Jūs pārvaldāt riska reģistru, kas izveidots ap riskiem, kurus var identificēt, izsvērt un piešķirt. Operacionālais risks, kredītrisks, atbilstības risks: katram ir īpašnieks, kontroles pasākums, ziņošanas līnija. AI risks pats no sevis šajā modelī neiekļaujas, jo pirmā problēma nav svēršana. Pirmā problēma ir tā, ka jūs nezināt, ko jūs svērtu. Komanda, kas izmanto valodas modeli, lai rakstītu konceptuālus ieteikumus, nodaļa, kas noslēgusi ārēju AI abonementu, apejot IT iepirkumu, izklājlapas makro, kas jau kļuvis par prognozēšanas modeli: šie nav robežgadījumi, šeit ir tas, kur atrodas risks, un tas nav fiksēts nekur.
Jūsu jautājums nav "vai AI ir riskants". Jūsu jautājums ir: kas darbojas, kas par to ir atbildīgs un uz kādas informācijas pamata es to varu pamatot valdei un uzraudzības iestādei. Atbilde, ko jūs nepieņemat, ir mierinājums bez pamatojuma. "Nekas īpašs nenotiek" nav atbilde uz riska jautājumu, tā ir atbildes trūkums. Riska pārvaldnieks, kas to nodod valdei, nodod ziņu, ka nav paskatīts, ne to, ka nekā nav.
Otrā atbilde, ko jūs nepieņemat, ir IT sistēmu pārvaldības saraksts kā pilnīgs priekšstats. Šis saraksts parāda, kas ir pieprasīts un apstiprināts. AI izmantošana lielā mērā rodas tieši ārpus šī pieprasījuma, jo atsevišķs abonements, pārlūkprogrammas paplašinājums vai iebūvēta funkcija esošā programmatūrā netiek atzīta par "jaunu sistēmu". Tātad tam, kurš vēlas zināt risku, jākonsultējas ne tikai ar sistēmu vidi, bet ar cilvēkiem, kas veic darbu, un tas prasa citu pieeju nekā IT audits.
Kā riska pārvaldnieks jūs pazīstat nepilnīgas ziņošanas modeli katrā riska tēmā, kur darbiniekam ir kas zaudēt, atbildot godīgi. AI izmantošana ir tam spilgts piemērs: ja izmantota rīka paziņošana nozīmē piekļuves atsaukšanu, vairs neviens to nepaziņo. Inventarizācija, kas dod rezultātu, ir tā inventarizācija, kas jautā, nesaistot atbildi ar sekām. Tā ir citādāka prasme, nekā riska pārvaldība parasti pieprasa, un tāpēc ēnu-AI inventarizācija tiek organizēta nevis kā kontrole, bet kā aptauja.
Tiklīdz izmantošana ir apzināta, nākamais solis nav pārbaudīt piegādātāju vai modeli. Tas ir novērtēt lomu, kādu sistēma spēlē procesā. AI lietojumam, kas pārformulē tekstu, ir cits risks nekā lietojumam, kas ietekmē lēmumu par klientu, darbinieku vai investīciju. Tā pati tehnoloģija, izmantota citā lomā, iekrīt citā riska klasē. Šī atšķirība ir precīzi tas, kas riska reģistram nepieciešams, lai AI risku varētu ievietot līdzās riskiem, kas tajā jau ir, neveidojot atsevišķu, izolētu AI nodaļu, ko neviens neskatās.
Riska pārvaldniekam nav interese par jaunu ietvaru līdzās esošajam. Interese ir pārvaldības kopumā, kas pieslēdzas jau esošajai riska struktūrai: tā pati īpašumtiesību loģika, tie paši eskalācijas ceļi, tas pats ziņošanas cikls valdei. AI risks, kas tiek apstrādāts kā atsevišķa tēma, pazūd starp regulārajiem pārskatiem. AI risks, kas iekļauts esošajā risku taksonomijā, paliek redzams tur, kur valde jau skatās.
Agri vai vēlu jums jautās, ko jūs zināt par AI izmantošanu organizācijā - uzraudzības iestāde, revidents vai valde pati. Atbilde, kas notur, nav "viss ir apzināts", jo dinamiskam izmantošanas modelim to reti var pierādīt. Atbilde, kas notur, ir pierādāms process: kā tika veikta inventarizācija, kāda klasifikācija tika piemērota, kādi pārvaldības nolīgumi no tā izriet, un ar kādu biežumu tas tiek atkārtots. Tā ir citāda latiņa nekā pilnība, un tā ir latiņa, uz kuras riska pārvaldība parasti jau tiek vērtēta.
Šis jautājums neizvirzās identiski katrai lomai organizācijā. Ko atbilstības (compliance) speciālistam nepieciešams no šīs inventarizācijas, lasiet ko atbilstības speciālistam jāzina par AI risku, vadības jautājums par to, kurš vada programmu, ir aplūkots ko AI programmas vadītājam jāzina par AI risku, un kā šis temats nonāk valdes līmenī, ir aprakstīts ko valdes loceklim jāzina par AI risku. Riska pārvaldībai konkrētās nozarēs, ar savām ķēdēm un uzraudzības formām, priekšstats ir tālāk precizēts kā AI pārvaldība izskatās būvniecībā un kā AI pārvaldība izskatās uzstādīšanas nozarē.
Spēkā esošo noteikumu teksts ar precīzām definīcijām un termiņiem šajā lapā nav atrodams un tiek uzturēts aktuāls citur. Tas, kas šeit aprakstīts, ir mehānisms: kā nonākt no nezināma izmantošanas modeļa līdz klasificējamam, ziņojamam riskam.
AI riska inventarizācija neizbēgami atklāj arī kaut ko citu: kāda daļa darba jau faktiski tiek veikta ar AI, un kāda daļa to varētu būt. Tas ir cits jautājums nekā riska pārvaldība, bet tam ir tas pats avots. FTE TO AI darba skenēšana (werkscan) katram uzdevumam aprēķina, kādu daļu darba var pārņemt AI, un tādējādi tā pieslēdzas precīzi tai inventarizācijai, kas riska pārvaldībai jau tagad nepieciešama.
Responsible AI Scan pašlaik tiek izstrādāts. Tie, kas vēlas to izmantot, tiklīdz tas būs pieejams, var pierakstīties gaidīšanas sarakstā.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.