re-ai-gov Na čakalni seznam

Kennisbank

Drugi proces tveganj poleg obstoječega se ignorira

Vprašanje ni, ali bo prišlo do procesa, temveč kje se bo umestil

Vsaka organizacija z določeno velikostjo že ima strukturo tveganj. Odbor za tveganja, revizijski odbor, linijo nadzornih funkcij, format, v katerem se tveganja zapisujejo, obravnavajo in zaključujejo. Ta proces ima svoj ritem, svoj jezik in lastnike, ki vedo, kje stojijo.

Če se upravljanje AI vzpostavi ločeno poleg tega — z lastnim odborom, lastno linijo poročanja, lastnim koledarjem — nastane drugi proces. In drugi proces poleg obstoječega procesa se ne izvaja. Ne zato, ker bi bili ljudje neprizadevni, temveč ker je zmogljivost že dodeljena procesu, ki že obstaja. Kdor tveganje AI obravnava kot ločeno temo, zahteva dodaten čas, dodatne sestanke in dodatna poročila poleg vsega, kar že poteka. To vsakič izgubi.

Kaj se mora vključiti v strukturo

Inventarizacija in klasifikacija sistemov AI ne prinesejo novega okvira tveganj. Prinesejo vhodne podatke za okvir, ki že obstaja. To konkretno pomeni:

Nabor upravljanja, ki izhaja iz preverjanja, zato ni samostojen dokument. Je nabor, napisan tako, da se prilega temu, kar že obstaja: matriki tveganj, strukturi poročanja, linijam eskalacije. Kjer te stvari še ne delujejo, kot bi morale, velja enaka logika kot pri AI: gre za vgradnjo, ne za nov sistem. Kako to izgleda za konkreten del, je opisano v kako se politika AI vgradi v obstoječe odločanje, namesto da stoji ločeno ob strani, v kako se seznam odločitev nadzora vgradi v posvet, ki že obstaja in v kako se poti eskalacije za AI vgradijo v obstoječo linijo incidentov.

Zakaj to prinese več kot nov okvir

Ločen okvir tveganj za AI zveni skrbno, vendar ustvari paralelni tokokrog. Nastanejo dve resnici: poročilo o tveganjih, ki ga upravitelj že pozna, in poročilo o AI, ki živi poleg njega, z lastnimi definicijami stopnje tveganja in lastnimi lastniki. V trenutku, ko se ti dve strukturi ne uskladita — kar se prej ali slej zgodi — ni jasno, katera struktura ima veljavo. To je prav scenarij, v katerem nadzor obstaja na papirju, v praksi pa ni nikogar, ki bi bil odgovoren.

Nabor upravljanja, ki izhaja iz inventarizacije, je zato usmerjen k temu, da izgine v obstoječem procesu. Ni novega nadzorne plošče, ni novega sestanka, ni novega obrazca za odobritev — temveč razširitev formata, ki ga odbor za tveganja že uporablja, z AI kot stalnim elementom. To je tudi način, na katerega ima upravitelj od tega korist: ne kot ločeno poročilo o AI, ki ga zgolj prelistajo, temveč kot vrstica v poročilu, ki se že bere. Kako to poročilo izgleda, ko je dovolj kompaktno, da se dejansko prebere, je opisano v zasnovi poročila upravnega odbora, ki se prilega na eno stran.

Kaj to prinese na področju dokazljivosti

Razlog, da je priključitev na obstoječo strukturo tudi pravno in organizacijsko močnejša izbira, je v dokazljivosti. Nadzorni organ ali revizor, ki vpraša, kako se upravlja tveganje AI, raje sliši odgovor "prek procesa tveganj, ki ga že vodimo, z AI kot stalnim elementom" kot "prek ločene poti za AI, ki poteka poleg rednega procesa". Prvi odgovor kaže organizacijo, ki tveganje upravlja celostno. Drugi kaže organizacijo, ki AI obravnava kot izjemo — s tveganjem, da bo ta izjema, takoj ko se pozornost premakne, opuščena.

Enaka logika velja za spremljanje. Ločena nadzorna plošča za AI, ki jo nihče ne pregleduje, ne prinese ničesar. Spremljanje, ki je vgrajeno v pregled, ki ga upravitelji tveganj in upravitelj že uporabljajo, je opaženo, ker je že na mestu, kamor se gleda. Kaj je za to potrebno, je pojasnjeno v kako se spremljanje sistemov AI vgradi v pregled, ki se že uporablja in, širše, v kako se priključitev na obstoječo strukturo tveganj v praksi vzpostavi.

Od strukture tveganj do vprašanja, kaj lahko AI prevzame

Struktura tveganj, ki je vgradila AI, odgovori na vprašanje, kaj teče in kdo je za to odgovoren. To je drugačen odgovor kot vprašanje, kaj bi AI lahko prevzela v vsakdanjem delu. Na to drugo vprašanje odgovori delovni pregled FTE TO AI, ki za vsako nalogo izračuna, kateri del dela je primeren za prevzem. Oba odgovora sodita skupaj: struktura tveganj določa, pod kakšnimi pogoji je AI dovoljeno uporabiti, delovni pregled pa pokaže, kje ta uporaba dejansko spremeni delo.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.