Sectorul IT are o poziție pe care niciun alt sector nu o are: aici AI nu este doar folosită, aici este și construită, integrată și revândută. Un dezvoltator care conectează un model de limbaj la o aplicație, un consultant care integrează o funcție AI într-un proiect de client, o echipă care ajustează (finetune) un model open-source — acestea nu sunt excepții, ci munca de zi cu zi. Raportul dintre ceea ce decide organizația însăși și ceea ce adaugă un angajat sau o echipă individuală diferă în acest sector față de o bancă sau o firmă de construcții. Acolo unde în alte sectoare AI este o adăugire la procesele existente, în sectorul IT AI face deseori parte din produsul însuși. Aceasta înseamnă că guvernanța nu se referă doar la instrumentele interne, ci și la ceea ce se află în software-ul livrat unor terți.
În multe sectoare, departamentul IT este cel care are o imagine asupra a ceea ce funcționează. În sectorul IT, această presupunere este mai slabă decât în alte părți, precis pentru că aproape toată lumea are cunoștințele tehnice necesare pentru a solicita o cheie API, a descărca un model sau a integra o funcție AI într-o bază de cod fără să fie nevoie de o cerere, o licență sau un proces de aprobare în prealabil. Un dezvoltator care folosește un model de limbaj pentru a genera cod, un arhitect care testează un agent AI într-un sandbox, o echipă de vânzări care construiește o demonstrație cu un model extern — aceste decizii se iau la nivel de proiect, nu la nivel de conducere. Un inventar care începe de la licențele achiziționate ratează, prin urmare, o parte substanțială din ceea ce se întâmplă cu adevărat. Întrebarea nu este dacă există AI din umbră (shadow AI), ci cât din mediul de producție se bazează deja pe aceasta fără ca nimeni să fi consemnat asta.
Mijloacele tehnice pentru detectarea utilizării AI există, dar acestea văd deseori doar ceea ce trece prin rețelele companiei și dispozitivele administrate. Într-un sector în care o mare parte a muncii se desfășoară în medii de dezvoltare proprii, conturi personale și proiecte de clienți cu infrastructură proprie, aceasta este o imagine limitată. Informația cea mai completă vine de la persoanele care fac munca respectivă. Acest lucru funcționează doar dacă întrebarea este pusă fără consecințe: cineva care știe că un răspuns sincer duce la o sancțiune nu va răspunde sincer. Cum preveniți ca angajații să folosească un instrument pe care nimeni nu l-a aprobat nu începe, prin urmare, cu controlul, ci cu o invitație de a raporta ce se întâmplă deja. Aceasta este o ordine diferită de cea cu care sunt obișnuite majoritatea organizațiilor, iar în sectorul IT această ordine este deosebit de importantă, întrucât neîncrederea dintre echipele de dezvoltare și departamentele de conformitate este deseori deja prezentă aici.
Nu orice utilizare a AI în sectorul IT necesită aceeași atenție. Un model care rezumă documentația internă este diferit de un model care participă la decizii privind drepturile de acces sau care funcționează ca parte a unui produs livrat unui client. Clasificarea pe rol și nivel de risc nu este, prin urmare, ceva care se face o singură dată, ci ceva care trebuie să evolueze odată cu ceea ce construiește o echipă. Aceasta este o dinamică diferită față de sectoarele cu procese mai stabile, așa cum se poate citi în descrierile guvernanței din serviciile financiare sau sectorul energetic, unde aplicațiile AI rămân de obicei într-o structură operațională fixă. În sectorul IT, aplicația se schimbă uneori mai rapid decât poate ține pasul clasificarea, ceea ce înseamnă că structura de guvernanță însăși trebuie să aibă spațiu pentru reevaluare, nu doar pentru o aprobare unică.
Un risc care are o culoare specifică în sectorul IT este utilizarea instrumentelor AI gratuite sau publice pentru muncă care este de fapt confidențială: cod sursă, date ale clienților, arhitectură internă, condiții contractuale. Un dezvoltator care lasă rapid un fragment de cod să fie verificat de un model public nu se gândește la ce se întâmplă cu acele date introduse. Cum preveniți ca datele companiei să ajungă într-o fereastră de chat gratuită descrie acest mecanism, și este mai relevant în acest sector decât în majoritatea celorlalte, întrucât datele care se scurg nu sunt deseori doar date cu caracter personal, ci și proprietate intelectuală și cod al clienților. O structură de guvernanță care nu consemnează nimic despre asta lasă riscul pe umerii angajatului individual, în timp ce expunerea se află la nivelul organizației.
Un director sau un General Counsel din sectorul IT are deseori deja cadre de risc pentru securitatea informației, calitatea software-ului și gestionarea furnizorilor. Guvernanța AI funcționează mai bine dacă se racordează la această structură existentă decât dacă devine un traseu separat pe care nimeni nu-l recunoaște. Acest lucru este valabil aici mai puternic decât în sectoare precum sectorul imobiliar sau construcțiile, unde guvernanța AI începe deseori încă pe o foaie albă. În sectorul IT există de obicei deja un limbaj al riscului; munca este de a extinde acest limbaj fără a-l înlocui.
Responsible AI Scan cartografiază ce funcționează pe bază de AI în organizație, inclusiv ceea ce a apărut în afara listei oficiale, și asociază acestui lucru o clasificare pe rol și nivel de risc. Rezultatul este un set de guvernanță care se racordează la structura existentă, nu un cadru nou pe lângă. Instrumentul care susține acest lucru este încă în construcție. Cine dorește să îl folosească se poate înscrie pe lista de așteptare; în acest moment nu se livrează încă nimic dincolo de această înscriere.
De îndată ce se poate vedea care aplicații AI există și ce nivel de risc le corespunde, urmează în mod natural întrebarea următoare: care parte a muncii care este încă efectuată de oameni este potrivită pentru a fi transferată acestor aplicații. Aceasta este o întrebare diferită de guvernanță, iar răspunsul la ea este dat de scanarea de lucru (werkscan) a FTE TO AI, care calculează pentru fiecare sarcină ce parte din muncă poate fi preluată de AI.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.