re-ai-gov Na liście oczekujących

Kennisbank

Co technika mówi, a czego nie mówi o wykorzystaniu AI

Systemy IT rejestrują zachowanie, nie intencję. To sprawia, że są użytecznym punktem wyjścia dla inwentaryzacji, a jednocześnie niepełnym źródłem. Kto chce zbudować przegląd AI, która jest faktycznie wykorzystywana, musi wiedzieć, które sygnały mówią coś konkretnego, a które dają fałszywe poczucie pełności.

Ruch sieciowy i logi firewalla

Ruch do domen dostawców AI jest zazwyczaj najbardziej konkretnym sygnałem, jaki jest dostępny. Firewall lub proxy rejestruje, które domeny są odwiedzane, z jakiego urządzenia i z jaką częstotliwością. To pokazuje wykorzystanie, które nikt nie musiał zgłaszać. Nie pokazuje natomiast, co się działo w tej interakcji: jakie dane zostały wprowadzone, do jakiego zadania, z jakim wynikiem. Ruch do domeny chatbota może być jednorazowym testem albo codzienną rutyną pracy. Bez dodatkowego kontekstu to rozróżnienie pozostaje niewidoczne.

Dane zakupowe i licencyjne

Faktury, abonamenty i obciążenia kart kredytowych pokazują, które narzędzia zostały formalnie zakupione, często poza oficjalnym działem zakupów IT. Zespół, który wykupuje abonament za pomocą karty firmowej, zostawia po sobie trop, który może odnaleźć dział zakupów lub finansów. Ten sygnał jest wiarygodny w odniesieniu do tego, co zostało zakupione, ale nic nie mówi o darmowych narzędziach, wersjach próbnych czy prywatnych kontach używanych do pracy. Więcej o tym, co konkretnie daje ten trop, opisano na stronie o tropach zakupowych i licencyjnych jako źródle dla inwentaryzacji AI.

Logi identity i dostępu

Platformy single sign-on i dostawcy identity rejestrują, które aplikacje zostały połączone z kontem firmowym. Ten sygnał wykrywa narzędzia, które przez OAuth uzyskały dostęp na przykład do konta e-mail lub środowiska dokumentów. To jedno z niewielu źródeł, które pokazuje również, jakie uprawnienia otrzymało narzędzie, nie tylko to, że było używane. Ograniczenie: narzędzia używane bez takiego połączenia, przez przeglądarkę i osobne konto, pozostają poza tym zakresem.

Zarządzanie punktami końcowymi i aplikacjami

Oprogramowanie zainstalowane na laptopach i stacjach roboczych jest zwykle widoczne przez platformę zarządzania, którą IT wykorzystuje do aktualizacji i poprawek. To pokazuje zainstalowane narzędzia AI, ale nie obejmuje wszystkiego, co działa przez przeglądarkę internetową bez instalacji. Dla większości zastosowań AI wykorzystywanych obecnie to jest istotna część całości.

Klucze API i platformy dla programistów

W organizacjach, w których pracują programiści, wykorzystanie modeli AI przez API stanowi osobny trop. Platformy zarządzania dostawców cloud i bramy API rejestrują, które klucze są aktywne i jaki wolumen przetwarzają. Ten sygnał jest często najbardziej niedoceniany: pojedynczy skrypt, który wywołuje model do wewnętrznego zadania, pozostaje poza wszelką rozmową o „narzędziach AI”, ponieważ nikt nie rozpoznaje go jako takiego.

Czego te sygnały łącznie nie rozwiązują

Każde z tych źródeł pokazuje część zachowania, zarejestrowaną przez system, który nie został do tego zaprojektowany. Żaden z tych sygnałów nie rejestruje, dlaczego narzędzie jest wykorzystywane, do jakiego zadania, z jakim rodzajem danych, ani kto za nie odpowiada. To jest powód, dla którego inwentaryzacja oparta wyłącznie na technice daje zniekształcony obraz. Dlaczego lista dostarczona przez IT strukturalnie nie odpowiada temu, co faktycznie jest wykorzystywane, wyjaśniono na stronie o tym, dlaczego lista IT się nie zgadza.

Dlaczego rozmowa pozostaje potrzebna

Sygnały techniczne są powodem, aby zadawać pytania, nie zamiennikiem samego pytania. Pracownik, który używa narzędzia do tworzenia wersji roboczych tekstów, przyspieszenia analizy lub sprawdzania kodu, wie rzeczy, których żaden log nie rejestruje: dlaczego wybrał to narzędzie, co z nim robi i czego by mu brakowało, gdyby zostało wyłączone. Ta rozmowa daje coś tylko wtedy, gdy jest prowadzona bez rozliczania. Jak to podejść w praktyce, opisano na stronie o zadawaniu pytań bez poczucia rozliczania.

Łączenie sygnałów w strukturę

Wartość danych sieciowych, tropów zakupowych, logów identity i rozmów z pracownikami powstaje dopiero wtedy, gdy zostaną zestawione w stałej strukturze: jakie zastosowanie, jaka rola, jaki poziom ryzyka, jaki właściciel. Bez tej struktury pozostaje to zbiorem oddzielnych obserwacji. Jak ten proces przebiega krok po kroku, opisano na stronie o budowaniu inwentaryzacji AI, a co konkretnie należy zapisać dla każdego zastosowania, znajduje się na stronie o polach rejestracji dla każdego zastosowania AI.

Następne pytanie, gdy przegląd już istnieje

Pełny przegląd tego, jaka AI jest wykorzystywana, odpowiada na pytanie o przegląd i ryzyko. Nie odpowiada na pytanie, jaka część samej pracy może zostać przejęta przez AI i jak to konkretnie wypada w podziale na zadania. Gdy już wiadomo, jakie narzędzia są stosowane w jakiej roli, to kolejne pytanie nasuwa się samo. Skan pracy FTE TO AI wylicza dla każdego zadania, jaka część pracy może zostać przejęta przez AI, jako uzupełnienie przeglądu, który daje Responsible AI Scan.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.