re-ai-gov Uz gaidīšanas sarakstu

Kennisbank

Ko General Counsel jāzina par AI risku

General Counsel netiek vērtēts pēc tā, kas noiet greizi ar AI. Viņš tiek vērtēts brīdī, kad izrādās, ka organizācija nespēja pierādīt, ka tā to zināja, vai, jo ļaunāk, ka tā to varēja zināt un nedarīja nekā. Tā ir atšķirība starp incidentu un trūkumu. Pirmais organizācijai notiek. Otrais tiek tai pierakstīts.

Jautājums, ko jūs uzdodat, nav juridisks, tas ir faktisks

Juridiskais jautājums — kas ir atļauts, kas ir obligāts, kāds termiņš ir spēkā — ir svarīgs, bet tas nāk pēc cita jautājuma. Tas jautājums ir: ko mēs īstenībā lietojam. Nevis kas ir iepirkts, nevis kas ir IT piegādātāju sarakstā, bet kas praksē tiek pielaists pie lēmumu pieņemšanas, teksta veidošanas vai vērtējuma sniegšanas. Bez atbildes uz šo jautājumu katrs juridiskais padoms ir padoms par situāciju, ko jūs nepazīstat.

Tas padara General Counsel pozīciju neveiklu. No jums tiek gaidīts, ka jūs vērtēsiet riskus, pamatojoties uz inventarizāciju, kas pārsvarā neeksistē, vai kas sastāv no tā, kas ir apstiprināts — kas pēc definīcijas nav tas, ko kāds sācis lietot bez atļaujas.

Atbilde, ko jūs nepieņemat

"Mums nav vajadzīga AI politika, jo mums nav AI" nav atbilde, kas iztur pārbaudi. Tas ir pieņēmums, un pieņēmumi ir tieši tas, ko uzraudzības iestāde, tiesnesis vai žurnālists pēc tam nepieņem. Tikpat mazā mērā jūs pieņemat apstiprināto rīku sarakstu kā pilnīgu priekšstatu: šis sarakts pasaka kaut ko par to, kas ir iepirkts, un neko par to, kas tiek lietots.

Kas jums patiešām nepieciešams, ir izšķīrums starp lietošanas veidiem. Valodas modelis, kas apkopo iekšējas piezīmes, nes citu risku nekā sistēma, kas ietekmē pieņemšanas darbā lēmumu vai kredītnovērtējumu. Bez klasifikācijas pēc lomas un riska līmeņa katra diskusija par AI risku ir diskusija vispārīgā līmenī, un vispārīgas diskusijas nenoved pie aizstāvamām nostājām.

Kas patiešām notiek, jūs neatradīsiet sistēmā

Sēnu AI (shadow AI) — lietošana, kas rodas ārpus jeglas atļaujas — nav kaut kas, ko IT nodaļa atklāj ar tīkla skenēšanu. Cilvēki lieto AI savā personīgajā klēpjdatorā, savā pārlūkā, ar savu personīgo kontu. Šī lietošana atstāj mazas pēdas sistēmā, kas to nemeklē.

Kas darbojas, ir jautāšana. Bet tikai tad, ja atbildei nav seku tam, kas to sniedz. Kāds, kas lieto AI, lai sagatavotu līguma projektu vai lai liktu apkopot risku analīzi, to nepaziņos, ja paziņojums var novest pie pārmetuma. Inventarizācija, kas jums nepieciešama, radīsies tikai tad, ja jautājumu uzdošana nebūs vienāda ar sodīšanu.

Tas ir smalks līdzsvars juridiskajai funkcijai. Jūs esat pieradis vērtēt risku, pamatojoties uz to, kas var noiet greizi. Šeit jums vispirms ir nepieciešams panākt, lai cilvēki uzdrošinātos pastāstīt, ko viņi jau dara, pirms jūs varat novērtēt, vai tas ir risks.

Pierādāmība ir patiesais darbs

Jūsu pozīcijas kodols nav visu risku novēršana — tas nav reālistiski, un tas no jums arī netiek gaidīts. Kodols ir pierādāmība: vai jūs varat parādīt, ka organizācija zināja, ko tā lieto, ir novērtējusi, kāds risks ar to saistīts, un tai bija struktūra, lai ar to kaut ko darītu. Tas ir citāds uzdevums nekā rezultātu kontrolēšana. Tas ir procesa kontrolēšana, ar kuru rezultāti tiek pārraudzīti.

Šai pierādāmībai nav nepieciešams balstīties uz jaunu ietvaru. Vairumam organizāciju jau ir riska struktūra — finansiālajam riskam, operacionālajam riskam, atbilstībai (compliance). AI riskam būtu jāiekļaujas tajā, ne jāstāv līdzās kā atsevišķam procesam, ko neviens nepazīst un neviens neuztur. Pārvaldības kopums, kas savienojas ar to, kas jau pastāv, tiek lietots. Atsevišķa struktūra tiek aizmirsta pēc pirmā ceturkšņa.

Kur šis jūs skar un kur nē

Šī pozīcija apraksta mehānismu: inventarizēt, klasificēt, savienot ar esošo struktūru, padarīt pierādāmu. Tā neapraksta, kādi likumi vai regulējumi attiecas uz jūsu organizāciju, kādi termiņi ir spēkā, vai kāds pienākums iestājas kurā brīdī. Šis saturs mainās, tiek papildināts, tiek izskaidrots no tiem, kas tajā specializējušies. Šeit svarīga ir struktūra, kurā šis saturs var iekļauties, tiklīdz tas jums būs nepieciešams.

Jautājumi, ko jūs uzdodat, pārklājas ar to, ko riska pārvaldniekam jāzina par AI risku, un ar pozīciju, kāda ir atbilstības (compliance) speciālistam, kuram jāspēj pierādīt AI lietošanu. Arī vadītājam, kurš atbild uzraudzības padomes priekšā, ir izdevīga tā pati inventarizācija, uz kuru jūs balstāt savu vērtējumu — tas ir tas pats faktu pamats, aplūkots no citas atbildības perspektīvas.

Rīks tiek izstrādāts

Responsible AI Scan, kas veic šo mehānismu — inventarizē, klasificē, savieno ar esošo riska struktūru — atrodas izstrādes procesā. Kam tas jau tagad nepieciešams, var pierakstīties gaidīšanas sarakstā. Pakalpojumu vēl nav iespējams sniegt; ir virziens, kurā tas tiek veidots, un šis ir tas virziens.

No riska inventarizācijas uz darba sadali

Tiklīdz ir skaidrs, kāda AI darbojas un kāds risks ar to ir saistīts, sekos citāds jautājums, kas atrodas ārpus jūsu pašas atbildības, bet ir ar to saistīts: kādu daļu no pamatā esošā darba šī AI īstenībā pārņem. Tas ir jautājums, kas nav par risku, bet par darba organizāciju, un uz to atbild FTE TO AI darba skenēšana (werkscan), kas katram uzdevumam aprēķina, kāda daļa ir piemērota pārņemšanai.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.