Zakup systemu AI i korzystanie z niego w postaci, w jakiej został dostarczony, to inna sytuacja niż dostosowanie modelu do własnych danych lub celu. Taka modyfikacja może zmienić klasyfikację pana/pani organizacji — a tym samym pytania, na które musi pan/pani być w stanie odpowiedzieć. Czy to się dzieje i jak duże ma to znaczenie, zależy od tego, co konkretnie zostaje zmodyfikowane i do czego system jest wykorzystywany.
Klasyfikacja nie zależy od tego, czy napisał pan/pani kod źródłowy. Zależy od tego, co faktycznie dzieje się z modelem po tym, jak trafia do pana/pani organizacji. Kilka czynników, które mają znaczenie:
Te czynniki działają razem. Nie istnieje jeden stały próg obowiązujący we wszystkich przypadkach; aktualne przepisy z precyzyjnymi kryteriami znajdują się w innym miejscu i ten tekst może się zmieniać. Na tej stronie pozostaje mechanizm: modyfikacja może zmienić rolę, a rola determinuje obowiązek.
Rola, jaką przyjmuje pana/pani organizacja w odniesieniu do systemu AI, nie jest ustalona na stałe. Kto tylko korzysta z modelu w formie dostarczonej, ma z reguły inną pozycję niż kto modyfikuje model, a następnie samodzielnie wprowadza go na rynek lub wdraża wewnętrznie na dużą skalę. Kwestia, kiedy dochodzi do takiego przejścia i co w tym momencie zmienia się w tym, co musi pan/pani być w stanie wykazać, jest omówiona na stronie kiedy zmienia się pana/pani rola i od czego zależy ta granica. Dla organizacji, które mają wątpliwości, czy są dostawcą czy użytkownikiem — pytanie to pojawia się częściej, niż się sądzi, gdy tylko dochodzi do wewnętrznej modyfikacji — dostępne jest osobne wyjaśnienie na stronie rozróżnienie między dostawcą a użytkownikiem systemu AI.
Powód, dla którego to ma znaczenie, nie jest formalny. Zmiana roli zmienia to, co musi pan/pani być w stanie wykazać: jaką dokumentację prowadzi pan/pani, kto w organizacji odpowiada za nadzór, oraz jakie kroki zostały podjęte przed wprowadzeniem zmodyfikowanego systemu do użytku. Model, który samodzielnie zmodyfikował pan/pani, jest modelem, wobec którego może pan/pani zostać poproszony/a o wykazanie, w jaki sposób doszło do tej modyfikacji.
Modyfikacja może również wpłynąć na poziom ryzyka danego zastosowania. Model, który pierwotnie był przeznaczony do zastosowania niskiego ryzyka, w wyniku modyfikacji może trafić do kategorii wyższego ryzyka — na przykład gdy po modyfikacji jest wykorzystywany do podejmowania decyzji dotyczących ludzi. Co konkretnie oznacza wysoki poziom ryzyka dla wymogów wobec pana/pani organizacji, opisano na stronie co wysoki poziom ryzyka oznacza dla wymogów wobec pana/pani organizacji. Także tutaj obowiązuje zasada: klasyfikacja wynika z zastosowania, nie z intencji, z jaką model był kiedyś zbudowany.
To dotyka bezpośrednio istoty tzw. shadow AI. Modyfikacja, która nie przechodzi przez dział IT — zespół samodzielnie dotrenowujący model na własnym zbiorze danych, lub dział łączący zewnętrzny model z systemami wewnętrznymi bez zgłoszenia tego — zmienia klasyfikację pana/pani organizacji, bez wiedzy zarządu. Lista IT nie wykazuje takiej modyfikacji. Kto chce wiedzieć, czy to się dzieje, musi zapytać zespoły, które codziennie z tym pracują, a taka rozmowa przynosi efekty tylko wtedy, gdy jest prowadzona bez konsekwencji.
Gdy modyfikacja zmienia rolę lub poziom ryzyka danego zastosowania, zmienia się kilka rzeczy jednocześnie: dokumentacja, którą trzeba prowadzić, pytanie, kto w organizacji jest właścicielem danego zastosowania, oraz moment, w którym coś można jeszcze zaplanować, a co już wymaga uwagi. To rozróżnienie — między tym, co już teraz jest pilne, a tym, co można zaplanować — wiąże się z czynnikami wyjaśnionymi na stronie co wymaga uwagi już teraz, a co można zaplanować. Bardziej szczegółowe omówienie samej kwestii klasyfikacji, łącznie z przypadkami granicznymi, które w praktyce zdarzają się najczęściej, znajduje się na stronie pełne wyjaśnienie tego, co się zmienia przy samodzielnej modyfikacji modelu.
Zmodyfikowany model w praktyce często jest też modelem, który przejmuje część pracy od ludzi, którzy wcześniej wykonywali dane zadanie w całości samodzielnie. Czy tak jest i jakiej części pracy to dotyczy, to pytanie odrębne od kwestii klasyfikacji, ale często z niej wynikające: gdy tylko wiadomo, że model został zmodyfikowany i do czego jest wykorzystywany, staje się też widoczne, jaką część zadania faktycznie wykonuje. Skan stanowisk (werkscan) FTE TO AI wylicza to dla każdego zadania i pokazuje, jaką część pracy można przejąć przez AI, niezależnie od tego, jak powstał leżący u podstaw model.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.