re-ai-gov Na čakaciu listinu

Kennisbank

Čo by mal risk manažér vedieť o AI riziku

Riziko, ktoré nie je v registri

Spravujete register rizík, ktorý je vybudovaný okolo rizík, ktoré sa dajú identifikovať, zvážiť a prideliť. Operačné riziko, kreditné riziko, riziko súladu s predpismi: každé má svojho vlastníka, opatrenie na zmiernenie, reportovaciu linku. AI riziko do tohto vzoru samo od seba nezapadá, pretože prvý problém nie je jeho váženie. Prvý problém je, že neviete, čo vážite. Tím, ktorý používa jazykový model na písanie konceptov odporúčaní, oddelenie, ktoré si uzavrelo externé AI predplatné mimo IT nákupu, makro v tabuľkovom procesore, ktoré sa medzičasom stalo predikčným modelom: to nie sú okrajové prípady, tam sa riziko nachádza, a nikde nie je zaznamenané.

Otázka, ktorú si kladiete, a odpoveď, ktorú neprijímate

Vaša otázka nie je „je AI rizikové“. Vaša otázka je: čo beží, kto je za to zodpovedný, a na základe akých informácií to môžem obhájiť pred predstavenstvom a dohľadovým orgánom. Odpoveď, ktorú neprijímate, je uistenie bez podloženia. „Nič mimoriadne nebeží“ nie je odpoveď na rizikovú otázku, je to absencia odpovede. Risk manažér, ktorý to postúpi predstavenstvu, postupuje informáciu, že sa nekontrolovalo, nie že tam nič nie je.

Druhá odpoveď, ktorú neprijímate, je zoznam z IT správy systémov ako úplný obraz. Ten zoznam ukazuje, čo bolo požadované a schválené. Používanie AI vzniká z veľkej časti práve mimo tejto požiadavky, pretože samostatné predplatné, rozšírenie prehliadača alebo zabudovaná funkcia v existujúcom softvéri sa nerozpoznajú ako „nový systém“. Kto chce poznať riziko, musí sa teda neobrátiť len na systémovú krajinu, ale na ľudí, ktorí prácu vykonávajú, a to si vyžaduje iný prístup než IT audit.

Prečo je jediným spôsobom pýtať sa bez sankcií

Ako risk manažér poznáte vzorec nedostatočného nahlasovania pri každej rizikovej téme, kde má zamestnanec pri poctivej odpovedi čo stratiť. Používanie AI je toho ostrým príkladom: ak nahlásenie použitého nástroja vedie k odobratiu prístupu, už to nikto nenahlási. Inventarizácia, ktorá niečo prinesie, je taká, ktorá sa pýta bez toho, aby s odpoveďou spájala dôsledky. To je iná zručnosť, než bežne vyžaduje riadenie rizík, a je to dôvod, prečo sa inventár tzv. stínovej AI nezriaďuje ako kontrola, ale ako prieskum.

Klasifikácia: úroveň rizika vyplýva z role, nie z názvu

Ako náhle je používanie zmapované, ďalším krokom nie je posúdenie dodávateľa alebo modelu. Je to posúdenie role, ktorú systém hraje v procese. AI aplikácia, ktorá preformuluje text, nesie iné riziko než aplikácia, ktorá sa podieľa na rozhodnutí o klientovi, zamestnancovi alebo investícii. Rovnaká technológia, nasadená v inej role, spadá do inej rizikovej triedy. Toto rozlíšenie je presne to, čo register rizík potrebuje na to, aby mohol AI riziko zaradiť vedľa rizík, ktoré už v ňom sú, bez vytvorenia samostatnej, izolovanej AI kapitoly, do ktorej nikto nezavíta.

Napojenie na existujúcu štruktúru

Risk manažér nemá záujem o nový rámec vedľa existujúceho. Záujem je v súbore governance, ktorý sa napája na rizikovú štruktúru, ktorá už existuje: rovnaká logika vlastníctva, rovnaké cesty eskalácie, rovnaký reportovací cyklus voči predstavenstvu. AI riziko, ktoré sa spracúva ako samostatná téma, zaniká medzi bežnými reportmi. AI riziko, ktoré je zakotvené v existujúcej taxonómii rizík, zostáva viditeľné na mieste, kam predstavenstvo už teraz pozerá.

Preukázateľnosť, nie úplnosť

Raz vás dohľadový orgán, audítor alebo samotné predstavenstvo požiada, aby ste povedali, čo viete o používaní AI v organizácii. Odpoveď, ktorá obstojí, nie je „všetko je zmapované“, pretože pri dynamickom vzorci používania sa to len málokedy dá dokázať. Odpoveď, ktorá obstojí, je preukázateľný proces: ako sa vykonala inventarizácia, aká klasifikácia sa použila, aké dohody o governance z toho vyplývajú a s akou frekvenciou sa to opakuje. To je iná méta než úplnosť, a je to méta, na základe ktorej sa riadenie rizík bežne aj hodnotí.

Táto otázka sa nekladie identicky pre každú rolu v organizácii. Čo compliance officer potrebuje z tejto inventarizácie, sa dočítate v čo by mal compliance officer vedieť o AI riziku, otázku smerovania toho, kto vedie program, nájdete v čo by mal vedúci AI programu vedieť o AI riziku, a ako táto téma dosahuje úroveň samotného predstavenstva, je popísané v čo by mal predstaviteľ vedenia vedieť o AI riziku. Pre riadenie rizík v konkrétnych sektoroch, s vlastnými dodávateľskými reťazcami a formami dohľadu, je pohľad ďalej upresnený v ako vyzerá AI governance v stavebníctve a v ako vyzerá AI governance v inštalačnom odvetví.

Text platných predpisov, s ich presnými definíciami a lehotami, sa na tejto stránke nenachádza a je aktuálne udržiavaný inde. To, čo je tu popísané, je mechanizmus: ako sa dostanete od neznámeho vzorca používania k klasifikovateľnému, vykazovateľnému riziku.

Od inventarizácie rizika k inventarizácii úloh

Inventarizácia AI rizika nevyhnutne prinesie do obrazu aj niečo iné: akú časť práce už AI skutočne vykonáva a akú časť by mohla vykonávať. To je iná otázka než riadenie rizík, ale zdieľajú spoločný zdroj. Pracovný scan od FTE TO AI vypočíta pre každú úlohu, akú časť práce môže prevziať AI, a tým sa napája presne na tú inventarizáciu, ktorú riadenie rizík už teraz potrebuje.

Nástroj sa pripravuje

Responsible AI Scan sa momentálne vyvíja. Kto ho chce využiť hneď, ako bude k dispozícii, môže sa prihlásiť na zoznam čakateľov.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.