re-ai-gov Na čakaciu listinu

Kennisbank

Čo vysoká úroveň rizika skutočne znamená pre vašu organizáciu

Otázka, či sa aplikácia AI považuje za vysoko rizikovú, znie ako technická kvalifikácia. V praxi je to zaradenie, ktoré závisí od niekoľkých konkrétnych faktorov, a toto zaradenie potom určuje, koľko dohľadu, dokumentácie a preukázateľnosti sa od vás očakáva. Aktuálne zákonné definície a hranice sa na tejto stránke nenachádzajú; tie nájdete inde. Tu vysvetľujeme, od čoho zaradenie závisí a čo sa vo vašej organizácii zmení, keď sa toto zaradenie zmení.

Od čoho zaradenie závisí

Neexistuje jediná vlastnosť, ktorá by aplikáciu urobila vysoko rizikovou. Je to kombinácia faktorov, ktoré spolu tvoria celkový obraz: oblasť, v ktorej sa aplikácia nasadzuje, miera, do akej má rozhodnutie priamy vplyv na osobu, a otázka, či existuje človek, ktorý dokáže odporúčanie alebo výsledok AI skutočne posúdiť a v prípade potreby opraviť predtým, ako má účinok. Aplikácia, ktorá len sumarizuje text, sa v tomto zaradení bežne umiestňuje inak než aplikácia, ktorá sa podieľa na rozhodnutí o jednotlivcovi. Do úvahy sa berie aj kontext, v ktorom sa aplikácia používa: rovnaká základná technika môže v jednej oblasti platiť za nízko rizikovú a v inej za vysoko rizikovú, v závislosti od toho, čo sa s výsledkom ďalej robí.

Toto je jeden z dôvodov, prečo zoznam schváleného softvéru nepostačuje. Zaradenie nezávisí od štítku na balíku, ale od toho, ako sa produkt skutočne používa a kde sa nachádza v procese rozhodovania.

Čo sa zmení, ak úroveň rizika vyjde vyššia

Ak je aplikácia posúdená ako vyššie riziková, zmení sa niečo v tom, čo sa od organizácie očakáva: viac dokumentácie o tom, ako aplikácia funguje a bola testovaná, jasnejší mechanizmus dohľadu nad výsledkami a spôsob, ako spätne preukázať, kto na čo dával pozor. Nejde o jednorazovú akciu, ale o trvalú povinnosť: dokumentácia a dohľad musia zostať aktuálne, pokiaľ je aplikácia v používaní.

Zaradenie takisto nie je statické. Aplikácia, ktorá dnes platí za obmedzené riziko, môže byť zajtra nasadená inak — v inej oblasti, s väčším dopadom na jednotlivcov, alebo s menším ľudským zásahom než predtým. Kto zaradenie stanoví raz a potom už nikdy neprehodnotí, riskuje, že klasifikácia už nezodpovedá skutočnému používaniu. To platí rovnako pre aplikácie, ktoré sa upravujú po tom, ako boli zakúpené; čo presne sa zmení, keď model sami upravíte, závisí od povahy tejto úpravy, ako je popísané na stránke o úpravách modelu.

Prečo zoznam IT nedáva úplný obraz

Klasifikácia aplikácie má význam len tak, ak sa uplatňuje na to, čo sa skutočne používa. Veľká časť používania v organizácii prebieha mimo oficiálnej evidencie: tímy, ktoré nasadzujú jazykový model na návrh e-mailu, analytik, ktorý používa externý model na prvú verziu správy, oddelenie, ktoré zakúpilo nástroj bez toho, aby to nahlásilo. Toto používanie nevzniká z nevôle. Vzniká, pretože oficiálna cesta je pomalšia než potreba, alebo pretože nikto nevedel, že treba nejakú cestu absolvovať.

Dôsledkom je, že zoznam IT zriedka dáva úplný obraz. Kto chce vedieť, čo je skutočne potrebné z hľadiska klasifikácie rizika, musí zmapovať samotné používanie — a to si vyžaduje klásť otázky ľuďom, ktorí danú prácu vykonávajú, bez toho, aby na to nasledoval postih. Kto už pri prvom rozhovore cíti, že poctivá odpoveď bude mať dôsledky, neodpovie poctivo. To robí evidenciu nepoužiteľnou skôr, než je dokončená.

Čo spadá mimo zaradenia a čo nie

Nie každá aplikácia AI patrí do rámca, v ktorom je klasifikácia rizika relevantná. Niektoré aplikácie svojou povahou alebo účelom spadajú mimo rozsah regulácie, a je rozumné toto rozlíšenie urobiť skoro, predtým než venujete čas klasifikácii, ktorá nie je potrebná; ktoré aplikácie sa toho týkajú, je popísané na stránke o aplikáciách, ktoré spadajú mimo rozsahu povinností. Aj úloha, ktorú vaša organizácia zohráva — ako poskytovateľ systému alebo ako jeho užívateľ — ovplyvňuje, aké povinnosti sú spojené s klasifikáciou rizika, a táto úloha nie je vždy vopred jasná; čo je v tomto smere rozhodujúce, si môžete prečítať na stránke o rozdiele medzi poskytovateľom a užívateľom. Táto rola sa okrem toho môže zmeniť, hneď ako systém upravíte alebo ho ponúknete pod vlastným menom, čo je bližšie vysvetlené na stránke o okolnostiach, za ktorých sa vaša rola mení.

Čo je teraz naliehavé a čo ešte nie

Zaradenie podľa úrovne rizika takmer vždy vyvoláva ďalšiu otázku, čo je z toho naliehavé a čo sa ešte môže naplánovať. Toto rozlíšenie nie je pre každú organizáciu rovnaké a závisí od toho, ktoré aplikácie sú už v produkcii a ktoré sú ešte vo vývoji. Prehľad toho, čo si bežne vyžaduje pozornosť ako prvé a čo môže nasledovať neskôr, nájdete na stránke o tom, čo treba urobiť teraz a čo môžete naplánovať.

Ďalšia otázka

Ak je už jasné, ktoré aplikácie vo vašej organizácii sa považujú za vysoko rizikové, prirodzene nasleduje ďalšia otázka: koľko zo súvisiacej práce skutočne vykonáva AI a koľko ľudia, ktorí výsledok kontrolujú alebo doplňujú. Táto otázka leží mimo rozsahu tohto skenu, ale odpovedá na ňu pracovný sken FTE TO AI, ktorý pre každú úlohu vypočíta, akú časť práce je rozumné preniesť na AI.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.