re-ai-gov Feliratkozás a várólistára

Kennisbank

Mit kell tudnia egy kockázatmenedzsernek az AI-kockázatról

A kockázat, amely nem szerepel a nyilvántartásban

Ön egy olyan kockázati nyilvántartást kezel, amely olyan kockázatok köré épült fel, amelyek azonosíthatók, súlyozhatók és hozzárendelhetők. Operációs kockázat, hitelkockázat, megfelelési kockázat: mindegyiknek van tulajdonosa, kontrollintézkedése, jelentési vonala. Az AI-kockázat nem illik bele automatikusan ebbe a mintába, mert az első probléma nem a súlyozás. Az első probléma az, hogy Ön nem tudja, mit súlyoz. Egy csapat, amely nyelvi modellt használ koncepttervek megírásához, egy osztály, amely az IT-beszerzésen kívül kötött külső AI-előfizetést, egy táblázatmakró, amely mára előrejelző modellé vált: ezek nem szélsőséges esetek, itt van a kockázat, és sehol nincs feltüntetve.

A kérdés, amelyet Ön feltesz, és a válasz, amelyet nem fogad el

Az Ön kérdése nem az, hogy "kockázatos-e az AI". Az Ön kérdése ez: mi fut, ki felelős érte, és milyen információ alapján tudom ezt igazolni az igazgatóság és a felügyeleti szerv előtt. A válasz, amelyet nem fogad el, a megalapozás nélküli nyugtatás. "Nincs semmi különös" nem válasz egy kockázati kérdésre, ez a válasz hiánya. Egy kockázatmenedzser, aki ezt adja tovább az igazgatóságnak, azt adja tovább, hogy nem néztek utána, nem azt, hogy nincs semmi.

A második válasz, amelyet nem fogad el, az IT-rendszerkezelésből származó lista mint teljes kép. Ez a lista azt mutatja, mit kértek és mit hagytak jóvá. Az AI-használat nagy részben pontosan ezen a kérésen kívül keletkezik, mert egy külön előfizetés, egy böngészőbővítmény vagy egy meglévő szoftverbe beépített funkció nem kerül felismerésre "új rendszerként". Aki meg akarja ismerni a kockázatot, nem csak a rendszerkörnyezetet kell megkérdeznie, hanem azokat az embereket, akik a munkát végzik, és ez más megközelítést igényel, mint egy IT-audit.

Miért a következmények nélküli kérdésfeltevés az egyetlen módszer

Kockázatmenedzserként Ön ismeri az alulraportálás mintáját minden olyan kockázati témánál, ahol egy munkavállalónak veszíthet valamit az őszinte válasszal. Az AI-használat ennek éles példája: ha egy használt eszköz jelentése a hozzáférés visszavonásával jár, senki sem jelenti azt többé. A leltár, amely eredményt hoz, az a leltár, amely kérdez, anélkül hogy következményt kapcsolna a válaszhoz. Ez más képesség, mint amit a kockázatkezelés normál esetben megkövetel, és ez az oka annak, hogy egy árnyék-AI-leltárt nem kontrollként, hanem felmérésként állítanak fel.

Osztályozás: a kockázati szint a szereptől függ, nem a névtől

Amint a használat láthatóvá lett, a következő lépés nem a szolgáltató vagy a modell értékelése. A szerep értékelése az, amelyet a rendszer egy folyamatban betölt. Egy AI-alkalmazás, amely szöveget átfogalmaz, más kockázatot hordoz, mint egy alkalmazás, amely közreműködik egy ügyfélről, egy munkavállalóról vagy egy beruházásról szóló döntésben. Ugyanaz a technológia, más szerepben alkalmazva, más kockázati osztályba kerül. Ez a megkülönböztetés pontosan az, amire egy kockázati nyilvántartásnak szüksége van ahhoz, hogy az AI-kockázatot a már ott szereplő kockázatok mellé tudja helyezni, anélkül hogy létrehozna egy elkülönített, izolált AI-fejezetet, amelyet senki nem konzultál.

Csatlakozás a már meglévő struktúrához

Egy kockázatmenedzsernek nem áll érdekében egy új keretrendszer a meglévő mellett. Az érdek egy olyan governance-készletben rejlik, amely csatlakozik a már fennálló kockázati struktúrához: ugyanaz a tulajdonjogi logika, ugyanazok az eszkalációs útvonalak, ugyanaz az igazgatóság felé irányuló jelentési ciklus. Az AI-kockázat, amelyet elkülönült témaként kezelnek, elveszik a rendszeres jelentések között. Az AI-kockázat, amelyet beágyaznak a meglévő kockázati taxonómiába, látható marad azon a helyen, ahová az igazgatóság már úgyis néz.

Igazolhatóság, nem teljesség

Önt egyszer megkérdezik majd, hogy mit tud az AI-használatról a szervezetben, egy felügyeleti szerv, egy auditor vagy magának az igazgatóság részéről. A válasz, amely megáll, nem "minden fel van térképezve", mert egy dinamikus használati minta esetén ez ritkán tehető igazzá. A válasz, amely megáll, egy igazolható folyamat: hogyan történt a leltározás, milyen osztályozást alkalmaztak, milyen governance-megállapodások következnek ebből, és milyen gyakorisággal ismétlődik ez meg. Ez más mérce, mint a teljesség, és ez az a mérce, amelyen a kockázatmenedzsmentet normál esetben is megítélik.

Ez a kérdés nem azonos módon jelentkezik a szervezet minden szerepénél. Amire egy compliance officernek szüksége van ebből a leltárból, azt elolvashatja itt: mit kell tudnia egy compliance officernek az AI-kockázatról, az irányítási kérdés, hogy ki vezeti a programot, itt található: mit kell tudnia egy AI-programvezetőnek az AI-kockázatról, és hogyan érinti ez a témát az igazgatóság szintjén, azt itt írják le: mit kell tudnia egy vezetőnek az AI-kockázatról. A specifikus szektorokra vonatkozó kockázatmenedzsment, saját láncaikkal és felügyeleti formáikkal, tovább van kifejtve itt: hogyan néz ki az AI-governance az építőiparban és itt: hogyan néz ki az AI-governance az installációs szektorban.

A hatályos szabályok szövege, pontos definícióikkal és határidőikkel, nem ezen az oldalon található, és máshol tartják naprakészen. Amit itt leírtunk, az a mechanizmus: hogyan jut el egy ismeretlen használati mintától egy osztályozható, jelenthető kockázathoz.

A kockázatleltártól a feladatleltárig

Az AI-kockázat leltározása elkerülhetetlenül feltár még valamit: a munka mely részét végzi már tényszerűen AI, és mely részét lehetne. Ez más kérdés, mint a kockázatkezelés, de közös a forrásuk. Az FTE TO AI munkaszkennere feladatonként kiszámítja, hogy a munka mely része vehető át AI által, és így pontosan arra a leltárra csatlakozik, amelyre a kockázatmenedzsmentnek már most szüksége van.

Az eszköz még fejlesztés alatt van

A Responsible AI Scan jelenleg fejlesztés alatt áll. Aki ezt szeretné használni, amint elérhetővé válik, feliratkozhat a várólistára.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.