Predstavenstvo dostáva pravidelné reporty: finančné, operačné, o rizikách, ktoré už majú svoje miesto v existujúcej štruktúre. Report o AI, ktorý stojí oddelene, s vlastným rytmom a vlastným formátom, sa v praxi vynecháva. Nie preto, že by téma nebola dôležitá, ale preto, že druhý proces vedľa existujúceho procesu si vyžaduje osobitné úsilie, ktoré konkuruje všetkému, čo už je na agende. Čo sa naozaj čítá, je to, čo zapadá do existujúcej reportovacej linky: rovnaký rytmus, rovnaká dĺžka, rovnaké miesto v porade.
Board-report o AI nepotrebuje úplný technický súpis. Predstavenstvo potrebuje odpoveď na obmedzený počet otázok: aké AI aplikácie existujú, do akej rizikovej kategórie patria, čo sa zmenilo od predchádzajúceho reportu a či nastali nejaké eskalácie. Práve posledný bod je miesto, kde väčšina reportov zostáva prázdna — nie preto, že by sa nič nedialo, ale preto, že neexistuje cesta, po ktorej by signál dosiahol predstavenstvo. Bez funkčných eskalačných ciest, ktoré fungujú je report iba momentkou bez histórie: ukazuje, čo je teraz, nie čo sa počas cesty pokazilo alebo takmer pokazilo.
Report sa opiera o to, čo je už zdokumentované. Zoznam rozhodnutí v rámci dohľadu s tým, kto čo schválil, je zdroj, z ktorého sa stránka zostavuje, nie samostatný dokument, ktorý existuje oddelene. Čo je na stránke, je zhustenie rozhodnutí, ktoré už boli prijaté; nejde o nové posúdenie, ktoré by predstavenstvo muselo samo urobiť na základe surových údajov.
Organizácie už majú rizikovú štruktúru: audit committee, risk committee, pevné miesto na agende predstavenstva pre operačné riziká. AI report, ktorý zavádza vlastnú komisiu, vlastný kalendár alebo vlastnú šablónu, žiada od každého, kto sa na ňom už podieľa, aby robil niečo navyše nad rámec toho, čo už robí. Táto pridaná práca sa odkladá hneď, ako sa agenda naplní, a agenda sa naplní vždy. Výsledkom je, že report po niekoľkých kolách vypadne, nie preto, že by niekto rozhodol, že AI riziko nie je dôležité, ale preto, že nikto nerozhodol, že je dôležitejšie než to, čo už tam bolo.
Riešenie nespočíva vo väčšom dôraze na tému, ale v menšom trení pri jej zaradení. Stránka, ktorá sa objavuje v rovnakom štvrťročnom rytme ako ostatné rizikové reporty, používa rovnaký layout a je na rovnakom mieste v balíku, sa čítá, pretože jej čítanie nevyžaduje osobitný úkon. Čo nefunguje, je samostatný cyklus AI governance, ktorý beží oddelene od existujúceho cyklu — ten sa ignoruje hneď, ako prídedie prvý zaneprázdnený mesiac.
Jednostránkový report môže byť stručný len ak je podkladová štruktúra kompletná. Predpokladá prehľad úloh a zodpovedností v štýle čo by mal predstaviteľ predstavenstva vedieť o AI riziku, aby stránka nemusela každý raz znovu vysvetľovať, kto je za čo zodpovedný. Predpokladá súpis, ktorý neobsahuje len to, čo schválilo IT, ale aj to, čo si oddelenia začali používať samy bez toho, aby to nahlásili — shadow AI, ktoré sa stane viditeľným až vtedy, keď ľudia môžu bez následkov povedať, čo skutočne používajú. Report, ktorý ukazuje len schválený zoznam, reportuje fikciu.
Stránka predpokladá aj to, že medzi reportmi sa niečo deje: monitoring, ktorý prináša výsledky namiesto denníka, do ktorého nikto nepozerá. Bez tejto medziľahlej vrstvy je štvrťročná stránka pri každom vydaní prekvapením, namiesto zhrnutia niečoho, čo sa sledovalo celý štvrťrok. A predpokladá, že podkladová politika nie je dokumentácia pre formu, ale AI politika, ktorú ľudia čítajú — tí, ktorí systémy denne používajú — pretože report o dodržiavaní politiky, ktorú nikto nepozná, reportuje najmä o sebe samom.
Stránka predstavenstva je zhustenie; podklad je o úroveň nižšie, u toho, kto systémy pozná. Čo k tomu prispieva CIO, je popísané na čo by mal CIO vedieť o AI riziku, a tieto dve vrstvy — riadiaci prehľad a operačné znalosti — sa musia zosúladiť skôr, než stránka na štvrťhodinu čítania naozaj vypovie niečo o tom, čo sa v organizácii deje.
Táto štruktúra sa budujte, nie ponúka ako hotový produkt. Kto chce scan, ktorý prináša tento súpis, klasifikáciu a reportovaciu štruktúru, sa dostane na čakaciu listinu; je v štádiu budovania a nepredáva sa ako hotový nástroj skôr, než to skutočne je.
Ak je raz jasné, aké AI systémy bežia a do akej rizikovej kategórie patria, nasleduje iná otázka, ktorá sa netýka rizika, ale usporiadania samotnej práce: aká časť úloh, ktoré sa dnes vykonávajú, sa hodí na to, aby ju prevzalo AI. To je samostatný výpočet, postavený nie na riziku, ale na úlohách. Pracovný scan FTE TO AI počíta pre každú úlohu, aká časť práce prichádza do úvahy na prevzatie, ako nasledujúci krok hneď, ako je jasné, čo z AI už v organizácii existuje.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.