re-ai-gov Uz gaidīšanas sarakstu

Kennisbank

Iekļaušana tajā, kas jau ir, nevis blakus tam

Problēma ar otru procesu

Katrai organizācijai ar kaut kādu apjomu jau ir riska struktūra. Riska komiteja, audita funkcija, ziņošanas līnija valdei, formāts, kurā riski tiek klasificēti un uzraudzīti. Kas šai struktūrai blakus izveido jaunu procesu, konkrēti AI vajadzībām, ar savu komiteju, savu kalendāru un savu valodu, gada laikā iegūs procesu, kuru vairs neviens neaizpilda. Nevis tāpēc, ka AI tiek uzskatīts par nesvarīgu, bet tāpēc, ka otra struktūra sāk konkurēt ar pirmo par laiku, uzmanību un mandātu. Esošā struktūra gandrīz vienmēr uzvar, jo tā ir iestrādāta novērtējumos, funkcionēšanas ciklos un valdes darba kārtībās. Jaunā struktūra atrodas ārpus tā.

Tātad jautājums nav, kā izveidot AI pārvaldības struktūru. Jautājums ir, kā AI iegūst vietu struktūrā, kas jau pastāv.

Kas esošajā struktūrā jau ir

Lielākajai daļai riska struktūru jau ir vairākas pastāvīgas daļas: riska inventarizācija, kas tiek periodiski atjaunota, klasifikācija pēc smaguma un iespējamības, katra riska īpašnieks, eskalācijas līnija uz augstāku līmeni, ja tiek pārsniegta robeža, un ziņošana valdei noteiktos brīžos. Šajā struktūrā AI ir jāiekļaujas, nevis jāstāv tai blakus.

Tas nozīmē, ka AI risinājumam nav jāatrodas atsevišķā AI reģistrā, bet gan kā riska vienumam esošajā reģistrā, ar tādiem pašiem laukiem kā jebkuram citam riskam: īpašnieks, smagums, iespējamība, mazināšanas pasākums, statusa datums. Riska līmeņa klasifikācijai, kas piemīt AI izmantošanas inventarizācijai, jāsakrīt ar skalu, kas jau tiek izmantota operacionālajam riskam, nevis ar jaunu skalu, kas izgudrota tikai AI vajadzībām. Tas, kurš izlasa ko IT direktoram jāzina par AI risku, redz, ka tieši šī sasaiste bieži noiet greizi: tehniski korekts AI riska rādītājs, kuru neviens nevar salīdzināt ar riska reģistra pārējo saturu.

Kur rodas spriedze: valoda un temps

Divas lietas padara iekļaušanu sarežģītu. Pirmā ir valoda. Riska pārvaldnieki strādā ar jēdzieniem, piemēram, ietekme, iespējamība un mazinošs pasākums. AI piegādātāji un tehniskās komandas strādā ar modeļu versijām, apmācības datiem un veiktspējas metrikām. Pārvaldības komplektu, kas rakstīts tikai tehniskajā valodā, riska komiteja neizlasīs. Pārvaldības komplektu, kas rakstīts tikai riska valodā, tehniskais īpašnieks neaizpildīs. Komplektam jābūt lasāmam abos virzienos: tehniski pietiekami precīzam, lai tas būtu korekts, un pārvaldības ziņā pietiekami pieejamam, lai tas nostiprinātos. Šis princips atkārtojas AI politikā, ko tiešām lasa: dokumentā, kas sasaucas ar to, kā cilvēki jau lasa un pieņem lēmumus, nevis prasa jaunu lasīšanas veidu.

Otrā ir temps. Riska komiteja tiekas noteiktā ciklā, bieži reizi ceturksnī vai mēnesī. AI izmantošana mainās ātrāk: komanda šonedēļ sāk lietot jaunu rīku, tam nesekojot nekādai iepriekšējai sanāksmei. Tāpēc pārvaldības komplekts nevar būt atkarīgs no sanāksmju cikla, lai funkcionētu. Ir nepieciešams vieglāks mehānisms, kas uztver novirzes starp fiksētajiem brīžiem un tiek formāli apstiprināts nākamajā ciklā. Kā šis mehānisms darbojas praksē, ir aprakstīts eskalācijas ceļos, kas darbojas: maršrutā, kas ir pietiekami īss, lai to izmantotu pirms nākamā ceturkšņa komitejas sanāksmes.

Kas minimāli jāiekļauj

Pārvaldības komplekts, kas sasaucas ar esošo riska struktūru, galvenajās iezīmēs ietver: inventarizācijas vienumu katram AI risinājumam ar īpašnieku un riska klasi, saikni ar esošo eskalācijas ceļu, lai novirze nepazustu atsevišķā kanālā, un pastāvīgu vietu periodiskajā ziņojumā valdei. Nevis kā atsevišķu nodaļu par AI, bet gan kā rindu tabulā, ko valde jau pazīst. Kā šis ziņojums var izskatīties, neieviešot jaunu formātu, ir aprakstīts kā izveidot valdes ziņojumu vienā lappusē, kas iekļaujas tajā, kas jau ir apritē.

Noteikumu satura, tas, kas precīzi ietilpst kurā riska līmenī un kādi termiņi tam piesaistīti, ir noteikts citur un mainās; šī lapa ir par mehānismu, kas šim satura dod vietu esošajā struktūrā, nevis par šo noteikumu tekstu.

Kāpēc nepieciešams jautāt bez sodīšanas

Iekļaušana izdodas tikai tad, ja inventarizācija ir precīza. Un tā ir precīza tikai tad, ja cilvēki uzdrošinās pateikt, ko viņi izmanto. Tas, kurš, aizpildot riska vienumu, sajūt, ka patiess atbilde novedīs pie atzīmes novērtējumā, to neaizpildīs patiesi. Tāpēc pārvaldības komplektam no pirmās versijas ir skaidri jāparāda, ka mērķis ir pārskatāmība, nevis sods. Bez šī apsolījuma daļa no izmantošanas paliks neredzama, un sasaiste ar riska struktūru būs veidota uz nepilnīga saraksta pamata. Ko valdes locekļiem par to jāzina, pirms sākas pirmā inventarizācija, ir aprakstīts ko valdes loceklim jāzina par AI risku.

No riska pie darba

Šī iekļaušana ir par risku, īpašumtiesībām un ziņošanu: tā nodrošina, ka tas, ko AI dara, ir redzams un pārvaldāms esošajā struktūrā. Cits jautājums, kas loģiski sekos, kad pārskatāmība būs sasniegta, ir, ko AI šajā darbā tiešām var pārņemt. FTE TO AI darba skenēšana katrai uzdevumam aprēķina, kādu darba daļu var nodot AI, kā turpmāko soli pēc tam, kad pārvaldības puse ir sakārtota.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.