re-ai-gov Na čakaciu listinu

Kennisbank

AI politika, ktorá nadväzuje na to, čo už existuje

AI politika, ktorá je vložená ako samostatný dokument vedľa existujúcej politiky, sa v praxi nečíta. Nie preto, že by zamestnanci boli neochotní, ale preto, že druhý proces vedľa existujúceho procesu takmer vždy prehráva. Kto už má rámec rizika, kódex správania a eskalačnú linku, nebude konzultovať paralelný systém pre jednu konkrétnu technológiu. AI politika, ktorá funguje, je politika, ktorá viditeľne používa rovnaký rámec, ktorý zvyšok organizácie už pozná.

Prečo sa nový dokument väčšinou ignoruje

Každá organizácia s určitou veľkosťou už má rámce pre riziko, nákup, informačnú bezpečnosť a správanie. AI politika, ktorá stojí oddelene, zavádza nový jazyk, nové roly a nové miesto, kde treba hľadať. To je presne dôvod, prečo sa po spustení odloží nabok. Zamestnanci nasledujú cestu najmenšieho odporu, a táto cesta vedie cez štruktúru, ktorú už poznajú. Politika, ktorá žiada nový spôsob práce vedľa starého, túto konkurenciu málokedy vyhráva.

Riešením nie je lepšie napísaný dokument. Je to dokument, ktorý si nenárokuje nové miesto, ale používa existujúce miesto. AI riziko sa potom spracuje ako riziko, s rovnakým vlastníkom, rovnakou eskalačnou linkou a rovnakou formou reportovania ako každé iné riziko. Kto to chce podložiť, nájde argumentáciu na stránke o napojení na existujúcu štruktúru riadenia rizík namiesto nového rámca vedľa nej.

Čo by mal dokument obsahovať

AI politika, ktorá funguje, neobsahuje výpočet toho, čo je a čo nie je povolené podľa systému. To sa mení príliš rýchlo a zastará do roka. Namiesto toho obsahuje niekoľko stálych prvkov, ktoré nezávisia od toho, aký model alebo aký poskytovateľ sa používa:

Tieto štyri časti spolu netvoria samostatný systém riadenia AI, ale rozšírenie existujúceho systému riadenia rizík. To je rozdiel medzi politikou, ktorá sa čítá, a politikou, ktorá zostáva v zložke.

Inventarizácia, ktorá tomu predchádza

Zakotvenie politiky má malý zmysel, ak nie je jasné, čo presne treba zakotviť. Zoznam IT schválených systémov na to nestačí: ten popisuje, čo bolo obstarané, nie čo sa používa. Tzv. shadow AI, nástroje, ktoré si zamestnanci sami začali používať bez formálneho schválenia, do toho nespadá, hoci riziko tým nie je menšie.

Jediný spôsob, ako to zistiť, je sa spýtať. A to funguje len tak, ak sa pýtanie nespája s postihom. Kto pri prvej inventarizácii hneď spojí odpoveď so sankciami, už žiadnu odpoveď nedostane. AI politika, ktorá hľadá zakotvenie v existujúcej štruktúre, teda začína inventarizáciou, ktorá je nezávislá od hodnotenia, a až potom nasleduje klasifikácia podľa role a úrovne rizika.

Čo potrebuje predstavenstvo

Predstavenstvo nepotrebuje hrubý dokument politiky, ale kompaktný prehľad toho, kde sa nachádzajú riziká a čo sa s nimi robí. Tento prehľad by mal mať rovnakú formu ako iné reporty o rizikách, ktoré predstavenstvo už dostáva, aby sa nečítal ako samostatný AI report, ale ako súčasť bežného obrazu rizík. Ako taký report vypadá, je popísané na stránke o board reporte na jednej stránke, ktorý nadväzuje na existujúce reporty o rizikách. Pre tých, ktorí chcú najprv vedieť, čo by mal predstaviteľ vedenia v obecnej rovine vedieť o AI riziku predtým, ako sa politika schváli, je tu stránka o tom, čo by mal predstaviteľ vedenia vedieť o AI riziku predtým, ako sa schváli politika.

Ďalšia otázka

Politika, ktorá nadväzuje na existujúcu štruktúru, odpovedá na otázku, kto o čom rozhoduje a ako sa riziko monitoruje. Neodpovedá na otázku, akú časť skutočnej práce môže prevziať AI a akú nie. Táto otázka sa nachádza na úrovni úloh, a o tom je scan práce od FTE TO AI: ten vypočíta pre každú úlohu, akú časť práce je možné prevziať, aby sa politika a prax opierali o rovnaký obraz organizácie.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.