re-ai-gov Į laukiančiųjų sąrašą

Kennisbank

AI rizika CIO: sąrašas, kurį turite, nėra sąrašas, kuris svarbus

Klausimas, kurį iš tikrųjų keliate

Jūs turite sąrašą su patvirtintais AI įrankiais. Klausimas nėra, ar tas sąrašas teisingas, o ar jis vis dar ką nors reiškia. Darbuotojas, kuris paspartina užduotį naudodamas pokalbių robotą, kurio sąraše nėra, to nepraneša kaip incidento. Jis nepraneša, nes tai nesijaučia kaip incidentas. Atsakymas, kurio jūs neturėtumėte priimti, yra „mes turime AI politiką ir patvirtintą sąrašą“ — nes tas sakinys nieko nepasako apie tai, kas vyksta už to sąrašo ribų, o tai, tikėtina, yra didžioji dalis.

Kas jums gali kainuoti

Kaip CIO, jūs esate tas, kuris turi paaiškinti, kodėl apie AI incidentą nebuvo žinoma anksčiau, nors visa organizacija tikisi, kad IT turi visą vaizdą. Tas vaizdas egzistuoja sistemoms, kurios buvo įsigytos. Jo nėra papildomam įrankiui, kurį komanda pati įsidiegė, bandomajai versijai, kurią kažkas aktyvavo, ar modeliui, kuris atkeliavo per klientų aptarnavimo įrankį. Rizika jums nėra tai, kad AI naudojama — tai vyksta bet kuriuo atveju — bet tai, kad jūs apie tai sužinote paskutinis, tuo metu, kai jau kažkas nutiko blogai.

Kas jums gali laimėti

Teisinga inventorizacija pakeičia jūsų pozicijos pobūdį. Vietoj to, kad reaguotumėte į incidentus, kurių nenumatėte, jūs galite iš anksto nurodyti, kur yra rizikos ir kodėl. Tai taip pat pagrindas organizacijos viduje kalbėtis su Generaliniu patarėju, kuris iš kito perspektyvos žiūri į tą pačią šešėlinę AI, ir su rizikos vadovu, kuris tai nori integruoti į esamą rizikos struktūrą, o ne kurti atskirą procesą.

Kodėl IT sąrašas nėra tikrovė

IT sąrašas registruoja tai, kas buvo įsigyta ir patvirtinta. Šešėlinė AI kyla tada, kai šie du žingsniai praleidžiami: darbuotojas randa įrankį, jį naudoja ir nieko nepraneša, nes atrodo, kad nėra ko pranešti. Tai nėra aplaidumas — tai yra pasekmė pirkimo proceso, kuris nebuvo sukurtas stebėti, ką žmonės susiranda patys. Kuo didesnė organizacija ir kuo daugiau komandų dirba savarankiškai, tuo didesnis gali būti skirtumas tarp sąrašo ir tikrovės. Kaip mažas šis skirtumas yra, priklauso nuo to, kiek laisvės komandos turi pasirinkti įrankius pačios ir kiek jau matomas šis elgesys — skaičiaus apie tai nėra, tik tendencija.

Kodėl klausimas veikia tik be atsiskaitymo

Vienintelis būdas sužinoti, kas iš tikrųjų naudojama, yra paklausti žmonių, kurie tai naudoja. Tai veikia tik tuo atveju, jei atsakymas nesukelia pasekmių tam, kuris jį duoda. Jei klausiate „ar naudojate AI įrankius, kurie nėra patvirtinti“ tonu, kuris kvepia vertinimo pokalbiu, jūs gausite tą pat atsakymą, kurį jau davė IT sąrašas: ne. Jei klausiate atskirai nuo atsiskaitymo, siekdami suprasti, o ne pataisyti, susidaro vaizdas, kuris iš tikrųjų atitinka praktiką. Šis skirtumas — klausimas be pasekmių prieš klausimą su pasekmėmis — yra skirtumas tarp inventorizacijos, kuri turi vertę, ir pratimo, kuris nieko niekam nepasako.

Klasifikacija yra antra problema

Naudojamų įrankių sąrašas yra pradžios taškas, ne pabaiga. Ne kiekvienas AI naudojimas neša tokią pačią riziką. Įrankis, kuris perrašo tekstą vidiniam naudojimui, skiriasi nuo įrankio, kuris dalyvauja priimant sprendimą dėl kliento priėmimo ar darbuotojo vertinimo. Klasifikavimas pagal vaidmenį — ką sistema daro — ir pagal rizikos lygį — koks poveikis, jei kažkas nutiktų blogai — yra būtinas, kad žinotumėte, kur sutelkti dėmesį. Be klasifikacijos, kiekvienas AI naudojimas ataskaitoje atrodo vienodai, o tai yra tiksliai tas vaizdas, kuris valdybai nepadeda priimti sprendimo.

Prisijungimas prie to, kas jau egzistuoja

Kaip CIO, jūs tikriausiai jau turite rizikos valdymo sistemą IT sistemoms, informacijos saugumui ir tiekėjams. AI valdysena veikia geriau, kai ji prisijungia prie tos struktūros, nei kai tampa atskira sistema šalia jos. Tai taip pat yra tai, su kuo susiduria atitikties pareigūnas ir AI programos vadovas: pernelyg daug atskirų AI iniciatyvų, kurios nekalba tarpusavyje, tuo metu kai valdyba tikisi vieno vientiso atsakymo į klausimą, kas vyksta ir kas su tuo daroma.

Sektorius keičia situaciją

Ką šešėlinė AI reiškia, skiriasi pagal sektorių. Statybų sektoriuje tai veikia kitaip nei įrangos montavimo sektoriuje, ir vertėtų pažiūrėti kaip AI valdysena atrodo statybų sektoriuje arba kaip tai atrodo įrangos montavimo sektoriuje, prieš manant, kad vienas metodas tinka visur.

Esama padėtis

Atsakingo AI skenavimo, kuris tai duoda — inventorizacija, klasifikacija, valdysenos rinkinys, prisijungiantis prie jūsų esamos struktūros — dar kuriamas. Kas nori jau dabar tai pradėti, gali užsiregistruoti į laukiančiųjų sąrašą; dar nėra paruošto produkto, kurį galėtume pasiūlyti, ir mums patinka tai rašyti sąžiningai, nei žadėti tai, ko dar nėra.

Klausimas, kuris kyla po to

Kai žinosite, kokia AI naudojama ir su kokia rizika, natūraliai kyla tolesnis klausimas: kokia dalis darbo pati galėtų būti užduotis AI, ir kokia dalis ne. Tai kitas klausimas nei rizikos valdymas — jis susijęs su pajėgumu, ne su rizikos poveikiu — ir FTE TO AI darbo skenavimas tai apskaičiuoja pagal kiekvieną užduotį, kad žinotumėte ne tik tai, kas jau veikia, bet ir kur AI galėtų pati perimti darbą.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.