re-ai-gov Na liście oczekujących

Kennisbank

Czy są Państwo dostawcą czy użytkownikiem AI — i dlaczego to trudniejsze pytanie, niż się wydaje

Podział, który nie jest ustalony na stałe

Wiele organizacji zakłada, że podział na dostawcę lub użytkownika jest jednorazowy: system zostaje gdzieś zakupiony i tym samym rola organizacji jest określona. W praktyce jest to bardziej niuansowe. Rola, jaką Państwo mają względem systemu AI, zależy od tego, co z nim robią, a nie od tego, skąd system pochodzi. Ta sama organizacja może dla jednego systemu być użytkownikiem, a dla innego — bez że ktokolwiek to tak nazwał — dostawcą.

Od czego zależy podział

Kluczowe pytanie nie brzmi, kto zbudował system, lecz kto wprowadza go na rynek lub wdraża pod własną nazwą. Organizacja, która nabywa gotowy system AI i wykorzystuje go we własnym procesie, jest zazwyczaj użytkownikiem. Gdy ta sama organizacja modyfikuje system, rozwija go dalej, zmienia jego etykietę lub oferuje go innym pod własną nazwą, ten obraz się zmienia. Znaczenie ma również stopień kontroli nad modelem: kto decyduje, na jakich danych model jest trenowany, kto ustala parametry, kto odpowiada za zachowanie systemu w produkcji. Te pytania nie są odpowiadane raz, przy zakupie, lecz pozostają aktualne przez cały okres użytkowania systemu.

Co się zmienia, gdy zmienia się sytuacja

Rola organizacji nie jest więc stałą etykietą, lecz wynikiem faktycznego użycia. Oznacza to, że wewnętrzne zmiany — nowe zastosowanie istniejącego systemu, modyfikacja przez własny dział IT, przekazanie funkcji AI klientowi lub spółce zależnej — mogą zmienić ten podział bez formalnej decyzji poprzedzającej to zdarzenie. Co to oznacza w praktyce i w którym momencie rola faktycznie się zmienia, opisano dokładniej na stronie o momencie, w którym zmienia się Państwa rola względem systemu AI. Istotne jest, że ta zmiana często pozostaje niezauważona, ponieważ dzieje się na poziomie działu, daleko od miejsca, gdzie ustalana jest polityka.

Dlaczego to nie jest oddzielone od poziomu ryzyka

Pytanie, czy są Państwo dostawcą czy użytkownikiem, nie jest samodzielne. Jest powiązane z pytaniem, jaki poziom ryzyka ma dane zastosowanie, oraz z pytaniem, czy zastosowanie wchodzi w zakres regulacji. System stosowany jako użytkownik o niskim wpływie może wymagać innego podejścia niż sytuacja, w której ta sama organizacja dalej modyfikuje system i tym samym zbliża się do roli dostawcy. Co konkretnie wyższy poziom ryzyka oznacza dla organizacji, opisano na stronie o tym, co wysoki poziom ryzyka oznacza dla własnej organizacji. Nie każde zastosowanie znajduje się również w zakresie tych samych wymogów; jakie zastosowania wykraczają poza ten zakres i od czego to zależy, opisano na stronie o zastosowaniach wykraczających poza zakres.

Dlaczego to jest pytanie o inwentaryzację, a nie pytanie prawne

Powodem, dla którego ten podział pozostaje niejasny dla wielu organizacji, nie jest brak przepisów. Aktualny tekst i precyzyjne kryteria znajdują się gdzie indziej i nie zmieniają się przez ten artykuł. Problem leży wcześniej: aby wiedzieć, jaka rola ma zastosowanie, trzeba najpierw wiedzieć, jakie systemy AI są faktycznie w użyciu, przez kogo i w jakim stopniu zostały zmodyfikowane. Taka inwentaryzacja w większości organizacji nie istnieje. Oficjalna lista narzędzi zatwierdzonych przez IT rzadko opisuje to, co jest faktycznie używane. Działy wdrażają narzędzia, modyfikują modele własnymi danymi lub wbudowują funkcję AI w wewnętrzny proces, bez centralnej rejestracji tego gdziekolwiek. Kto chce wiedzieć, czy organizacja jest dostawcą czy użytkownikiem, musi więc najpierw wiedzieć, co działa — a to pytanie, na które nie odpowiada dokument polityki, lecz inwentaryzacja, która odważa się pytać ludzi, co używają, bez wiązania z tym rozliczenia.

Raportowanie, które porusza się razem z rolą

Ponieważ rola organizacji może się zmienić bez formalnej decyzji, dla zarządu i organów nadzoru istotne jest, aby raportowanie to odzwierciedlało. Podejście do governance oparte na statycznym podziale ról przeoczy moment, w którym wewnętrzna zmiana faktycznie umieszcza organizację w innej pozycji. Jak można ułożyć politykę AI w taki sposób, aby ujawniała takie zmiany, a nie je skrywała, i aby była faktycznie czytana przez osoby za nią odpowiedzialne, opisano na stronie o polityce AI, która odpowiada praktyce, a nie leży w szafie.

Od określenia roli do pytania, co AI oznacza dla pracy

Pytanie, czy Państwa organizacja jest dostawcą czy użytkownikiem, dotyczy odpowiedzialności i obowiązków. Nie mówi jeszcze niczego o tym, co AI oznacza dla samej pracy: jakie zadania są przez nią przejmowane, zmieniane lub wspierane. To pytanie jest naturalnym rozwinięciem określenia roli, ale wymaga innego spojrzenia — nie na governance, lecz na treść pracy. Skan pracy FTE TO AI wylicza dla każdego zadania, jaką część pracy AI może przejąć, niezależnie od tego, jaką rolę organizacja przyjmuje względem systemu, na którym to się opiera.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.