Kiekviena organizacija, turinti tam tikrą dydį, jau turi rizikos struktūrą. Rizikos komitetą, audito komitetą, kontrolės funkcijų liniją, formatą, kuriame rizikos yra registruojamos, aptariamos ir uždaromos. Tas procesas turi ritmą, kalbą ir savininkus, kurie žino, ko tikėtis.
Jei AI valdymas atsiranda kaip papildomas dalykas — atskiras komitetas, atskira ataskaitų linija, atskiras kalendorius — susidaro antras procesas. O antras procesas šalia esamo proceso nėra vykdomas. Ne todėl, kad žmonės nenoriai dirba, bet todėl, kad pajėgumai jau paskirstyti procesui, kuris jau egzistuoja. Kas AI riziką traiktuoja kaip atskirą temą, prašo papildomo laiko, papildomų susitikimų ir papildomų ataskaitų šalia viso to, kas jau vyksta. Tai pralaimi, kaskart.
AI sistemų inventorizacija ir klasifikacija nesukuria naujo rizikos kadro. Jos suteikia įvestį kadrui, kuris jau egzistuoja. Konkrečiai tai reiškia:
Valdymo rinkinys, kylantis iš skenavimo, todėl nėra atskiras dokumentas. Tai rinkinys, parašytas tam, kad tiktų tam, kas jau yra: rizikos matricai, ataskaitų struktūrai, eskalacijos linijoms. Kur šie dalykai dar nefunkcionuoja taip, kaip turėtų, veikia ta pati logika, kaip ir su AI: kalbama apie įgildinimą, o ne apie naują sistemą. Kaip tai atrodo konkrečiai daliai, aprašyta kaip AI politika įgildinama į esamą sprendimų priėmimą, o ne stovi atskirai, kaip priežiūros sprendimų sąrašas įgildinamas į susitikimą, kuris jau egzistuoja ir kaip AI eskalacijos kelias įgildinamas į esamą incidentų liniją.
Atskiras AI rizikos kadras skamba kruopščiai, tačiau sukuria lygiagrečią sistemą. Susidaro dvi tiesos: rizikos ataskaita, kurią vadovas jau žino, ir AI ataskaita, kuri gyvuoja atskirai, su savais rizikos lygio apibrėžimais ir savais savininkais. Tuo momentu, kai šios dvi sistemos nesusiderina — o tai anksčiau ar vėliau įvyksta — nebus aišku, kuri sistema turi galią. Tai tiksliai tas scenarijus, kuriame priežiūra egzistuoja popieriuje, bet praktikoje niekas nėra atsakingas.
Valdymo rinkinys, kylantis iš inventorizacijos, todėl yra skirtas išnykti esamame procese. Ne naujas skydelis, ne naujas susitikimas, ne nauja tvirtinimo forma — bet formato, kurį rizikos komitetas jau naudoja, plėtinys, su AI kaip nuolatine dalimi. Tai taip pat būdas, kuriuo vadovas iš to gauna naudą: ne kaip atskira AI ataskaita, kuri peržiūrima paviršutiniškai, bet kaip eilutė ataskaitoje, kuri jau skaitoma. Kaip ta ataskaita atrodo, kai ji pakankamai kompaktiška, kad būtų tikrai skaitoma, aprašyta vieno puslapio valdybos ataskaitos sandaroje.
Priežastis, kodėl prisijungimas prie esamos struktūros yra taip pat teisiškai ir organizaciniu požiūriu stipresnis pasirinkimas, slypi pagrįstume. Priežiūros institucija ar auditorius, klausiantis, kaip valdoma AI rizika, mieliau gaus atsakymą „per rizikos procesą, kurį jau vykdome, su AI kaip nuolatine dalimi", nei „per atskirą AI procesą, veikiantį šalia įprasto proceso". Pirmas atsakymas parodo organizaciją, kuri riziką valdo integraliai. Antras parodo organizaciją, kuri AI traktuoja kaip išimtinį atvejį — su rizika, kad ta išimtis, kai dėmesys pasikeis, bus palikta.
Ta pati logika taikoma stebėsenai. Atskiras AI skydelis, kurio niekas neperžiūri, neduoda nieko. Stebėsena, įgildinta į apžvalgą, kurią rizikos valdytojai ir vadovas jau naudoja, yra pastebima, nes ji jau yra vietoje, į kurią žiūrima. Kas tam reikalinga, paaiškinta kaip AI sistemų stebėsena įgildinama į apžvalgą, kuri jau naudojama ir, plačiau, kaip praktiškai kuriamas prisijungimas prie esamos rizikos struktūros.
Rizikos struktūra, kurioje AI yra įgildintas, atsako į klausimą, kas veikia ir kas už tai atsako. Tai kitas atsakymas nei klausimas, ką AI galėtų perimti kasdieniniame darbe. Į tą antrą klausimą atsako FTE TO AI darbo skenas, kuris pagal užduotį apskaičiuoja, kokia dalis darbo yra tinkama perimti. Abu atsakymai priklauso vienas kitam: rizikos struktūra nustato, kokiomis sąlygomis AI gali būti naudojamas, o darbo skenas parodo, kur tas naudojimas iš tikrųjų pakeičia darbą.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.