re-ai-gov Na čakalni seznam

Kennisbank

Kaj mora pooblaščenec za skladnost vedeti o AI-tveganju?

Pooblaščenec za skladnost ne izgubi ob prvem vprašanju o AI. Izgubi ob drugem: ko se izkaže, da je bil odgovor na prvo vprašanje nepopoln. "Katere AI-sisteme uporablja vaša organizacija" je mogoče odgovoriti s seznamom iz IT-portfelja. Vprašanje, ki pride nato — "je to celoten seznam" — je vprašanje, na katerem se zlomi večina dosjejev o skladnosti.

Vprašanje, na katerega morate znati odgovoriti

Ne: katera AI-orodja je organizacija kupila. Temveč: kateri AI-sistemi se dejansko uporabljajo, kdo jih uporablja, za katere odločitve in na podlagi kakšne ocene tveganja. To so štiri vprašanja, ne eno. Prvo je nabavni seznam. Preostala tri zahtevajo, da ljudje povedo, kaj počnejo, vključno s tem, česa niso dali v odobritev. Pooblaščenec za skladnost, ki ima le nabavni seznam, ima lažen občutek pokritosti — in to je bolj tvegano kot brez pokritosti, ker se poroča kot popolno.

Zakaj IT-seznam ne zadostuje

Zaposleni, ki uporabljajo jezikovno ali analitično orodje brez nabave prek IT, za tem ne puščajo sledi v registru sredstev. Puščajo pa sled v tem, kar ustvarijo: poročilih, komunikaciji s strankami, nasvetih. Vrzel med tem, kar je registrirano, in tem, kar se uporablja, praviloma ni namerna kršitev. Je posledica organizacije, ki hitreje najde orodje, kot pa gre skozi postopek odobritve. Skladnost te vrzeli ne more zapreti s strožjo prepovedjo — ta le premakne uporabo dlje od pogleda. Vrzel zaprete tako, da spraševate, brez da bi bila na odgovor vezana sankcija. Kdor se boji zaznamka v svojem dosjeju, ne pove, kaj uporablja; pove, kar misli, da želite slišati.

Kaj skladnost potrebuje, kar upravljanje tveganj ne zahteva

Upravljavec tveganj želi vedeti, kako velika je izpostavljenost. Pooblaščenec za skladnost želi to, plus nekaj dodatnega: ali lahko dokažem, da smo sledili postopku, tudi če se izkaže, da je izid naknadno vprašljiv. To je druga vrsta dokaznega bremena. Ne gre le za razvrstitev sistema, temveč za sled: kdo je to ocenil, kdaj, s katerimi informacijami, in ali je bila ta ocena ponovljena, ko se je sistem spremenil. AI-sistemi se posodabljajo brez obvestila; razvrstitev iz pred pol leta pove malo o sistemu danes. Skladnost torej ne sme le prikazati izida, temveč postopek, ki se nadaljuje.

Odgovor, ki ne zadošča

"Imamo AI-politiko" ni odgovor na vprašanje, ali ta politika kaj pokriva. Politični dokument, ki nikoli ni bil preverjen glede na to, kaj se dejansko uporablja, je izjava o namenu, ne izjava o dejanskem stanju. Kar pooblaščenec za skladnost potrebuje, je popis, ki se ujema z obstoječimi kategorijami tveganja — isto razvrstitvijo, ki se že uporablja za druga operativna tveganja — tako da AI ne postane ločena, eksotična tema poleg preostalega ogrodja tveganj, temveč njegov del.

Kje se ta tema prekriva z drugimi vlogami

Pooblaščenec za skladnost tega redko izvaja sam. Vprašanje, kateri sistemi štejejo za visokotvegane in kakšno dokazno breme je potrebno, se dotika tega, kaj mora glavni pravni svetovalec vedeti o AI-tveganju z vidika odgovornosti in pogodbenih obveznosti. Vprašanje, ali je organizacija tehnično sposobna slediti, kateri sistemi delujejo, sodi k temu, kaj mora CIO vedeti o AI-tveganju. In vprašanje, ali ta tema doseže upravni odbor, preden eskalira, sodi k temu, kaj mora vodstveni delavec vedeti o AI-tveganju. Skladnost je pogosto stranka, ki mora te tri linije povezati, ne da bi sama bila lastnik tehnologije ali pogodbe.

Kaj to ni

Vsebina predpisov — katere obveznosti natančno veljajo, po kategoriji tveganja, s kakšnimi roki — je opisana drugje in se spreminja. Ta stran opisuje mehanizem: kako veste, kaj deluje, kako to razvrstite in kako dokažete, da je bil postopek upoštevan. Pooblaščenec za skladnost, ki išče trenutno veljavno besedilo zakona, ga tu ne bo našel.

Obseg problema

Koliko "senčnega AI" ima organizacija, je odvisno od panoge, kulture in tega, kako strogo so se izvajale prejšnje prepovedi. Strožja prepoved pogosto sovpada z več prikrite uporabe, ne z manj. Ta vzorec ni enak povsod: v gradbeništvu je poudarek na kalkulaciji projektov in načrtovanju, medtem ko v inštalacijski panogi pogosteje gre za diagnostiko vzdrževanja in analizo okvar. Popis mora torej potekati za vsako organizacijo posebej; nacionalno povprečje pove malo o vaši lastni izpostavljenosti.

Kaj obstaja zdaj

Responsible AI Scan preslika, kaj se dejansko uporablja, to razvrsti po vlogi in stopnji tveganja ter zagotovi nabor pravil upravljanja, ki se ujema z obstoječo strukturo tveganj — brez da bi vnaprej posegal v to, kar je že drugje določeno. Ta pregled je še v izdelavi. Kdor ima pri tem interes, se lahko prijavi na čakalni seznam; ne ponuja se nič, kar še ni dokončano.

Kdor enkrat ve, kateri AI-sistemi delujejo, pogosto naleti na naslednje vprašanje: kaj to pomeni za kadrovsko zasedbo in razdelitev nalog. To je drugačen izračun kot razvrstitev tveganja, in tega opravlja FTE TO AI z delovnim pregledom, ki za posamezno nalogo izračuna, kateri delež dela lahko prevzame AI.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.