re-ai-gov Į laukiančiųjų sąrašą

Kennisbank

DI rizika valdybos lygmeniu: ką galite pagrįsti ir ko ne

Klausimas, kurį sau keliate, nėra techninis

Būdamas valdybos narys, jūs patys nesitikrinate, kuris DI modelis kokį rezultatą pateikia. Jūs keliate kitą klausimą: jei kas nors nutiktų netinkamai, ar galėčiau parodyti, kad mes tai žinojome, kad į tai atsižvelgėme ir kad kažką padarėme. Šis klausimas yra valdymo, ne techninis. Ir atsakymas, kurio jūs nepriimate, yra IT patvirtintų programų sąrašas. Ne todėl, kad tas sąrašas neteisingas, o todėl, kad jis nepilnas. Jis aprašo, kas buvo pateikta prašymui, ne tai, kas naudojama.

Kas jums gali kainuoti

Rizika valdybos nariui nėra tai, kad darbuotojas naudoja kalbos DI, kad parašytų juodraštį. Rizika yra tai, kad jūs apie tai nieko negalite pasakyti tuo momentu, kai tai svarbu: incidento, priežiūros institucijos klausimo ar atsakomybės klausimo atveju. Tuomet svarbu vien pagrindžiamumas. Ne tai, ar tuo metu galėjote tai žinoti, bet ar galite parodyti, kad egzistavo struktūra, skirta tam žinoti. Valdybos narys, kuris sako „mes to nematėme“, yra kitokioje padėtyje nei valdybos narys, kuris sako „tai priklausė kategorijai, kurią mes sąmoningai tvarkėme tokiu būdu“. Šių dviejų sakinių skirtumas yra tai, ką duoda šis tyrimas.

Kas jums gali laimėti

Tikslas nėra uždrausti ar sulėtinti kiekvieną DI naudojimą. Didžioji dalis to, kas darbuotojų pačių ėmė naudoti, yra funkcionalu ir kažką duoda. Valdybos nario laimikis nėra tai stabdyti, o galėti atskirti: šis yra mažos rizikos ir gali tęstis toliau, šis susijęs su asmens duomenimis ar sprendimais apie žmones ir turi būti tvarkomas kitaip, šis yra neaiškus ir turi būti išsiaiškintas. Neturint tokio atskyrimo, viską tvarkote vienodai — o tai dažniausiai yra pernelyg griežta didžiajai daliai ir pernelyg atlaidu tai išimčiai, kuri svarbi.

Kodėl IT sąrašo nepakanka

Šešėlinis DI kyla ne iš nenoro. Jis kyla, nes darbuotojas turėjo problemą ir rado įrankį, kuris ją sprendė, o prašymo procesas nebuvo greitesnis nei pats įrankis. Šie įrankiai nepasirodo pirkinių sąraše. Jie pasirodo tik tada, kai kas nors apie tai paklausia — ir tik tuo atveju, jei klausimas iškart nesukelia sankcijos. Organizacija, kuri nori pamatyti šešėlinį DI, pirmiausia turi aiškiai parodyti, kad pranešimas nėra rizika. Tai yra valdymo pasirinkimas, ne techninis.

Ką konkrečiai daro šis tyrimas

Responsible AI Scan pradedamas nuo inventorizacijos to, kas iš tikrųjų naudojama, nepriklausomai nuo to, kas kada nors buvo patvirtinta. Toliau kiekvienas naudojimas klasifikuojamas pagal vaidmenį — kas jį naudoja, kokiam tikslui — ir pagal rizikos lygį. Ši klasifikacija veda prie valdymo rinkinio: kiekvienos kategorijos tvarkymo būdo, kuris derinasi su rizikos struktūra, kurią jūsų organizacija jau turi, o ne su nauju šalutiniu karkasu. Pačių taisyklių turinys — kokie tiksliai reikalavimai taikomi, per kokius terminus — aprašytas kitur; ne tai yra šio tyrimo dėmesio centras. Šis tyrimas skirtas mechanizmui: žinoti, kas veikia, galėti tai suklasifikuoti ir galėti parodyti, kad tai buvo padaryta.

Ką su tuo galite padaryti valdymo lygmeniu

Turėdami klasifikaciją pagal vaidmenį ir rizikos lygį, galite priežiūros institucijai, auditoriui ar priežiūros tarybai parodyti struktūrą, o ne pažadą. Galite nurodyti, kurioms kategorijoms reikia dėmesio, o kurioms ne. Galite apie tai atsiskaityti, nereikalaudami kaskart iš naujo aiškintis, kodėl kažko nežinojote. Tai kitokia padėtis nei reaguojant aiškinti, kodėl įrankis pasirodė nepastebėtas.

Kiti vaidmenys, kitas požiūris

DI rizikos klausimas skiriasi pagal pareigas. Tai, ką CIO turėtų žinoti apie DI riziką, susiję su sistemomis ir infrastruktūra; tai, ką General Counsel turėtų žinoti apie DI riziką, susiję su atsakomybe ir įrodymų pateikimu; tai, ką rizikos valdytojas turėtų žinoti apie DI riziką, susiję su tuo, kaip DI rizika įsiterpia į esamą rizikos taksonomiją. Kaip valdybos narys, jūs susiduriate su visais trimis, tačiau jūs nesate tas, kuris vykdo klasifikaciją — jūs esate tas, kuris turi galėti pamatyti, kad tai buvo padaryta.

Dabartinė padėtis

Responsible AI Scan dar kuriamas. Šiuo metu nėra įrankio, kurį galėtumėte paleisti ir iš karto gautumėte ataskaitą. Kas domisi šia tema, gali užsirašyti į laukiančiųjų sąrašą; nesiūloma nieko, ko dar nėra, ir nežadama nieko dėl to, kada ar su kokiu rezultatu tai bus pasiekta.

Klausimas, kuris eina prieš šį

Prieš nustatydami, ar DI naudojimas yra rizikingas, dažnai naudingiau žinoti, ką DI reiškia pačiam darbui: kokią užduoties dalį galima perimti ir kokios negalima. Šis klausimas yra artimas rizikos klausimui, tačiau nėra jam identiškas — užduotis, kurią didžia dalimi galima perimti DI, nėra automatiškai rizikinga, o užduotis, kurios negalima perimti, nėra automatiškai saugi. FTE TO AI darbo tyrimas apskaičiuoja kiekvienai užduočiai, kokią darbo dalį galima perimti DI, ir tuo suteikia pagrindą, kuriuo remiantis rizikos klausimą galima kelti aiškiau nei vien pagal patvirtintų programų sąrašą.“}

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.