re-ai-gov Na čakaciu listinu

Kennisbank

Nástroj, ktorý nikto neschválil, ale používajú ho všetci

Existuje moment, kedy má zamestnanec problém a hľadá riešenie. Text, ktorý musí byť hotový rýchlejšie, dataset, ktorý potrebuje byť prehľadnejší, klient, ktorý chce odpoveď ešte dnes. IT priehradka trvá príliš dlho, alebo žiadna priehradka neexistuje. Tak sa vytvorí účet, nainštaluje sa rozšírenie, uzavrie sa predplatné na kreditnú kartu, ktorú nikto nekontroluje. Nie z neochoty. Z pracovného tlaku.

Takto vzniká tieňové AI. Nie ako vzbura proti politike, ale ako praktická reakcia na medzeru v politike. A samo od seba nezmizne, pretože dôvod, prečo vzniklo — úloha, ktorá s AI ide rýchlejšie než bez neho — zostáva, pokiaľ politika neponúka alternatívu. Zákaz úlohu nezmení. Zmení len to, či viete, že sa nástroj používa.

Prečo IT zoznam nesedí

Prehľad schváleného softvéru hovorí o tom, čo bolo požiadané a schválené. Nehovorí nič o tom, čo sa skutočne používa. Medzi týmito dvoma zoznamami je rozdiel, ktorý sa zväčšuje s tým, ako sú AI nástroje dostupnejšie: žiadna instalácia, žiadny obstarávací proces, len prehliadač a účet. Rozšírenie prehliadača s prístupom k vašej pošte sa vymyká každému obstarávaciemu procesu a každému prehľadu, hoci prístup, ktorý má, je rovnako citlivý ako pri schválenom systéme. Kto sa pozerá len na IT zoznam, pozerá sa na časť skutočnosti a nazýva ju celkom.

Otázka, na ktorú nedostanete odpoveď, ak najprv trestáte

Jediný spôsob, ako zistiť, čo sa skutočne používa, je spýtať sa. Nie ako kontrolnú otázku so sankciou na konci, ale ako inventarizáciu bez následkov pre tých, ktorí spolupracujú. Hneď ako zamestnanci vytušia, že úprimná odpoveď povede k rozhovoru s nadriadeným, informácia nezmizne — len sa presunie do podzemia. Ten istý nástroj funguje ďalej, len menej viditeľne. Organizácia, ktorá chce poznať rozsah tieňového AI, musí teda najprv upraviť podmienku, za ktorej odpoveď dostane. Nejde o stratu dôvery, ide o poradie: najprv prehľad, potom politika.

Čo sa s tým naozaj stane

Keď je inventarizácia raz vykonaná, vznikne niečo použiteľné: zoznam nástrojov podľa role a úrovne rizika, nie podľa toho, či je to správne alebo nesprávne. Nástroj, ktorý prepisuje text na interné použitie, nesie iné riziko ako nástroj, ktorý spracúva údaje klientov alebo pripravuje rozhodnutia. Niektoré z týchto nástrojov vznikli z individuálneho použitia, ktoré sa rozrástlo na štandard oddelenia — pozrite oddelenie s vlastným predplatným — a zaslúžia si skôr formalizáciu než zákaz. Iné boli zriadené jednorazovo pre projekt, ktorý je už ukončený, ale prístup zostáva otvorený; to je vzor popísaný pri testovacom nastavení, ktoré nikdy nebolo vypnuté. Klasifikácia určuje, čo je potrebné: niekedy nič, niekedy úprava, niekedy prevzatie do existujúcej governance štruktúry.

Žiadny hon na čarodejnice, ale štruktúra

Cieľom tohto prístupu nie je ukázať prstom na každého, kto spustil nástroj bez povolenia. Cieľom je vedieť, čo je v prevádzke, kto to používa a aké riziko je s tým spojené — aby predstavenstvo, CIO alebo General Counsel vedeli na túto otázku odpovedať, keď je položená, interne alebo externe. To si vyžaduje pevný spôsob inventarizácie, ktorý sa nezastaví po jednom kole, pretože stále pribúdajú nové nástroje. Ako sa táto inventarizácia v praxi vytvára, vrátane otázky, kto ju vykonáva a ako často, je popísané v ako vytvoriť AI inventár.

Samotná governance štruktúra — aké pravidlá platia pre akú úroveň rizika, aké lehoty a povinnosti k tomu patria — je samostatná téma s vlastným aktuálnym obsahom, ktorá sa tu neopakuje. Čo na tejto stránke záleží, je mechanizmus: získať prehľad bez uzavretia informačného toku a preložiť tento prehľad do klasifikácie, ktorá zapadá do toho, čo organizácia už má zavedené v riadení rizík.

Kde to končí a kde to pokračuje

Inventár, ktorý odhaľuje tieňové AI, to často neodhaľuje len pri jednotlivých nástrojoch. Odhaľuje aj to, že dodávateľ pridal AI do systému, ktorý už bol v používaní, bez toho, aby o tom prebehol samostatný rozhovor — vzor za dodávateľom, ktorý vstavil AI do svojho produktu — a že citlivé firemné informácie sa niekedy jednoducho vkladajú do verejného chatovacieho okna, ako je popísané pri firemných dátach v bezplatnom chatovacom okne. Všetky tieto formy majú rovnaký pôvod: úlohu, pri ktorej AI funguje rýchlejšie než existujúci proces.

Toto zistenie logicky vedie k inej otázke, nezávisle od schválenia a rizika: ktorá časť samotnej práce je vhodná na to, aby ju prevzalo AI. Pracovný scan od FTE TO AI to vypočíta za jednotlivé úlohy, na základe toho, čo práca skutočne obsahuje, a ukazuje, kde automatizácia môže prevziať reálnu časť času — ako odrazový mostík k rozhovoru o tom, čo s tým možno naplánovať, nie ako náhrada za otázku governance, ktorá je na tejto stránke stredobodom.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.