re-ai-gov Uz gaidīšanas sarakstu

Kennisbank

AI risks valdes līmenī: ko jūs varat pierādīt un ko nevar

Jautājums, ko jūs uzdodat, nav tehnisks

Kā valdes loceklis jūs pats nepārbaudāt, kurš AI modelis kādu rezultātu rada. Jūs uzdodat citu jautājumu: ja tas noiet greizi, vai es varu parādīt, ka mēs to zinājām, ka mēs to izskatījām un ka mēs kaut ko darījām. Šis jautājums ir pārvaldības jautājums, nevis tehnisks. Un atbilde, ko jūs nepieņemat, ir IT apstiprināto lietojumprogrammu saraksts. Nevis tāpēc, ka šis saraksts būtu nepareizs, bet tāpēc, ka tas ir nepilnīgs. Tas apraksta, kas ir pieprasīts, nevis to, kas tiek izmantots.

Ko jūs varat zaudēt

Risks valdes loceklim nav tas, ka darbinieks izmanto valodas AI, lai uzrakstītu konceptu. Risks ir tas, ka jūs par to nekā nevarat pateikt tajā brīdī, kad tas ir svarīgi: incidenta, uzraudzības jautājuma vai atbildības lietas gadījumā. Tad pierādāmība ir vienīgais, kas ir svarīgs. Nevis tas, vai jūs varējāt to zināt tajā laikā, bet vai jūs varat parādīt, ka bija struktūra, lai to zinātu. Valdes loceklis, kas saka "mums par to nebija pārskata", ir citā situācijā nekā valdes loceklis, kas saka "tas ietilpa kategorijā, kuru mēs apzināti tā apstrādājām". Atšķirība starp šiem diviem teikumiem ir tas, ko šis skenēšanas rīks sniedz.

Ko jūs varat iegūt

Mērķis nav aizliegt vai kavēt katru AI lietojumu. Lielākā daļa no tā, ko darbinieki pašiniciatīvā ir sākuši izmantot, ir funkcionāla un dod kādu labumu. Ieguvums valdes loceklim nav to bremzēt, bet spēja atšķirt: šis ir zema riska lietojums un var turpināties, šis skar personas datus vai lēmumu pieņemšanu par cilvēkiem un tāpēc jāapstrādā citādi, šis ir neskaidrs un jāizmeklē. Bez šīs atšķirības jūs visu apstrādājat vienādi — un tas parasti ir pārāk stingri lielākajai daļai un pārāk vaļīgi izņēmumam, kam ir nozīme.

Kāpēc IT saraksts nav pietiekams

Ēnu AI nerodas no nevēlēšanās. Tā rodas, jo darbiniekam bija problēma un viņš atrada rīku, kas to atrisināja, bez tā, ka pastāvēja pieprasījuma process, kas būtu ātrāks par pašu rīku. Šie rīki neparādās iepirkuma sarakstā. Tie parādās tikai tad, kad kāds par tiem jautā — un tikai tad, ja jautāšana nekavējoties neizraisa sankciju. Organizācijai, kas vēlas redzēt ēnu AI, vispirms jāpadara skaidrs, ka ziņošana nav risks. Tas ir pārvaldības lēmums, nevis tehnisks.

Ko skenēšanas rīks konkrēti dara

Responsible AI Scan sākas ar inventarizāciju par to, kas patiesībā tiek izmantots, neatkarīgi no tā, kas kādreiz ir apstiprināts. Tad katrs lietojums tiek klasificēts pēc lomas — kas to izmanto, kādam nolūkam — un pēc riska līmeņa. Šī klasifikācija noved pie pārvaldības kopuma: veida, kā rīkoties ar katru kategoriju, kas saskan ar riska struktūru, kāda jūsu organizācijai jau ir, nevis jauns ietvars līdzās tam. Pati noteikumu saturs — kādas precīzas saistības attiecas, kādos termiņos — ir aprakstīts citur; uz to šis skenēšanas rīks nav vērsts. Šis skenēšanas rīks ir vērsts uz mehānismu: zināt, kas notiek, spēt to sakārtot kategorijās un spēt parādīt, ka jūs to esat izdarījuši.

Ko jūs ar to varat darīt pārvaldības ziņā

Ar klasifikāciju pēc lomas un riska līmeņa jūs varat uzraugam, revidentam vai padomei parādīt struktūru, ne solījumu. Jūs varat norādīt, kurām kategorijām nepieciešama uzmanība un kurām ne. Jūs varat par to ziņot, katru reizi no jauna neskaidrojot, kāpēc jūs kaut ko nezinājāt. Tā ir citāda situācija nekā reaģējot skaidrot, kāpēc rīks ir iekļuvis nepamanīts.

Citas lomas, citi skatpunkti

Jautājums par AI risku izskatās citādi atkarībā no funkcijas. Ko CIO jāzina par AI risku ir par sistēmām un infrastruktūru; ko General Counsel jāzina par AI risku ir par atbildību un pierādījumu vākšanu; ko riska vadītājam jāzina par AI risku ir par to, kā AI risks iekļaujas esošajā riska taksonomijā. Kā valdes loceklim jums ir saskarsme ar visiem trim, bet jūs neesat tas, kas veic klasifikāciju — jūs esat tas, kam jāspēj redzēt, ka tā ir veikta.

Pašreizējā situācija

Responsible AI Scan tiek izstrādāts. Šobrīd nav rīka, ko jūs varētu palaist un no kura tūlīt iznāktu pārskats. Kas par to interesējas, var pierakstīties gaidīšanas sarakstā; netiek piedāvāts nekas, kas jau nebūtu, un netiek solīts nekas par to, kad vai ar kādu rezultātu.

Jautājums, kas šim ir priekšā

Pirms jūs varat noteikt, vai AI lietojums ir riskants, bieži ir lietderīgāk zināt, ko AI nozīmē pašā darbā: kādu daļu no uzdevuma var pārņemt un kādu ne. Šis jautājums ir tuvu riska jautājumam, bet nav ar to identisks — uzdevums, ko lielā mērā var pārņemt AI, nav automātiski riskants, un uzdevums, ar ko tas nav tā, nav automātiski drošs. FTE TO AI darba skenēšanas rīks katram uzdevumam izrēķina, kādu daļu no darba AI var pārņemt, un tādējādi nodrošina pamatu, uz kura riska jautājumu var uzdot precīzāk nekā, pamatojoties vienīgi uz apstiprināto lietojumprogrammu sarakstu.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.