rizik.

Mogućnost dokazivanja je pravi posao

Srž vaše pozicije nije sprječavanje svakog rizika — to nije realistično niti se to od vas očekuje. Srž je mogućnost dokazivanja: možete li pokazati da je organizacija znala što koristi, procijenila kakav rizik s tim ide, i imala strukturu kako bi s tim nešto poduzela. To je drugačiji zadatak od kontrole ishoda. To je kontrola procesa kojim se ishodi nadziru.

Ta mogućnost dokazivanja ne treba se temeljiti na novom okviru. Većina organizacija već ima strukturu upravljanja rizikom — za financijski rizik, operativni rizik, usklađenost. AI-rizik treba se uklopiti u to, ne stajati odvojeno kao poseban proces koji nitko ne poznaje i nitko ne održava. Skup pravila upravljanja koji se nadovezuje na postojeće, koristi se. Odvojena struktura se zaboravi nakon prvog kvartala.

Gdje se to odnosi na vas, a gdje ne

Ova pozicija opisuje mehanizam: inventarizacija, klasifikacija, uklapanje u postojeću strukturu, dokazivanje. Ne opisuje koji se zakoni ili propisi primjenjuju na vašu organizaciju, koji rokovi vrijede, ili koja obveza nastupa u kojem trenutku. Taj sadržaj se mijenja, nadopunjuje, tumači od strane onih koji su za to specijalizirani. Ovdje je važna struktura u koju taj sadržaj može ući onog trenutka kada vam zatreba.

Pitanja koja postavljate preklapaju se s onim što risk manager treba znati o AI-riziku i s pozicijom compliance officera koji mora moći dokazati upotrebu AI-ja. I rukovoditelj koji odgovara nadzornom odboru ima koristi od istog inventara na kojem temeljite svoju vlastitu procjenu — to je ista činjenična osnova, promatrana iz druge nadležnosti.

Alat je u izradi

Responsible AI Scan koji provodi ovaj mehanizam — inventarizacija, klasifikacija, uklapanje u postojeću strukturu upravljanja rizikom — trenutno je u razvoju. Tko to sada treba, može se prijaviti na listu čekanja. Usluga još ne postoji za isporuku; postoji smjer u kojem se ovo izgrađuje, i taj smjer je ovaj.

Od inventara rizika do podjele rada

Onog trenutka kada je jasno koji AI je u upotrebi i kakav rizik s tim ide, slijedi drugo pitanje, koje ne spada u vašu vlastitu nadležnost, ali se na njega nadovezuje: koji dio temeljnog posla taj AI zapravo preuzima. To je pitanje koje se ne odnosi na rizik, nego na organizaciju posla, a odgovara na njega radna analiza FTE TO AI, koja po zadatku izračunava koji dio dolazi u obzir za preuzimanje.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.