re-ai-gov Pe lista de așteptare

Kennisbank

Ce trebuie să știe un manager de risc despre riscul AI

Riscul care nu este în registru

Gestionați un registru de riscuri construit în jurul unor riscuri care se pot identifica, cântări și atribui. Riscul operațional, riscul de credit, riscul de conformitate: fiecare are un proprietar, o măsură de control, o linie de raportare. Riscul AI nu se încadrează automat în acest tipar, pentru că prima problemă nu este ponderarea. Prima problemă este că nu știți ce cântăriți. O echipă care folosește un model de limbaj pentru a scrie proiecte de avize, un departament care a încheiat un abonament AI extern în afara achizițiilor IT, o macro dintr-un fișier de calcul care a devenit între timp un model de predicție: acestea nu sunt cazuri marginale, aici se află riscul, și nu figurează nicăieri.

Întrebarea pe care o puneți și răspunsul pe care nu îl acceptați

Întrebarea dumneavoastră nu este "este AI riscant". Întrebarea dumneavoastră este: ce se rulează, cine este responsabil pentru asta și pe baza căror informații pot justifica acest lucru în fața consiliului de administrație și a autorității de supraveghere. Răspunsul pe care nu îl acceptați este liniștirea fără fundamentare. "Nu se întâmplă nimic deosebit" nu este un răspuns la o întrebare de risc, este absența unui răspuns. Un manager de risc care transmite acest lucru consiliului de administrație transmite că nu s-a verificat, nu că nu există nimic.

Al doilea răspuns pe care nu îl acceptați este lista din administrarea sistemelor IT ca imagine completă. Acea listă arată ce a fost solicitat și aprobat. Utilizarea AI apare în mare parte chiar în afara acelei solicitări, pentru că un abonament separat, o extensie de browser sau o funcție integrată într-un software existent nu este recunoscută ca "sistem nou". Cine dorește să cunoască riscul trebuie deci să nu consulte doar peisajul sistemelor, ci și oamenii care fac munca, iar acest lucru necesită o abordare diferită de un audit IT.

De ce întrebările fără consecințe sunt singura modalitate

Ca manager de risc, cunoașteți tiparul de sub-raportare la orice temă de risc în care un angajat are ceva de pierdut dacă răspunde sincer. Utilizarea AI este un exemplu clar în acest sens: dacă declararea unui instrument folosit este urmată de retragerea accesului, nimeni nu mai declară nimic. Inventarierea care produce rezultate este cea care întreabă fără a lega consecințe de răspuns. Aceasta este o competență diferită de cea pe care controlul riscurilor o necesită de obicei, și de aceea un inventar de AI umbră nu este conceput ca un control, ci ca o sondare.

Clasificare: nivelul de risc rezultă din rol, nu din denumire

După ce utilizarea este identificată, pasul următor nu este evaluarea furnizorului sau a modelului. Este evaluarea rolului pe care sistemul îl joacă într-un proces. O aplicație AI care reformulează text prezintă un risc diferit față de o aplicație care contribuie la o decizie privind un client, un angajat sau o investiție. Aceeași tehnologie, folosită într-un rol diferit, se încadrează într-o clasă de risc diferită. Această distincție este exact ce are nevoie un registru de riscuri pentru a putea plasa riscul AI alături de riscurile deja existente, fără a crea un capitol separat, izolat, dedicat AI, pe care nimeni nu îl consultă.

Racordarea la structura deja existentă

Un manager de risc nu are interesul unui cadru nou pe lângă cel existent. Interesul se află într-un set de guvernanță care se racordează la structura de risc deja existentă: aceeași logică de proprietate, aceleași căi de escaladare, același ciclu de raportare către consiliul de administrație. Riscul AI tratat ca temă separată se pierde printre rapoartele obișnuite. Riscul AI integrat în taxonomia de risc existentă rămâne vizibil în locul unde consiliul de administrație deja privește.

Demonstrabilitate, nu exhaustivitate

La un moment dat veți fi întrebat ce cunoașteți despre utilizarea AI în organizație, de o autoritate de supraveghere, un auditor sau chiar de consiliul de administrație. Răspunsul care rezistă nu este "totul este cartografiat", pentru că pentru un tipar de utilizare dinamic acest lucru este rar demonstrabil. Răspunsul care rezistă este un proces demonstrabil: cum s-a realizat inventarierea, ce clasificare s-a aplicat, ce acorduri de guvernanță rezultă din aceasta și cu ce frecvență se repetă acest proces. Acesta este un standard diferit de exhaustivitate, și este standardul după care managementul riscului este deja evaluat în mod normal.

Această întrebare nu se pune identic pentru fiecare rol din organizație. Ce are nevoie un responsabil de conformitate de la această inventariere puteți citi în ce trebuie să știe un responsabil de conformitate despre riscul AI, întrebarea de direcție pentru cel care conduce programul se află în ce trebuie să știe un lider de program AI despre riscul AI, iar modul în care acest subiect se așază la nivelul consiliului de administrație însuși este descris în ce trebuie să știe un membru al consiliului de administrație despre riscul AI. Pentru managementul riscului în sectoare specifice, cu propriile lanțuri și forme de supraveghere, imaginea este detaliată în continuare în cum se prezintă guvernanța AI în construcții și în cum se prezintă guvernanța AI în sectorul instalațiilor.

Textul reglementărilor în vigoare, cu definițiile și termenele lor precise, nu se află pe această pagină și este actualizat în altă parte. Ce este descris aici este mecanismul: cum treceți de la un tipar de utilizare necunoscut la un risc clasificabil, raportabil.

De la inventarierea riscurilor la inventarierea sarcinilor

O inventariere a riscului AI aduce inevitabil în discuție și altceva: ce parte din muncă este deja de fapt realizată de AI și ce parte ar putea fi. Aceasta este o întrebare diferită de controlul riscurilor, dar are aceeași sursă. Scanarea de lucru de la FTE TO AI calculează, per sarcină, ce parte din muncă poate fi preluată de AI, racordându-se astfel exact la inventarierea de care managementul riscului are deja nevoie.

Instrumentul este în construcție

Responsible AI Scan este în curs de dezvoltare. Cei care doresc să folosească acest instrument imediat ce va fi disponibil se pot înscrie pe lista de așteptare.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.