re-ai-gov Feliratkozás a várólistára

Kennisbank

Mit kell tudnia egy General Counselnek az AI-kockázatról

Egy General Counselt nem azon mérnek le, hogy mi megy rosszul az AI-val. Azon mérik le, amikor kiderül, hogy a szervezet nem tudta bizonyítani, hogy tudott róla, vagy még rosszabb, hogy tudhatott volna róla, és nem tett semmit. Ez a különbség egy incidens és egy mulasztás között. Az előbbi megtörténik egy szervezettel. Az utóbbit felróják neki.

A kérdés, amit felvet, nem jogi, hanem tényszerű

A jogi kérdés — mi engedélyezett, mi kötelező, milyen határidő vonatkozik rá — fontos, de egy másik kérdés után következik. Az a kérdés: mit is használunk valójában. Nem azt, amit beszereztek, nem azt, amit az IT beszállítói listáján találunk, hanem azt, amit az emberek a gyakorlatban bevonnak döntésekbe, szövegezésbe vagy értékelésbe. Erre a kérdésre válasz nélkül minden jogi tanács egy olyan helyzetről szóló tanács, amelyet nem ismer.

Ez kényelmetlenné teszi a General Counsel pozícióját. Elvárják öntől, hogy kockázatokat értékeljen egy leltár alapján, amely legtöbbször nem is létezik, vagy amely abból áll, amit jóváhagytak — ami definíció szerint nem az, amit valaki engedély nélkül elkezdett használni.

A válasz, amelyet nem fogad el

"Nincs szükségünk AI-szabályzatra, mert nincs AI-nk" nem olyan válasz, amely megáll a lábán. Ez egy feltételezés, és a feltételezések pontosan azok, amit egy felügyeleti szerv, egy bíró vagy egy újságíró utólag nem fogad el. Ugyanígy nem fogadja el a jóváhagyott eszközök listáját teljes képként sem: az a lista arról szól, mit szereztek be, semmit nem mond arról, mit használnak valójában.

Amire szükség van, az a különbségtétel a használat típusai között. Egy nyelvi modell, amely belső feljegyzéseket összefoglal, más kockázatot hordoz, mint egy rendszer, amely egy felvételi döntésben vagy egy hitelértékelésben vesz részt. Szerep és kockázati szint szerinti osztályozás nélkül minden AI-kockázatról szóló megbeszélés általánosságban zajlik, és az általános megbeszélések nem vezetnek védhető álláspontokhoz.

Amit valójában használnak, azt nem egy rendszerben találja meg

A shadow AI — a minden jóváhagyás nélkül kialakuló használat — nem olyasmi, amit egy IT-osztály hálózati vizsgálattal észrevesz. Az emberek a saját laptopjukon, a saját böngészőjükben, a saját fiókjukkal használnak AI-t. Ez a használat kevés nyomot hagy egy olyan rendszerben, amely nem is erre keres.

Ami működik, az a kérdezés. De csak akkor, ha a válasznak nincs következménye arra, aki adja. Aki AI-t használ egy szerződéstervezet előkészítéséhez, vagy egy kockázatelemzés összefoglalásához, azt nem jelenti be, ha a bejelentés megrovást vonhat maga után. Az önnek szükséges leltár csak akkor jön létre, ha a kérdezés nem egyenlő a felelősségre vonással.

Ez kényes egyensúly egy jogi funkció számára. Önnek hozzászokott, hogy a kockázatot azon alapján értékelje, mi mehet rosszul. Itt először azt kell elérnie, hogy az emberek merjék elmondani, mit csinálnak már most, mielőtt megítélhetné, hogy ez kockázatot jelent-e.

A bizonyíthatóság az igazi feladat

Az önt terhelő feladat lényege nem minden kockázat megelőzése — ez nem is reális, és nem is ezt várják öntől. A lényeg a bizonyíthatóság: meg tudja-e mutatni, hogy a szervezet tudta, mit használ, felmérte, milyen kockázat kapcsolódik ehhez, és rendelkezett struktúrával, amellyel ezzel valamit tett. Ez más feladat, mint az eredmények kontrollja. Az az eljárás kontrollja, amellyel az eredményeket felügyelik.

Ennek a bizonyíthatóságnak nem kell egy új keretrendszerre támaszkodnia. A legtöbb szervezetnek már van kockázati struktúrája — pénzügyi kockázatra, működési kockázatra, megfelelésre. Az AI-kockázatnak ebbe kellene beépülnie, nem pedig egy külön útként megjelennie, amelyet senki nem ismer és senki nem tart karban. Egy olyan governance-készlet, amely csatlakozik a már meglévőhöz, valóban használatba kerül. Egy különálló struktúrát az első negyedév után elfelejtenek.

Hol érinti önt ez, és hol nem

Ez az álláspont a mechanizmust írja le: leltár felvétele, osztályozás, csatlakozás a meglévő struktúrához, bizonyíthatóvá tétel. Nem írja le, hogy melyik törvény vagy szabályozás vonatkozik a szervezetére, milyen határidők érvényesek, vagy mely kötelezettség mikor lép hatályba. Ez a tartalom változik, kiegészül, és azok magyarázzák el, akik erre specializálódtak. Ami itt számít, az a struktúra, amelybe ez a tartalom beilleszthető, amint önnek szüksége lesz rá.

Az önt foglalkoztató kérdések átfedésben vannak azzal, amit egy risk managernek tudnia kell az AI-kockázatról, és azzal a helyzettel, amelyben egy compliance officer van, akinek bizonyítania kell tudnia az AI-használatot. Ugyanígy a felügyelőbizottság felé beszámolási kötelezettséggel rendelkező vezető is hasznát látja ugyanannak a leltárnak, amelyre önmaga is alapozza az értékelését — ugyanaz a tényalap, csak más felelősségi szemszögből nézve.

Az eszköz épül

A Responsible AI Scan, amely ezt a mechanizmust végrehajtja — leltározás, osztályozás, csatlakozás a meglévő kockázati struktúrához —, jelenleg fejlesztés alatt áll. Aki most igényli ezt, feliratkozhat a várólistára. Még nincs szolgáltatás, amelyet nyújtani lehetne; van egy irány, amelybe ez épül, és ez az az irány.

A kockázati leltártól a munkamegosztásig

Amint tisztázódik, milyen AI működik, és milyen kockázat kapcsolódik hozzá, egy másik kérdés következik, amely az önhöz tartozó felelősségi körön kívül esik, de kapcsolódik hozzá: az adott AI valójában milyen részét veszi át az alapul fekvő munkának. Ez nem kockázatról szóló kérdés, hanem a munka kialakításáról, és erre a FTE TO AI workscanje ad választ, amely feladatonként kiszámítja, melyik rész alkalmas az átvételre.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.