AI-aplikácia urobí chybu. Rozhodnutie nie je správne, radu je zavádzajúca, klienta neoprávnene odmietnu. Otázka, ktorá potom nasleduje, nie je len technická. Kto to mal predvídať, kto systém spravoval a kto vie vysvetliť, prečo bol nasadený tak, ako bol nasadený.
Táto odpoveď neexistuje oddelene od registra. Zodpovednosť predpokladá, že niekto vie, že aplikácia existuje, na čo slúži a kto za ňu zodpovedá. Bez tohto základu je otázka zodpovednosti rečnická: nikto to nevie, takže to ani nikto nevie vysvetliť.
Responsible AI Scan zmapuje, čo je v prevádzke, kto to používa a s akou úrovňou rizika to súvisí. To je východiskový bod, nie vyjadrenie o vine. Scan klasifikuje aplikáciu podľa role a rizika; neposudzuje, či bolo konkrétne rozhodnutie správne. Toto posúdenie patrí k samotnému incidentu, nie k inventarizácii, ktorá mu predchádzala.
Čo scan skutočne robí, je poskytnutie štruktúry, v rámci ktorej sa dá toto posúdenie neskôr uskutočniť. Ak je známe, kto aplikáciu obstaral, kto ju spravuje a na aký účel bola schválená, existuje linka, o ktorú sa dá opierať. Chýba táto štruktúra, otázka zodpovednosti sa potom obmedzí na dodatočné dohady.
Väčšina organizácií má prehľad schváleného softvéru. Tento prehľad je takmer nikdy úplný. Zamestnanci používajú nástroje, ktoré nikto neprihlásil, často preto, že práca ide rýchlejšie a nikto sa na to nepýtal. To nie je z definície nezodpovedné správanie; je to výsledok toho, čo sa stane, ak organizácia neponúkne inú cestu.
Kto chce vedieť, čo sa naozaj používa, musí sa spýtať. A to funguje len tak, že sa pýtanie nespája s dôsledkami. Hneď ako si zamestnanec pomyslí, že po pravdivej odpovedi bude nasledovať nápravný rozhovor, odpoveď sa zastaví. Čo robíte so zamestnancami, ktorí používajú nástroj, ktorý nikto neschválil sa zaoberá presne týmto mechanizmom: inventarizácia je taká dobrá, aký je dôveryhodný spôsob, akým sa zbiera.
S tým súvisí aj otázka, čo sa stane s firemnými informáciami, keď sa zadajú do externého okna. Čo robíte s firemnými údajmi v bezplatnom chatovacom okne popisuje riziko, ktoré nesúvisí so zlým úmyslom: niekto len chce dať skontrolovať text a popritom napíše niečo, čo tam nemalo byť.
Súbor riadenia (governance), ktorý nasleduje po inventarizácii, upravuje, kto aplikáciu schvaľuje, kto vykonáva dohľad a ako sa to zaznamenáva. To nadväzuje na rizikovú štruktúru, ktorú organizácia už má pre iné oblasti: rovnaké výbory, rovnaké linky reportovania, rovnaké cesty eskalácie. Nevzniká nový aparát vedľa existujúceho; k tomu, čo už existuje, sa pridá kategória.
To prináša preukázateľnosť: predstavenstvo môže preukázať, že sa vykonala kontrola, klasifikácia a zaviedol sa dohľad. Neprináša záruku, že aplikácia už nikdy neurobí chybu. Tieto dve veci sú od seba oddelené a scan sa nevyjadruje k druhej z nich. Poskytuje základ, na základe ktorého môže predstavenstvo vysvetliť, čo sa urobilo, nie poistenie proti tomu, čo sa ešte môže stať.
Častou chybou je vytvoriť samostatný proces pre AI, oddelený od existujúcej štruktúry riadenia rizík a compliance. Tento proces na začiatku získa pozornosť a potom sa presunie do pozadia, pretože nikto nepokračuje v udržiavaní druhého systému vedľa prvého. Prečo sa druhý proces vedľa existujúceho ignoruje vysvetľuje, prečo naviazanie na existujúce štruktúry nie je otázkou efektivity, ale podmienkou toho, aby niečo mohlo existovať.
K tomu patrí aj to, že inventarizácia je okamih, nie konečný bod. Pribúdajú nové aplikácie, existujúce menia svoju funkciu, a klasifikácia, ktorá bola správna pri zavedení, nemusí automaticky platiť o rok neskôr. Ako často máte znova klasifikovať a ako udržiavate register AI aktuálny popisujú, čo táto údržba v praxi vyžaduje, a prečo register, ktorý bol vytvorený len raz, po určitom čase už nezodpovedá skutočnosti.
Ĺudia, ktorí s týmito aplikáciami pracujú, sú navyše súčasťou riešenia, nielen rizikom, ktoré treba zvládať. Čo zamestnanci rozumejú a čo nerozumejú o systémoch, ktoré používajú, určuje, či súbor riadenia v praxi niečo znamená. Čo znamená gramotnosť v oblasti AI pre vašich zamestnancov sa venuje tomuto aspektu.
Kto raz vie, aké AI-aplikácie sú v prevádzke a kto za ne zodpovedá, narazí prirodzene na nasledujúcu otázku: aká časť práce, ktorá sa teraz robí manuálne, je vlastne vhodná na to, aby sa prenechala AI-aplikácii. To je iná otázka než zodpovednosť, ale opiera sa o rovnakú inventarizáciu. Pracovný scan FTE TO AI vypočíta pre každú úlohu, akú časť práce môže prevziať AI, ako ďalší krok po tom, čo je jasné, čo už je v prevádzke a kto o tom rozhoduje.
Scan popísaný na tejto stránke sa ešte vyvíja. Kto má o toto záujem, môže sa prihlásiť na čakaciu listinu; momentálne sa ešte nedodáva nič, čo by nebolo hotové.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.