re-ai-gov Na listi čekanja

Kennisbank

Što treba znati risk menadžer o AI-riziku

Rizik koji nije u registru

Vi upravljate registrom rizika koji je izgrađen oko rizika koje je moguće identificirati, odvagnuti i dodijeliti. Operativni rizik, kreditni rizik, rizik usklađenosti: svaki ima vlasnika, mjeru upravljanja, linije izvještavanja. AI-rizik se ne uklapa sam po sebi u taj obrazac, jer prvi problem nije vaganje. Prvi problem je da ne znate što vagate. Tim koji koristi jezični model za pisanje konceptnih savjeta, odjel koji je izvan IT nabave ugovorio vanjsku AI pretplatu, makro u proračunskoj tablici koji je u međuvremenu postao model predviđanja: to nisu rubni slučajevi, to je mjesto gdje se rizik nalazi, i on nigdje nije zabilježen.

Pitanje koje postavljate i odgovor koji ne prihvaćate

Vaše pitanje nije "je li AI rizičan". Vaše pitanje je: što se koristi, tko je za to odgovoran, i na temelju kojih informacija to mogu opravdati pred upravom i nadzornim tijelom. Odgovor koji ne prihvaćate je umirivanje bez potkrepe. "Ne događa se ništa posebno" nije odgovor na pitanje o riziku, to je izostanak odgovora. Risk menadžer koji to prenosi upravi, prenosi da nije provedena provjera, ne da nema ničega.

Drugi odgovor koji ne prihvaćate je popis iz IT sustava upravljanja kao potpuna slika. Taj popis prikazuje ono što je zatraženo i odobreno. Korištenje AI-a velikim dijelom nastaje baš izvan tog zahtjeva, jer se pojedinačna pretplata, ekstenzija preglednika ili ugrađena funkcija u postojećem softveru ne prepoznaje kao "novi sustav". Onaj koji želi upoznati rizik, ne treba se dakle obratiti samo krajobrazu sustava, nego ljudima koji obavljaju posao, a to zahtijeva drugačiji pristup od IT revizije.

Zašto su pitanja bez posljedica jedini način

Kao risk menadžer poznajete obrazac podizvještavanja kod svake teme rizika gdje zaposlenik ima što izgubiti ako odgovori iskreno. Korištenje AI-a je za to izražen primjer: ako prijava korištenog alata rezultira oduzimanjem pristupa, nitko to više neće prijaviti. Inventarizacija koja donosi rezultat je ona koja pita bez povezivanja posljedica s odgovorom. To je druga vještina od onoga što upravljanje rizicima obično zahtijeva, i to je razlog zašto se inventar sjenovitog AI-a ne postavlja kao kontrola, nego kao ispitivanje.

Klasifikacija: razina rizika slijedi iz ulоge, ne iz naziva

Kada je korištenje evidentirano, sljedeći korak nije procjena dobavljača ili modela. To je procjena uloge koju sustav igra u procesu. AI-primjena koja preformulira tekst nosi drugačiji rizik od primjene koja sudjeluje u odluci o klijentu, zaposleniku ili investiciji. Ista tehnologija, primijenjena u drugoj ulozi, pada u drugu klasu rizika. Ta razlika je upravo ono što je registru rizika potrebno da bi AI-rizik mogao smjestiti pored rizika koji su već u njemu, bez stvaranja odvojenog, izoliranog AI-poglavlja koje nitko ne konzultira.

Povezivanje s postojećom strukturom

Risk menadžer nema interesa za novi okvir pored postojećeg. Interes je u skupu upravljanja koji se povezuje s već postojećom strukturom rizika: istom logikom vlasništva, istim putovima eskalacije, istim ciklusom izvještavanja upravi. AI-rizik koji se tretira kao izdvojena tema izgubi se između redovnih izvještaja. AI-rizik koji je ugrađen u postojeću taksonomiju rizika ostaje vidljiv na mjestu gdje uprava već gleda.

Dokazivost, ne potpunost

U nekom trenutku bit ćete upitani što znate o korištenju AI-a u organizaciji, od nadzornog tijela, revizora ili same uprave. Odgovor koji izdrži nije "sve je pod kontrolom", jer to je za dinamičan obrazac korištenja rijetko moguće potvrditi. Odgovor koji izdrži je dokaziv proces: kako je provedena inventarizacija, koja je klasifikacija primijenjena, koji sporazumi o upravljanju iz toga slijede, i s kojom frekvencijom se to ponavlja. To je druga mjera od potpunosti, i to je mjera po kojoj se upravljanje rizicima uobičajeno već procjenjuje.

Ovo pitanje se ne postavlja identično za svaku ulogu u organizaciji. Što compliance officer treba od ove inventarizacije, pročitajte u što treba znati compliance officer o AI-riziku, pitanje usmjeravanja onoga koji vodi program stoji u što treba znati voditelj AI programa o AI-riziku, a kako ova tema slijeće na razini same uprave opisano je u što treba znati član uprave o AI-riziku. Za upravljanje rizicima u specifičnim sektorima, s vlastitim lancima i oblicima nadzora, slika je dodatno pojašnjena u kako izgleda AI-upravljanje u graditeljstvu i u kako izgleda AI-upravljanje u instalacijskoj branši.

Tekst važećih propisa, s njihovim točnim definicijama i rokovima, ne nalazi se na ovoj stranici i ažurira se na drugom mjestu. Ono što je ovdje opisano je mehanizam: kako od nepoznatog obrasca korištenja dolazite do rizika koji se može klasificirati i o kojem se može izvještavati.

Od inventarizacije rizika do inventarizacije zadataka

Inventarizacija AI-rizika nezaobilazno prikazuje i nešto drugo: koji dio posla već stvarno obavlja AI, i koji dio bi to mogao. To je drugo pitanje od upravljanja rizicima, ali ono deli isti izvor. Radna skenerska analiza FTE TO AI izračunava po zadatku koji dio posla je moguće preuzeti AI-om, i time se povezuje upravo s inventarizacijom koja je upravljanju rizicima već sada potrebna.

Alat je u izradi

Responsible AI Scan trenutno je u razvoju. Onaj koji ovo želi koristiti čim postane dostupno, može se prijaviti na listu čekanja.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.