re-ai-gov Na čakaciu listinu

Kennisbank

Riziko AI pre CIO: zoznam, ktorý máte, nie je zoznam, na ktorom záleží

Otázka, ktorú si vlastne kladiete

Máte zoznam schválených nástrojov AI. Otázka nie je, či je ten zoznam správny, ale či ešte niečo znamená. Zamestnanec, ktorý zrýchli úlohu pomocou chatbota, ktorý nie je na zozname, to nehlási ako incident. Nehlási to, pretože to necíti ako incident. Odpoveď, ktorú by ste nemali akceptovať, je teda "máme politiku AI a schválený zoznam" — pretože táto veta nič nehovorí o tom, čo sa deje mimo tohto zoznamu, a to je pravdepodobne najväčšia časť.

Čo môžete stratiť

Ako CIO ste tým, kto musí vysvetliť, prečo o incidente s AI nebolo skôr známo, zatiaľ čo zvyšok organizácie predpokladá, že IT má prehľad. Tento prehľad existuje pre systémy, ktoré boli obstarané. Neexistuje pre doplnok, ktorý si tím sám nainštaloval, skúšobnú verziu, ktorú niekto aktivoval, alebo model, ktorý sa dostal do organizácie prostredníctvom nástroja pre klientsky servis. Riziko pre vás nie je, že sa AI používa — to sa deje tak či tak — ale že sa o tom dozviete ako posledný, v čase, keď sa už niečo pokazilo.

Čo môžete získať

Inventár, ktorý zodpovedá skutočnosti, mení vašu pozíciu. Namiesto reagovania na incidenty, ktoré ste nevideli prichádzať, môžete vopred označiť, kde sú riziká a prečo. To je aj základ pre rozhovor v rámci organizácie s General Counsel, ktorý sa na rovnaké tieňové AI pozerá z iného uhla, a s manažérom rizika, ktorý ho chce zaradiť do existujúcej štruktúry riadenia rizík, a nie k nej pridávať samostatný postup.

Prečo IT zoznam nie je skutočnosť

IT zoznam zaznamenáva, čo bolo obstarané a schválené. Tieňové AI vzniká tam, kde sa tieto dva kroky vynechajú: zamestnanec nájde nástroj, používa ho a nič nehlási, pretože sa zdá, že nič nie je čo hlásiť. Nie je to nedbanlivosť — je to dôsledok procesu obstarávania, ktorý nebol navrhnutý na sledovanie toho, čo si ľudia sami zaobstarajú. Čím väčšia organizácia a čím viac tímov pracuje samostatne, tým väčší môže byť rozdiel medzi zoznamom a skutočnosťou. To, ako malý je tento rozdiel, závisí od toho, koľko slobody majú tímy pri výbere vlastných nástrojov a nakoľko je toto správanie už viditeľné — číslo o tom neexistuje, len smer.

Prečo pýtanie sa funguje len bez postihu

Jediný spôsob, ako zistiť, čo skutočne beží, je spýtať sa ľudí, ktorí to používajú. To funguje len tak, ak odpoveď nevedie k dôsledku pre toho, kto ju dáva. Ak sa spýtate "používaš nástroje AI, ktoré neboli schválené" tónom, ktorý pripomína hodnotiaci pohovor, dostanete odpoveď, ktorú už dal IT zoznam: nie. Ak sa spýtate bez súvislosti s postihom, s cieľom pochopiť a nie napraviť, vznikne obraz, ktorý sa naozaj zhoduje s praxou. Tento rozdiel — pýtanie sa bez dôsledkov versus pýtanie sa s dôsledkami — je rozdielom medzi inventárom, ktorý má hodnotu, a cvičením, ktoré nikomu nič nehovorí.

Klasifikácia je druhý problém

Zoznam používaných nástrojov je východiskovým bodom, nie konečným. Nie každá aplikácia AI nesie rovnaké riziko. Nástroj, ktorý prepisuje text na interné použitie, je iný ako nástroj, ktorý spolurozhoduje o prijatí klienta alebo hodnotení zamestnanca. Klasifikácia podľa role — čo systém robí — a podľa úrovne rizika — aký je dopad, ak sa niečo pokazí — je potrebná na to, aby ste vedeli, kam sústrediť pozornosť. Bez klasifikácie vyzerá každá aplikácia AI v správe rovnako, a to je presne obraz, ktorý predstavenstvu nepomáha zapojiť sa.

Naviazanie na to, čo už existuje

Ako CIO máte pravdepodobne už rámec riadenia rizík pre IT systémy, informačnú bezpečnosť a dodávateľov. Riadenie AI funguje lepšie, ak sa naviaže na túto štruktúru, než keď sa vytvorí ako samostatný rámec vedľa nej. To je aj to, na čo narážajú compliance officer a vedúci programu AI: príliš mnoho samostatných iniciatív AI, ktoré medzi sebou nekomunikujú, zatiaľ čo predstavenstvo očakáva jednu súvislú odpoveď na otázku, čo sa deje a čo sa s tým robí.

Sektor robí rozdiel

Čo tieňové AI znamená, sa líši podľa sektora. V stavebníctve to funguje inak než v instalatérskom odvetví, a oplatí sa pozrieť, ako vzniká riadenie AI v stavebníctve alebo ako to vyzerá v instalatérskom odvetví predtým, než predpokladáte, že jeden prístup sa hodí všade.

Súčasný stav

Responsible AI Scan, ktorý toto prináša — inventár, klasifikácia, súbor riadenia, ktorý sa naviaže na vašu existujúcu štruktúru — sa práve vyvíja. Kto s tým chce začať už teraz, môže sa prihlásiť na zoznam čakateľov; ešte neexistuje hotový produkt na ponuku, a to raději napíšeme na rovinu, než by sme sľubovali niečo, čo ešte neexistuje.

Otázka, ktorá prichádza potom

Hneď ako viete, aká AI sa používa a s akým rizikom, prirodzene nasleduje ďalšia otázka: ktorá časť práce by mohla byť úlohou pre AI a ktorá nie. Je to iná otázka než riadenie rizík — ide o kapacitu, nie o vystavenie riziku — a pracovný scan FTE TO AI to vypočíta pre každú úlohu, takže budete vedieť nielen to, čo už beží, ale aj kde by AI mohla samotnú prácu prevziať.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.