General Counsel sa neposudzuje podľa toho, čo sa s AI pokazí. Posudzuje sa v momente, keď sa ukáže, že organizácia nemohla preukázať, že to vedela, alebo horšie, že to mohla vedieť a nič neurobila. To je rozdiel medzi incidentom a zlyhaním. Prvé sa organizácii stane. Druhé sa jej pripočíta.
Právna otázka — čo je povolené, čo je povinné, aká lehota platí — je dôležitá, ale prichádza až po inej otázke. Tá otázka znie: čo vlastne používame. Nie čo bolo zakúpené, nie čo je na zozname dodávateľov IT oddelenia, ale čo ľudia v praxi nechávajú spolurozhodovať, spoluspísať alebo spoluposúdiť. Bez odpovede na túto otázku je každá právna rada radou o situácii, ktorú nepoznáte.
To robí pozíciu General Counsel nepohodlnou. Očakáva sa od vás, že posúdite riziká na základe inventáru, ktorý väčšinou neexistuje, alebo ktorý pozostáva len z toho, čo bolo schválené — čo z definície nie je to, čo si niekto začal používať bez povolenia.
"Nepotrebujeme politiku pre AI, pretože nemáme AI" nie je odpoveď, ktorá obstojí. Je to predpoklad, a predpoklady sú presne to, čo dozorný orgán, súd alebo novinár dodatočne neprijmú. Rovnako neprijímate ako úplný obraz zoznam schválených nástrojov: ten zoznam hovorí niečo o tom, čo bolo zakúpené, nič o tom, čo sa používa.
Čo naozaj potrebujete, je rozlíšenie medzi druhmi používania. Jazykový model, ktorý zhŕňa interné poznámky, nesie iné riziko než systém, ktorý sa podieľa na rozhodnutí o prijatí zamestnanca alebo na úverovom hodnotení. Bez klasifikácie podľa funkcie a úrovne rizika je každá diskusia o AI-riziku diskusiou vo všeobecnosti, a všeobecné diskusie nevedú k obhájiteľným pozíciám.
Stieňová AI — používanie, ktoré vzniká mimo akéhokoľvek schválenia — nie je niečo, čo IT oddelenie odhalí sieťovým skenom. Ľudia používajú AI na vlastnom laptope, v prehliadači, s vlastným účtom. Toto používanie zanecháva len málo stôp v systéme, ktorý po nich nepátra.
Čo funguje, je pýtať sa. Ale len ak odpoveď nemá dôsledky pre toho, kto ju dáva. Niekto, kto používa AI na prípravu konceptu zmluvy, alebo na zhrnutie analýzy rizika, to nenahlási, ak by nahlásenie mohlo viesť k výčitke. Inventár, ktorý potrebujete, vznikne len tak, že pýtanie sa nebude rovnať trestaniu.
To je vratká rovnováha pre právnu funkciu. Ste zvyknutí posudzovať riziko na základe toho, čo môže ísť zle. Tu musíte najprv zabezpečiť, že si ľudia dovolia povedať, čo už robia, predtým než budete môcť posúdiť, či je to riziko.
Jadrom vašej pozície nie je zabránenie každému riziku — to nie je realistické a ani sa to od vás nečaká. Jadrom je preukázateľnosť: viete ukázať, že organizácia vedela, čo používa, posúdila, aké riziko s tým súvisí, a mala štruktúru, aby s tým niečo urobila. To je iná úloha než ovládanie výsledkov. Je to ovládanie procesu, ktorým sa výsledky sledujú.
Táto preukázateľnosť nemusí stáť na novom rámci. Väčšina organizácií už má štruktúru riadenia rizík — pre finančné riziko, operačné riziko, súlad s predpismi. AI-riziko by mala zapadnúť do tejto štruktúry, nie stáť vedľa ako samostatný proces, ktorý nikto nepozná a nikto neudržiava. Súbor governance, ktorý nadväzuje na to, čo už existuje, sa používa. Samostatná štruktúra sa zabudne po prvom štvrťroku.
Toto stanovisko popisuje mechanizmus: inventarizovať, klasifikovať, napojiť na existujúcu štruktúru, urobiť preukázateľným. Nepopisuje, aké zákony alebo predpisy sa vzťahujú na vašu organizáciu, aké lehoty platia, alebo aká povinnosť vstupuje do platnosti kedy. Tento obsah sa mení, doplňuje, vysvetľuje ho ten, kto je na to špecializovaný. Tu ide o štruktúru, do ktorej sa tento obsah môže zapadnúť, keď ho budete potrebovať.
Otázky, ktoré si kladiete, sa prekrývajú s tým, čo by mal risk manažér vedieť o AI-riziku a s pozíciou compliance officera, ktorý musí vedieť preukázať používanie AI. Aj predstaviteľ vedenia, ktorý sa zodpovedá dozornej rade má prospech z toho istého inventáru, na ktorom staviate svoje vlastné posúdenie — je to rovnaký súbor faktov, sledovaný z inej zodpovednosti.
Responsible AI Scan, ktorý vykonáva tento mechanizmus — inventarizovať, klasifikovať, napojiť na existujúcu štruktúru riadenia rizík — je vo vývoji. Kto to teraz potrebuje, môže sa prihlásiť na zoznam čakateľov. Zatiaľ neexistuje služba, ktorú by bolo možné poskytnúť; existuje smer, v ktorom sa to buduje, a tento smer je tento.
Hneď ako je jasné, aká AI je v prevádzke a aké riziko s ňou súvisí, nasleduje iná otázka, ktorá leží mimo vašej vlastnej zodpovednosti, ale na ňu nadväzuje: akú časť podkladovej práce táto AI vlastne prevzala. To je otázka, ktorá sa netýka rizika, ale usporiadania práce, a odpovedá na ňu pracovný skener FTE TO AI, ktorý pre každú úlohu vypočíta, aká časť prichádza do úvahy na prevzatie.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.