Jums ir saraksts ar apstiprinātajiem AI rīkiem. Jautājums nav, vai šis saraksts ir korekts, bet vai tas vēl kaut ko nozīmē. Darbinieks, kurš paātrina uzdevumu ar tērzēšanas robotu, kas nav sarakstā, to nepaziņo kā incidentu. Viņš to nepaziņo, jo tas nešķiet kā incidents. Atbilde, ko jūs nedrīkstat pieņemt, ir "mums ir AI politika un apstiprinātais saraksts" — jo šis teikums neko nepasaka par to, kas notiek ārpus šī saraksta, un tas visdrīzāk ir lielākā daļa.
Kā CIO jūs esat tas, kuram jāpaskaidro, kāpēc AI incidents nebija zināms agrāk, kamēr pārējā organizācija pieņem, ka IT ir pārskats. Šis pārskats pastāv sistēmām, kas ir iegādātas. Tas nepastāv papildinājumam, ko komanda pati ir instalējusi, izmēģinājuma versijai, ko kāds ir aktivizējis, vai modelim, kas ir nācis līdzi klientu apkalpošanas rīkam. Risks jums nav tas, ka AI tiek izmantots — tas tik un tā notiek — bet tas, ka jūs par to uzzināt pēdējais, brīdī, kad kaut kas jau ir sagājis greizi.
Inventarizācija, kas ir korekta, maina jūsu pozīciju. Tā vietā, lai reaģētu uz incidentiem, ko jūs neredzējāt tuvojoties, jūs varat iepriekš norādīt, kur atrodas riski un kāpēc. Tas ir arī pamats sarunai organizācijas iekšienē ar ģenerālkonsultantu (General Counsel), kurš no citas perspektīvas skatās uz to pašu ēnu AI, un ar riska pārvaldnieku, kurš to grib iekļaut esošajā riska struktūrā, nevis izveidot atsevišķu procesu tam blakus.
IT saraksts reģistrē to, kas ir iegādāts un apstiprināts. Ēnu AI rodas tur, kur šie divi soļi tiek izlaisti: darbinieks atrod rīku, izmanto to, un neko nepaziņo, jo šķiet, ka nav nekā, ko paziņot. Tas nav nolaidība — tas ir sekas iegādes procesam, kas nav izveidots, lai izsekotu tam, ko cilvēki paši atrod. Jo lielāka organizācija un jo vairāk komandu strādā autonomi, jo lielāka var būt atšķirība starp sarakstu un realitāti. Cik maza ir šī atšķirība, ir atkarīgs no tā, cik daudz brīvības komandām ir pašiem izvēlēties rīkus un cik redzama šī rīcība jau ir — skaitlis par to nav pieejams, tikai virziens.
Vienīgais veids, kā uzzināt, kas patiesībā darbojas, ir jautāt tiem, kas to izmanto. Tas darbojas tikai tad, ja atbilde nerada sekas tam, kas to sniedz. Ja jūs jautājat "vai jūs izmantojat AI rīkus, kas nav apstiprināti" tādā tonī, kas atgādina novērtēšanas sarunu, jūs saņemsiet to pašu atbildi, ko jau sniedza IT saraksts: nē. Ja jūs jautājat to, atdalot no sekām, ar mērķi saprast, nevis labot, rodas attēls, kas patiesībā atbilst praksei. Šī atšķirība — jautāšana bez sekām salīdzinājumā ar jautāšanu ar sekām — ir atšķirība starp inventarizāciju, kam ir vērtība, un vingrinājumu, kas nevienam neko nepasaka.
Saraksts ar izmantotajiem rīkiem ir sākumpunkts, ne beigu punkts. Ne katrs AI pielietojums nes vienādu risku. Rīks, kas pārraksta tekstu iekšējai lietošanai, atšķiras no rīka, kas piedalās lēmumā par klienta akceptēšanu vai personāla novērtējumu. Klasificēšana pēc lomas — ko sistēma dara — un pēc riska līmeņa — kāda ir ietekme, ja kaut kas noiet greizi — ir nepieciešama, lai zinātu, kur pievērst uzmanību. Bez klasifikācijas visi AI pielietojumi pārskatā izskatās vienādi, un tas ir tieši tas attēls, kas nepalīdz valdei pieņemt lēmumu.
Kā CIO jums, iespējams, jau ir riska ietvars IT sistēmām, informācijas drošībai un piegādātājiem. AI pārvaldība darbojas labāk, ja tā pieslēdzas šai struktūrai, nevis kļūst par atsevišķu, blakus esošu ietvaru. Tas ir tas, ar ko sastopas arī atbilstības (compliance) vadītājs un AI programmas vadītājs: pārāk daudz atsevišķu AI iniciatīvu, kas nesarunājas viena ar otru, kamēr valde tieši sagaida vienu, saskaņotu atbildi uz jautājumu, kas notiek un kas tiek darīts, lai to risinātu.
Tas, ko nozīmē ēnu AI, atšķiras pēc nozares. Būvniecībā tas darbojas citādi nekā uzstādīšanas nozarē, un ir vērts apskatīt kā AI pārvaldība veidojas būvniecībā vai kā tas izskatās uzstādīšanas nozarē, pirms pieņemat, ka viena pieeja der visur.
Atbildīgā AI skenēšana (Responsible AI Scan), kas šo nodrošina — inventarizācija, klasifikācija, pārvaldības kopums, kas pieslēdzas jūsu esošajai struktūrai — tiek izstrādāta. Tie, kas vēlas ar to sākt strādāt tagad, var pieteikties gaidīšanas sarakstam; gatava produkta piedāvāšanai vēl nav, un mēs to labprātāk atzīstam atklāti, nevis solām kaut ko, kā vēl nav.
Tiklīdz jūs zināt, kāds AI tiek izmantots un ar kādu risku, seko dabisks nākamais jautājums: kura daļa no darba pati par sevi varētu būt uzdevums AI, un kura daļa nevar. Tas ir citādāks jautājums nekā riska pārvaldība — tas ir par kapacitāti, ne par riska pakļautību — un FTE TO AI darba skenēšana (werkscan) to izrēķina pēc uzdevuma, lai jūs zinātu ne tikai to, kas jau darbojas, bet arī to, kur AI patiesībā varētu pārņemt darbu.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.