Každá organizácia určitej veľkosti má už rizikovú štruktúru. Rizikový výbor, audítorskú funkciu, linku reportovania predstavenstvu, formát, v ktorom sa riziká zaraďujú a sledujú. Kto k tomu postaví nový proces, špecificky pre AI, s vlastným výborom, vlastným kalendárom a vlastným jazykom, dostane do roka proces, ktorý už nikto nevyplňuje. Nie preto, že by sa AI nepovažovala za dôležitú, ale preto, že druhá štruktúra súperí s prvou o čas, pozornosť a mandát. Existujúca štruktúra takmer vždy vyhráva, pretože je zakomponovaná do hodnotení, cyklov fungovania a agend predstavenstva. Nová štruktúra stojí mimo.
Otázka teda nie je, ako vybudovať štruktúru governance pre AI. Otázka je, ako dať AI miesto v štruktúre, ktorá už existuje.
Väčšina rizikových štruktúr má už niekoľko stálych zložiek: inventarizáciu rizík, ktorá sa periodicky aktualizuje, klasifikáciu podľa závažnosti a pravdepodobnosti, vlastníka pre každé riziko, escalačnú linku na vyššiu úroveň, keď sa prekročí hranica, a reportovanie predstavenstvu vo stanovených momentoch. To je štruktúra, do ktorej AI musí zapadnúť, nie vedľa nej.
To znamená, že aplikácia AI by nemala byť v samostatnom registri AI, ale ako riziková položka v existujúcom registri, s tými istými poľami ako každé iné riziko: vlastník, závažnosť, pravdepodobnosť, mitigácia, dátum stavu. Klasifikácia podľa úrovne rizika, ktorá patrí k inventarizácii používania AI, musí zapadať do stupnice, ktorá sa už používa pre operačné riziko, nie do novej stupnice vynájdenej len pre AI. Kto si prečíta čo by mal CIO vedieť o riziku AI, vidí, že práve toto napojenie je miesto, kde to často zlyháva: technicky správne skóre rizika AI, ktoré nikto nemôže porovnať so zvyškom rizikového registra.
Dve veci robia zakomponovanie náročným. Prvá je jazyk. Risk manažéri pracujú s pojmami ako dopad, pravdepodobnosť a mitigujúce opatrenie. Dodávatelia AI a technické tímy pracujú s verziami modelov, tréningovými dátami a výkonovými metrikami. Súbor governance napísaný len v technickom jazyku rizikový výbor nečíta. Súbor governance napísaný len v jazyku rizika technický vlastník nevyplní. Súbor musí byť čitateľný v oboch smeroch: dostatočne technický, aby sedel, dostatočne zrozumiteľný pre vedenie, aby zapadol. Tento princíp sa vracia pri politike AI, ktorá sa čítá: dokumente, ktorý zapadá do toho, ako ľudia už čítajú a rozhodujú, namiesto toho, aby si vyžadoval nový spôsob čítania.
Druhá vec je tempo. Rizikový výbor zasadá v pevnom cykle, často kvartálne alebo mesačne. Používanie AI sa mení rýchlejšie: tím tento týždeň začne s novým nástrojom, bez toho, aby to predchádzalo nejaké zasadnutie. Súbor governance preto nesmie byť závislý od cyklu zasadnutí, aby fungoval. Musí existovať ľahší mechanizmus, ktorý zachytáva odchýlky medzi pevnými momentmi, a ktorý sa formálne potvrdí až pri ďalšom cykle. Ako tento mechanizmus funguje v praxi, je popísané pri únikových cestách, ktoré fungujú: ceste, ktorá je dostatočne krátka, aby sa použila skôr, než sa zíde ďalší kvartálny výbor.
Súbor governance, ktorý zapadá do existujúcej rizikovej štruktúry, obsahuje v hlavných rysoch: inventarizačnú položku pre každú aplikáciu AI s vlastníkom a rizikovou triedou, prepojenie na existujúcu escalačnú cestu, aby odchýlka nezmizla v samostatnom kanáli, a stálu pozíciu v periodickom reportovaní predstavenstvu. Nie ako samostatnú kapitolu o AI, ale ako riadok v tabuľke, ktorú predstavenstvo už pozná. Ako môže takéto reportovanie vyzerať bez zavedenia nového formátu, je popísané pri ako dosiahnuť, aby bolo reportovanie predstavenstvu na jednej stránke zakomponované do toho, čo už koluje.
Obsah samotných pravidiel, čo presne spadá pod akú úroveň rizika a aké lehoty k tomu patria, je stanovený inde a mení sa; táto stránka pojednáva o mechanizme, ktorý tomuto obsahu dáva miesto v existujúcej štruktúre, nie o texte týchto pravidiel.
Zakomponovanie sa podarí len tak, že inventarizácia najprv sedí. A tá sedí len tak, že ľudia sa odvážia povedať, čo používajú. Kto pri vyplňovaní rizikovej položky cíti, že úprimná odpoveď povede k záznamu v hodnotení, nevyplní to úprimne. Súbor governance musí preto už od prvej verzie jasne ukázať, že cieľom je prehľad, nie postih. Bez tohto prísľubu zostáva časť používania mimo prehľadu, a napojenie na rizikovú štruktúru je vybudované na neúplnom zozname. Čo by mal o tom vedieť člen predstavenstva ešte predtým, ako sa začne prvá inventarizácia, je popísané pri čo by mal člen predstavenstva vedieť o riziku AI.
Toto zakomponovanie sa týka rizika, vlastníctva a reportovania: zaisťuje, že to, čo AI robí, je viditeľné a zvládnuteľné v rámci štruktúry, ktorá už existuje. Ďalšia otázka, ktorá na to logicky nadväzuje, hneď ako je prehľad hotový, je, čo môže AI v rámci danej práce skutočne prevziať. Pracovný scan FTE TO AI vypočíta pre každú úlohu, akú časť práce je možné odovzdať AI, ako ďalší krok po tom, čo je stránka governance vybavená.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.