re-ai-gov Pe lista de așteptare

Kennisbank

Ce trebuie să știe un compliance officer despre riscul AI?

Un compliance officer nu pierde la prima întrebare despre AI. Pierde la a doua: atunci când se constată că răspunsul la prima întrebare a fost incomplet. "Ce sisteme AI folosește organizația dumneavoastră" poate fi răspunsă cu o listă din portofoliul IT. Întrebarea care vine după — "este aceasta lista completă" — este întrebarea pe care se blochează majoritatea dosarelor de compliance.

Întrebarea la care trebuie să puteți răspunde

Nu: ce instrumente AI a achiziționat organizația. Ci: ce sisteme AI sunt de fapt folosite, de către cine, pentru ce decizii și pe baza cărei evaluări de risc. Acestea sunt patru întrebări, nu una singură. Prima este o listă de achiziții. Celelalte trei necesită ca oamenii să povestească ce fac, inclusiv ce nu au trecut prin aprobare. Un compliance officer care are doar lista de achiziții are un fals sentiment de acoperire — și acesta este mai riscant decât lipsa acoperirii, pentru că este raportat ca fiind complet.

De ce lista IT nu este suficientă

Angajații care folosesc un instrument de limbaj sau de analiză fără să îl achiziționeze prin IT nu lasă nicio urmă în acest sens în registrul de active. Lasă totuși o urmă în ceea ce produc: rapoarte, comunicare cu clienții, recomandări. Diferența dintre ce este înregistrat și ce este folosit nu este de obicei o încălcare deliberată. Este rezultatul unei organizații care găsește un instrument mai rapid decât parcurge un proces de aprobare. Compliance nu poate elimina această diferență printr-o interdicție mai strictă — asta doar deplasează folosirea și mai mult în afara câmpului vizual. Diferența se elimină întrebând, fără ca răspunsul să fie sancționat. Cel care se teme de o notă în dosarul său nu povestește ce folosește; povestește ce crede că doriți să auziți.

Ce are nevoie compliance și ce nu cere managementul de risc

Un manager de risc dorește să știe cât de mare este expunerea. Un compliance officer dorește asta, plus ceva în plus: pot demonstra că am urmat procesul, chiar dacă rezultatul se dovedește discutabil ulterior. Acesta este un alt tip de sarcină a probei. Nu este vorba doar despre clasificarea unui sistem, ci despre urmă: cine a evaluat acest lucru, în ce moment, cu ce informații, și a fost repetată evaluarea respectivă atunci când sistemul s-a schimbat. Sistemele AI sunt actualizate fără anunț; o clasificare făcută în urmă cu jumătate de an spune puțin despre sistemul de astăzi. Compliance trebuie deci nu doar să poată arăta un rezultat, ci un proces care continuă să funcționeze.

Răspunsul care nu este suficient

"Avem o politică AI" nu este un răspuns la întrebarea dacă acea politică acoperă ceva. Un document de politică care nu a fost niciodată verificat în raport cu ce se folosește efectiv este o declarație de intenție, nu o declarație a stadiului actual. Ce are nevoie un compliance officer este un inventar care se aliniază cu categoriile de risc existente — aceeași clasificare deja folosită pentru alte riscuri operaționale — astfel încât AI să nu apară ca un subiect separat, exotic, în afara restului cadrului de risc, ci integrat în acesta.

Unde acest subiect se intersectează cu alte roluri

Compliance officer-ul rareori elaborează acest lucru singur. Întrebarea care sisteme sunt considerate cu risc ridicat și ce sarcină a probei este necesară, se leagă de ceea ce un General Counsel trebuie să știe despre riscul AI din perspectiva răspunderii și a obligațiilor contractuale. Întrebarea dacă organizația poate urmări tehnic ce sisteme funcționează, se leagă de ce trebuie să știe un CIO despre riscul AI. Iar întrebarea dacă acest subiect ajunge la masa consiliului de administrație înainte de a escalada, se leagă de ce trebuie să știe un membru al consiliului de administrație despre riscul AI. Compliance este adesea partea care trebuie să reunească aceste trei linii, fără să fie ea însăși proprietara tehnologiei sau a contractului.

Ce nu este acest lucru

Conținutul reglementărilor — ce obligații exact se aplică, pe categorie de risc, cu ce termene — se găsește în altă parte și se schimbă. Această pagină descrie mecanismul: cum aflați ce funcționează, cum îl clasificați și cum demonstrați că procesul a fost urmat. Un compliance officer care caută textul legal actual nu îl va găsi aici.

Amploarea problemei

Câtă AI de tip "shadow" are o organizație depinde de sector, cultură și de cât de strict au fost aplicate interdicțiile anterioare. O interdicție mai strictă se corelează adesea cu mai multă utilizare ascunsă, nu cu mai puțină. Acest model nu este identic pretutindeni: în construcții accentul se pune pe calculul și planificarea proiectelor, în timp ce în sectorul instalațiilor este vorba mai des de diagnosticarea întreținerii și analiza defecțiunilor. Inventarierea trebuie deci făcută pentru fiecare organizație în parte; o medie națională spune puțin despre propria dumneavoastră expunere.

Ce există acum

Responsible AI Scan cartografiază ce se folosește de fapt, clasifică acest lucru pe rol și nivel de risc și oferă un set de guvernanță care se aliniază la structura de risc existentă — fără să anticipeze ceea ce a fost deja stabilit în altă parte. Acest scan este în curs de dezvoltare. Cei interesați se pot înscrie pe lista de așteptare; nu se oferă nimic care nu este încă finalizat.

Cine află odată ce sisteme AI funcționează, se confruntă adesea cu întrebarea următoare: ce înseamnă asta pentru încadrarea personalului și repartizarea sarcinilor. Acesta este un alt tip de calcul decât clasificarea riscurilor, iar acesta este realizat de FTE TO AI cu scanul de lucru, care calculează pentru fiecare sarcină ce parte din activitate poate fi preluată de AI.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.