re-ai-gov Uz gaidīšanas sarakstu

Kennisbank

Kas atbilstības speciālistam jāzina par AI risku?

Atbilstības speciālists nezaudē pie pirmā jautājuma par AI. Viņš zaudē pie otrā: kad izrādās, ka atbilde uz pirmo jautājumu bija nepilnīga. Uz jautājumu "kādas AI sistēmas organizācija izmanto" var atbildēt ar sarakstu no IT portfeļa. Jautājums, kas nāk pēc tam — "vai tas ir pilnīgs sarakstu" — ir jautājums, pie kura sabrūk lielākā daļa atbilstības lietu.

Jautājums, uz kuru jums jāspēj atbildēt

Ne: kādus AI rīkus organizācija ir iegādājusies. Bet: kādas AI sistēmas faktiski tiek lietotas, kas tās lieto, kādiem lēmumiem, un kādas riska novērtējuma pamatā. Tie ir četri jautājumi, nevis viens. Pirmais ir iepirkumu sarakstu. Pārējie trīs prasa, lai cilvēki pastāstītu, ko viņi dara, tostarp to, ko viņi nav likuši saskaņot. Atbilstības speciālistam, kuram ir tikai iepirkumu sarakstu, ir viltus drošības sajūta — un tas ir riskantāk nekā neesamas seguma, jo tas tiek ziņots kā pilnīgs.

Kāpēc IT sarakstu nav pietiekams

Darbinieki, kas izmanto valodas vai analīzes rīku, to neiepērkot ar IT starpniecību, tur nekādas pēdas atverē reģistrā neatstāj. Bet viņi atstāj pēdas tajā, ko viņi rada: pārskatos, klientu komunikācijā, ieteikumos. Plaisa starp to, kas ir reģistrēts, un to, kas tiek lietots, parasti nav apzināts pārkāpums. Tas ir organizācijas rezultāts, kura ātrāk atrod rīku, nekā izpilda saskaņošanas procesu. Atbilstība šo plaisu nevar novērst ar stingrāku aizliegumu — tas tikai pārvieto lietošanu tālāk no redzamības. Plaisu jūs aizverat, jautājot, nesodot atbildi. Tas, kurš baidās no ieraksta savā lietā, nepastāsta, ko viņš lieto; viņš pastāsta to, ko viņš domā, ka jūs vēlaties dzirdēt.

Kas atbilstībai nepieciešams, ko riska vadība nejautā

Riska vadītājs vēlas zināt, cik lielā mērā ir pakļautība riskam. Atbilstības speciālists vēlas to pašu, plus vēl kaut ko: vai es varu pierādīt, ka mēs esam ievērojuši procesu, arī tad, ja rezultāts pēc laika izrādās apstrīdams. Tas ir citāda veida pierādījumu slogs. Runa nav tikai par sistēmas klasifikāciju, bet par pēdu: kas šo ir novērtējis, kurā brīdī, ar kādu informāciju, un vai šis novērtējums tika atkārtots, kad sistēma mainījās. AI sistēmas tiek atjauninātas bez brīdinājuma; klasifikācija, kas veikta pusgadu atpakaļ, maz pasaka par šodienas sistēmu. Atbilstībai tāpēc nav jāspēj parādīt tikai rezultātu, bet process, kas turpina darboties.

Atbilde, kas nav pietiekama

"Mums ir AI politika" nav atbilde uz jautājumu, vai šī politika ko sedz. Politikas dokuments, kas nekad nav ticis pārbaudīts pret to, kas faktiski tiek lietots, ir nodoma deklarācija, nevis pašreizējā stāvokļa deklarācija. Kas atbilstības speciālistam ir vajadzīgs, ir inventārs, kas savienojas ar esošajām riska kategorijām — tāda pati klasifikācija, kas jau tiek lietota citiem operacionāliem riskiem — lai AI nenostātos kā atsevišķa, eksotiska tēma līdzās pārējam riska ietvaram, bet iekļautos tajā.

Kur šī tēma pārklājas ar citām lomām

Atbilstības speciālists to reti izstrādā vienatnē. Jautājums, kuras sistēmas tiek uzskatītas par augsta riska sistēmām un kāds pierādījumu slogs tam pievienojas, saskaras ar to, ko Ģenerālkonsultantam (General Counsel) ir jāzina par AI risku ir jāzina no atbildības un līgumsaistību viedokļa. Jautājums, vai organizācija tehniski var izsekot, kādas sistēmas darbojas, ir tas, ko CIO ir jāzina par AI risku rokās. Un jautājums, vai šī tēma nonāk pie valdes galda pirms tā eskalējas, pieder pie tā, ko valdes loceklim ir jāzina par AI risku. Atbilstība bieži ir tā puse, kurai jāsavieno šīs trīs līnijas, pašai nebūdama tehnoloģijas vai līguma īpašniece.

Kas šī nav

Noteikumu satura — kuras saistības precīzi attiecas, pēc riska kategorijas, ar kādiem termiņiem — atrodas citur un mainās. Šī lapa aprakstīta mehānismu: kā jūs zināt, kas darbojas, kā jūs to klasificējat, un kā jūs pierādāt, ka process ir ievērots. Atbilstības speciālists, kas meklē aktuālo likuma tekstu, to šeit neatradīs.

Problēmas mērogs

Cik daudz "ēnu AI" organizācijai ir, ir atkarīgs no nozares, kultūras un tā, cik stingri iepriekšējie aizliegumi tikuši piemēroti. Stingrāks aizliegums bieži korelē ar vairāk slēptu lietošanu, nevis mazāk. Šis modelis nav visur vienāds: būvniecībā uzsvars ir uz projektu kalkulāciju un plānošanu, savukārt instalāciju nozarē tas biežāk saistīts ar apkopes diagnostiku un traucējumu analīzi. Inventarizācijai tāpēc jānotiek katrai organizācijai atsevišķi; valsts vidējais rādītājs maz pasaka par jūsu pašu pakļautību riskam.

Kas ir pieejams tagad

Responsible AI Scan kartē to, kas faktiski tiek lietots, klasificē to pēc lomas un riska līmeņa, un piegādā pārvaldības (governance) komplektu, kas savienojas ar esošo riska struktūru — nesteidzoties pa priekšu tam, kas citur jau ir noteikts. Šis skenēšanas rīks tiek veidots. Tie, kam tas ir svarīgs, var pieteikties gaidīšanas sarakstam; nekas netiek piedāvāts, kas vēl nav pabeigts.

Tie, kas jau zina, kādas AI sistēmas darbojas, bieži saskaras ar sekojošu jautājumu: ko tas nozīmē personāla komplektācijai un uzdevumu sadalei. Tas ir citāds rēķins nekā riska klasifikācija, un to veic FTE TO AI ar darba skenēšanas rīku (werkscan), kas katram uzdevumam aprēķina, kādu darba daļu AI var pārņemt.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.