Jūs valdote rizikos registrą, sudarytą aplink riziką, kurią galima identifikuoti, įvertinti ir priskirti. Operacinė rizika, kredito rizika, atitikties rizika: kiekviena turi savininką, kontrolės priemonę, ataskaitų teikimo liniją. AI rizika savaime netelpa į šį modelį, nes pirmoji problema nėra vertinimas. Pirmoji problema yra tai, kad jūs nežinote, ką vertinate. Komanda, kuri naudoja kalbos modelį juodraštinėms rekomendacijoms rašyti, padalinys, kuris užsisakė išorinę AI prenumeratą aplenkiant IT pirkimus, skaičiuoklės makrokomanda, kuri jau tapo prognozavimo modeliu: tai nėra pakraštiniai atvejai, tai vieta, kur yra rizika, ir jos niekur nėra užregistruota.
Jūsų klausimas nėra "ar AI yra rizikinga". Jūsų klausimas yra: kas veikia, kas už tai atsako, ir kokia informacija pagrįsta galiu tai pateikti valdybai ir priežiūros institucijai. Atsakymas, kurio nepriimate, yra nuraminimas be pagrindimo. "Nieko ypatingo nevyksta" nėra atsakymas į rizikos klausimą, tai atsakymo nebuvimas. Rizikos valdytojas, kuris tai perduoda valdybai, perduoda žinią, kad nebuvo tikrinta, o ne kad nieko nėra.
Antrasis atsakymas, kurio nepriimate, yra sąrašas iš IT sistemų valdymo, pateikiamas kaip pilnas vaizdas. Tas sąrašas rodo, kas buvo užsakyta ir patvirtinta. AI naudojimas didele dalimi kyla tiesiog už tos užsakymo ribos, nes atskira prenumerata, naršyklės plėtinys ar esamoje programinėje įrangoje integruota funkcija nėra pripažįstama kaip "nauja sistema". Todėl tas, kas norite pažinti riziką, turi kreiptis ne tik į sistemų kraštovaizdį, bet ir į žmones, kurie atlieka darbą, o tam reikia kitokio metodo nei IT auditas.
Kaip rizikos valdytojas, jūs žinote nepakankamo pranešimo modelį, pasireiškiantį kiekvienoje rizikos temoje, kur darbuotojas turi kažką prarasti, atsakydamas sąžiningai. AI naudojimas yra tam ryškus pavyzdys: jei praneštas naudotas įrankis lemia prieigos atšaukimą, niekas nebeprana. Inventorizacija, kuri duoda rezultatų, yra tokia inventorizacija, kuri klausia nesukeldama pasekmių atsakymui. Tai kitas gebėjimas nei rizikos valdymas įprastai reikalauja, ir dėl to šešėlinės AI inventorizacija sudaroma ne kaip kontrolė, o kaip apklausa.
Kai naudojimas yra atskleistas, kitas žingsnis nėra tiekėjo ar modelio vertinimas. Tai vaidmens, kurį sistema vaidina procese, vertinimas. AI taikymas, kuris perfrazuoja tekstą, neša kitokią riziką nei taikymas, kuris dalyvauja priimant sprendimą apie klientą, darbuotoją ar investiciją. Ta pati technologija, taikoma kitame vaidmenyje, patenka į kitą rizikos klasę. Tas skirtumas yra tiksliai tai, ko rizikos registrui reikia, kad AI riziką būtų galima įtraukti prie jau esamos rizikos, nesukuriant atskiro, izoliuoto AI skyriaus, į kurį niekas nesikreipia.
Rizikos valdytojui nėra naudinga naujos sistemos, veikiančios kartu su esama. Vertė yra valdymo rinkinyje, kuris jungiasi su jau esama rizikos struktūra: ta pati nuosavybės logika, tie patys eskalavimo keliai, tas pats ataskaitų teikimo ciklas valdybai. AI rizika, tvarkoma kaip atskira tema, dingsta tarp reguliarių ataskaitų. AI rizika, integruota į esamą rizikos taksonomiją, išlieka matoma vietoje, kur valdyba jau žiūri.
Tam tikru momentu būsite paklausti, ką žinote apie AI naudojimą organizacijoje – priežiūros institucijos, auditoriaus ar pačios valdybos. Atsakymas, kuris atlaikys, nėra "viskas yra sužinota", nes tai retai galima pagrįsti dinamiškam naudojimo modeliui. Atsakymas, kuris atlaikys, yra įrodomas procesas: kaip buvo inventorizuota, kokia klasifikacija pritaikyta, kokie valdymo susitarimai iš to kyla, ir kokiu dažnumu tai kartojama. Tai kitokia kartelė nei išsamumas, ir tai kartelė, pagal kurią rizikos valdymas įprastai jau yra vertinamas.
Šis klausimas neatsiskleidžia identiškai kiekvienam vaidmeniui organizacijoje. Ką iš šios inventorizacijos reikia atitikties pareigūnui, galite skaityti ką atitikties pareigūnas turi žinoti apie AI riziką, valdymo klausimas, kas vadovauja programai, aprašytas ką AI programos vadovas turi žinoti apie AI riziką, o kaip šis klausimas atsispindi valdybos lygmenyje, aprašyta ką vadovas turi žinoti apie AI riziką. Rizikos valdymui konkrečiuose sektoriuose, su savomis grandinėmis ir priežiūros formomis, vaizdas papildomai patikslintas kaip atrodo AI valdymas statybų sektoriuje ir kaip atrodo AI valdymas montavimo sektoriuje.
Galiojančių taisyklių tekstas, su tiksliais apibrėžimais ir terminais, nėra šiame puslapyje ir yra aktualizuojamas kitur. Kas čia aprašyta, yra mechanizmas: kaip iš nežinomo naudojimo modelio pereiti prie klasifikuojamos, ataskaitoje pateikiamos rizikos.
AI rizikos inventorizacija neišvengiamai atskleidžia ir kitą dalyką: kokia dalis darbo jau faktiškai atliekama AI, ir kokia dalis galėtų būti. Tai kitas klausimas nei rizikos valdymas, bet jie turi bendrą šaltinį. FTE TO AI darbo skenavimas apskaičiuoja pagal užduotį, kokią darbo dalį galima perduoti AI, ir tuo jungiasi tiksliai su ta inventorizacija, kurios rizikos valdymui jau dabar reikia.
Responsible AI Scan šiuo metu yra kuriamas. Tie, kas norėtų juo pasinaudoti, kai jis bus prieinamas, gali registruotis į laukiančiųjų sąrašą.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.