Máte zoznam schválených nástrojov AI. Otázka nie je, či je ten zoznam správny, ale či ešte niečo znamená. Zamestnanec, ktorý zrýchli úlohu pomocou chatbota, ktorý nie je na zozname, to nehlási ako incident. Nehlási to, pretože to necíti ako incident. Odpoveď, ktorú by ste nemali akceptovať, je teda "máme politiku AI a schválený zoznam" — pretože táto veta nič nehovorí o tom, čo sa deje mimo tohto zoznamu, a to je pravdepodobne najväčšia časť.
Ako CIO ste tým, kto musí vysvetliť, prečo o incidente s AI nebolo skôr známo, zatiaľ čo zvyšok organizácie predpokladá, že IT má prehľad. Tento prehľad existuje pre systémy, ktoré boli obstarané. Neexistuje pre doplnok, ktorý si tím sám nainštaloval, skúšobnú verziu, ktorú niekto aktivoval, alebo model, ktorý sa dostal do organizácie prostredníctvom nástroja pre klientsky servis. Riziko pre vás nie je, že sa AI používa — to sa deje tak či tak — ale že sa o tom dozviete ako posledný, v čase, keď sa už niečo pokazilo.
Inventár, ktorý zodpovedá skutočnosti, mení vašu pozíciu. Namiesto reagovania na incidenty, ktoré ste nevideli prichádzať, môžete vopred označiť, kde sú riziká a prečo. To je aj základ pre rozhovor v rámci organizácie s General Counsel, ktorý sa na rovnaké tieňové AI pozerá z iného uhla, a s manažérom rizika, ktorý ho chce zaradiť do existujúcej štruktúry riadenia rizík, a nie k nej pridávať samostatný postup.
IT zoznam zaznamenáva, čo bolo obstarané a schválené. Tieňové AI vzniká tam, kde sa tieto dva kroky vynechajú: zamestnanec nájde nástroj, používa ho a nič nehlási, pretože sa zdá, že nič nie je čo hlásiť. Nie je to nedbanlivosť — je to dôsledok procesu obstarávania, ktorý nebol navrhnutý na sledovanie toho, čo si ľudia sami zaobstarajú. Čím väčšia organizácia a čím viac tímov pracuje samostatne, tým väčší môže byť rozdiel medzi zoznamom a skutočnosťou. To, ako malý je tento rozdiel, závisí od toho, koľko slobody majú tímy pri výbere vlastných nástrojov a nakoľko je toto správanie už viditeľné — číslo o tom neexistuje, len smer.
Jediný spôsob, ako zistiť, čo skutočne beží, je spýtať sa ľudí, ktorí to používajú. To funguje len tak, ak odpoveď nevedie k dôsledku pre toho, kto ju dáva. Ak sa spýtate "používaš nástroje AI, ktoré neboli schválené" tónom, ktorý pripomína hodnotiaci pohovor, dostanete odpoveď, ktorú už dal IT zoznam: nie. Ak sa spýtate bez súvislosti s postihom, s cieľom pochopiť a nie napraviť, vznikne obraz, ktorý sa naozaj zhoduje s praxou. Tento rozdiel — pýtanie sa bez dôsledkov versus pýtanie sa s dôsledkami — je rozdielom medzi inventárom, ktorý má hodnotu, a cvičením, ktoré nikomu nič nehovorí.
Zoznam používaných nástrojov je východiskovým bodom, nie konečným. Nie každá aplikácia AI nesie rovnaké riziko. Nástroj, ktorý prepisuje text na interné použitie, je iný ako nástroj, ktorý spolurozhoduje o prijatí klienta alebo hodnotení zamestnanca. Klasifikácia podľa role — čo systém robí — a podľa úrovne rizika — aký je dopad, ak sa niečo pokazí — je potrebná na to, aby ste vedeli, kam sústrediť pozornosť. Bez klasifikácie vyzerá každá aplikácia AI v správe rovnako, a to je presne obraz, ktorý predstavenstvu nepomáha zapojiť sa.
Ako CIO máte pravdepodobne už rámec riadenia rizík pre IT systémy, informačnú bezpečnosť a dodávateľov. Riadenie AI funguje lepšie, ak sa naviaže na túto štruktúru, než keď sa vytvorí ako samostatný rámec vedľa nej. To je aj to, na čo narážajú compliance officer a vedúci programu AI: príliš mnoho samostatných iniciatív AI, ktoré medzi sebou nekomunikujú, zatiaľ čo predstavenstvo očakáva jednu súvislú odpoveď na otázku, čo sa deje a čo sa s tým robí.
Čo tieňové AI znamená, sa líši podľa sektora. V stavebníctve to funguje inak než v instalatérskom odvetví, a oplatí sa pozrieť, ako vzniká riadenie AI v stavebníctve alebo ako to vyzerá v instalatérskom odvetví predtým, než predpokladáte, že jeden prístup sa hodí všade.
Responsible AI Scan, ktorý toto prináša — inventár, klasifikácia, súbor riadenia, ktorý sa naviaže na vašu existujúcu štruktúru — sa práve vyvíja. Kto s tým chce začať už teraz, môže sa prihlásiť na zoznam čakateľov; ešte neexistuje hotový produkt na ponuku, a to raději napíšeme na rovinu, než by sme sľubovali niečo, čo ešte neexistuje.
Hneď ako viete, aká AI sa používa a s akým rizikom, prirodzene nasleduje ďalšia otázka: ktorá časť práce by mohla byť úlohou pre AI a ktorá nie. Je to iná otázka než riadenie rizík — ide o kapacitu, nie o vystavenie riziku — a pracovný scan FTE TO AI to vypočíta pre každú úlohu, takže budete vedieť nielen to, čo už beží, ale aj kde by AI mohla samotnú prácu prevziať.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.