Kā valdes loceklis jūs pats nepārbaudāt, kurš AI modelis kādu rezultātu rada. Jūs uzdodat citu jautājumu: ja tas noiet greizi, vai es varu parādīt, ka mēs to zinājām, ka mēs to izskatījām un ka mēs kaut ko darījām. Šis jautājums ir pārvaldības jautājums, nevis tehnisks. Un atbilde, ko jūs nepieņemat, ir IT apstiprināto lietojumprogrammu saraksts. Nevis tāpēc, ka šis saraksts būtu nepareizs, bet tāpēc, ka tas ir nepilnīgs. Tas apraksta, kas ir pieprasīts, nevis to, kas tiek izmantots.
Risks valdes loceklim nav tas, ka darbinieks izmanto valodas AI, lai uzrakstītu konceptu. Risks ir tas, ka jūs par to nekā nevarat pateikt tajā brīdī, kad tas ir svarīgi: incidenta, uzraudzības jautājuma vai atbildības lietas gadījumā. Tad pierādāmība ir vienīgais, kas ir svarīgs. Nevis tas, vai jūs varējāt to zināt tajā laikā, bet vai jūs varat parādīt, ka bija struktūra, lai to zinātu. Valdes loceklis, kas saka "mums par to nebija pārskata", ir citā situācijā nekā valdes loceklis, kas saka "tas ietilpa kategorijā, kuru mēs apzināti tā apstrādājām". Atšķirība starp šiem diviem teikumiem ir tas, ko šis skenēšanas rīks sniedz.
Mērķis nav aizliegt vai kavēt katru AI lietojumu. Lielākā daļa no tā, ko darbinieki pašiniciatīvā ir sākuši izmantot, ir funkcionāla un dod kādu labumu. Ieguvums valdes loceklim nav to bremzēt, bet spēja atšķirt: šis ir zema riska lietojums un var turpināties, šis skar personas datus vai lēmumu pieņemšanu par cilvēkiem un tāpēc jāapstrādā citādi, šis ir neskaidrs un jāizmeklē. Bez šīs atšķirības jūs visu apstrādājat vienādi — un tas parasti ir pārāk stingri lielākajai daļai un pārāk vaļīgi izņēmumam, kam ir nozīme.
Ēnu AI nerodas no nevēlēšanās. Tā rodas, jo darbiniekam bija problēma un viņš atrada rīku, kas to atrisināja, bez tā, ka pastāvēja pieprasījuma process, kas būtu ātrāks par pašu rīku. Šie rīki neparādās iepirkuma sarakstā. Tie parādās tikai tad, kad kāds par tiem jautā — un tikai tad, ja jautāšana nekavējoties neizraisa sankciju. Organizācijai, kas vēlas redzēt ēnu AI, vispirms jāpadara skaidrs, ka ziņošana nav risks. Tas ir pārvaldības lēmums, nevis tehnisks.
Responsible AI Scan sākas ar inventarizāciju par to, kas patiesībā tiek izmantots, neatkarīgi no tā, kas kādreiz ir apstiprināts. Tad katrs lietojums tiek klasificēts pēc lomas — kas to izmanto, kādam nolūkam — un pēc riska līmeņa. Šī klasifikācija noved pie pārvaldības kopuma: veida, kā rīkoties ar katru kategoriju, kas saskan ar riska struktūru, kāda jūsu organizācijai jau ir, nevis jauns ietvars līdzās tam. Pati noteikumu saturs — kādas precīzas saistības attiecas, kādos termiņos — ir aprakstīts citur; uz to šis skenēšanas rīks nav vērsts. Šis skenēšanas rīks ir vērsts uz mehānismu: zināt, kas notiek, spēt to sakārtot kategorijās un spēt parādīt, ka jūs to esat izdarījuši.
Ar klasifikāciju pēc lomas un riska līmeņa jūs varat uzraugam, revidentam vai padomei parādīt struktūru, ne solījumu. Jūs varat norādīt, kurām kategorijām nepieciešama uzmanība un kurām ne. Jūs varat par to ziņot, katru reizi no jauna neskaidrojot, kāpēc jūs kaut ko nezinājāt. Tā ir citāda situācija nekā reaģējot skaidrot, kāpēc rīks ir iekļuvis nepamanīts.
Jautājums par AI risku izskatās citādi atkarībā no funkcijas. Ko CIO jāzina par AI risku ir par sistēmām un infrastruktūru; ko General Counsel jāzina par AI risku ir par atbildību un pierādījumu vākšanu; ko riska vadītājam jāzina par AI risku ir par to, kā AI risks iekļaujas esošajā riska taksonomijā. Kā valdes loceklim jums ir saskarsme ar visiem trim, bet jūs neesat tas, kas veic klasifikāciju — jūs esat tas, kam jāspēj redzēt, ka tā ir veikta.
Responsible AI Scan tiek izstrādāts. Šobrīd nav rīka, ko jūs varētu palaist un no kura tūlīt iznāktu pārskats. Kas par to interesējas, var pierakstīties gaidīšanas sarakstā; netiek piedāvāts nekas, kas jau nebūtu, un netiek solīts nekas par to, kad vai ar kādu rezultātu.
Pirms jūs varat noteikt, vai AI lietojums ir riskants, bieži ir lietderīgāk zināt, ko AI nozīmē pašā darbā: kādu daļu no uzdevuma var pārņemt un kādu ne. Šis jautājums ir tuvu riska jautājumam, bet nav ar to identisks — uzdevums, ko lielā mērā var pārņemt AI, nav automātiski riskants, un uzdevums, ar ko tas nav tā, nav automātiski drošs. FTE TO AI darba skenēšanas rīks katram uzdevumam izrēķina, kādu daļu no darba AI var pārņemt, un tādējādi nodrošina pamatu, uz kura riska jautājumu var uzdot precīzāk nekā, pamatojoties vienīgi uz apstiprināto lietojumprogrammu sarakstu.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.