re-ai-gov Na čakaciu listinu

Kennisbank

Klasifikácia nie je jednorazové cvičenie

Klasifikácia AI aplikácie popisuje situáciu v určitom okamihu: aký model, aká aplikácia, akí užívatelia, aké riziko. Táto situácia sa mení. Dodávateľ upraví model, tím používa nástroj na niečo iné, než na čo bol obstaraný, poskytovateľ pridá funkciu bez toho, aby o to niekto požiadal o súhlas. Klasifikácia, ktorú ste vytvorili minulý rok, tak automaticky už neopisuje dnešnú situáciu.

Otázka „ako často" nemá pevnú odpoveď platnú pre každú organizáciu. Závisí od toho, koľko AI aplikácií existuje, ako rýchlo sa menia, ako rozmanité sú tímy, ktoré s nimi pracujú, a ako strohý je dohľad nad sektorom, v ktorom pôsobíte. Pevný ročný termín je východiskový bod, nie záruka, že medzitým nič neprehliadnete.

Čo pevný interval nevyrieši

Ročná alebo polročná preklasifikácia funguje dobre pre aplikácie, ktoré už poznáte a ktoré prišli formálnym postupom. Pre aplikácie, ktoré nikto neprihlásil, pevný interval nefunguje, jednoducho preto, že nie je nič, čo by sa v pevný deň mohlo opätovne posúdiť. Čo robíte so zamestnancami, ktorí používajú nástroj, ktorý nikto neschválil popisuje, prečo sa táto otázka nevyrieši opakujúcim sa termínom v kalendári, ale iným spôsobom vypytovania sa v organizácii.

Okrem toho sa riziko nemení len podľa toho, čo aplikácia robí, ale aj podľa toho, čím sa napĺňa. Chatové okno, ktoré sa dnes používa na zhrnutie verejného textu, môže zajtra slúžiť na zhrnutie zmluvy. Čo robíte s podnikovými dátami v bezplatnom chatovom okne ukazuje, že úroveň rizika toho istého nástroja sa môže posunúť bez toho, aby sa zmenil samotný nástroj.

Signály, ktoré si vyžadujú preklasifikáciu, nezávisle od termínu

Okrem pevného termínu existujú udalosti, ktoré si vyžadujú medzičasovú preklasifikáciu. Zmena funkcie aplikácie, rozšírenie skupiny užívateľov, incident alebo takmer-incident, zmena podmienok dodávateľa, alebo signál od zamestnanca, že sa niečo používa inak, než bolo zamýšľané. Tieto signály nemajú všetky rovnakú závažnosť a nie každá organizácia si ich všimne rovnako rýchlo.

Otázka, kto na tieto signály reaguje a kto má vlastníctvo nad samotnou preklasifikáciou, je samostatná otázka. Kto je zodpovedný, keď AI aplikácia urobí chybu popisuje, že zodpovednosť sa často určuje až v momente, keď sa niečo pokazí, hoci na túto otázku sa mala odpoveď dať už pri prvej klasifikácii.

Prečo druhý proces zvyčajne zmizne skôr než ten, ktorý už existoval

Rytmus preklasifikácie, ktorý sa postaví vedľa existujúcich procesov riadenia rizika bez toho, aby sa do nich integroval, obvykle stratí prioritu do jedného roka. Je to extra krok, ktorý nikto nevyžaduje, kým sa niečo nepokazí, a práve preto ostáva odsunutý. Prečo sa druhý proces vedľa existujúceho ignoruje vysvetľuje, prečo preklasifikácia funguje efektívnejšie, keď je zabudovaná do existujúceho riadenia rizika, než ako samostatný postup, ktorý súťaží o pozornosť so zvyškom organizácie.

Čo metóda nevie

Metóda klasifikácie môže poskytnúť štruktúru na konzistentné posudzovanie AI aplikácií podľa role a úrovne rizika, a tú štruktúru je možné opakovane uplatňovať. Čo metóda nevie zaručiť, je, že uvidíte všetko. Klasifikácia je tak dobrá, ako informácie, na ktorých je postavená, a tie informácie pochádzajú čiastočne od ľudí, ktorí môžu mať dôvod niečo nenahlásiť. Zamestnanec, ktorý používa neschválený nástroj, to sám od seba nenahlási, ak očakáva, že bude nasledovať sankcia.

Metóda tiež nedokáže predpovedať, kedy dodávateľ zmení model, alebo kedy sa aplikácia, ktorá je dnes nízkorizikovou, zajtra nasadí inak. Preklasifikácia tak zostáva otázkou opakovania a organizovania otvorenosti, nie systému, ktorý sa jednorazovo nastaví a potom zostáva samostatne aktuálny. Ako viesť register tak, aby po pár mesiacoch nezostal zastaraný, popisuje ako udržiavať register AI aktuálny, kde je centrálnym bodom rozdiel medzi jednorazovou inventarizáciou a bežiacim procesom.

S tým súvisí aj otázka, čo dohľad nad AI v praxi znamená medzi jednotlivými momentmi preklasifikácie: kto sleduje, s akou frekvenciou, a na základe akých signálov. Čo je ľudský dohľad v praxi robí rozdiel medzi dohľadom ako formálnym zaškrtnutím a dohľadom ako niečím, čo neustále sprevádza používanie.

Ďalšia otázka, keď klasifikácia už stojí

Klasifikácia vám povie, aké aplikácie existujú, akú majú rolu a aká úroveň rizika k tomu patrí. Táto klasifikácia vám nepovie, koľko z práce skutočne robí AI a koľko priestoru na jednotlivú úlohu ešte zostáva. Kto chce odpovedať na túto otázku, nemôže sa uspokojiť s inventarizáciou rizika; to si vyžaduje pohľad na samotnú prácu, úlohu po úlohe. Pracovný scan od FTE TO AI vypočíta pre každú úlohu, akú jej časť je možné previesť na AI, ako doplnok k obrazu, ktorý poskytuje klasifikácia.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.