General Counsela ne obračunavajo na podlagi tega, kaj gre narobe z AI. Obračunavajo ga v trenutku, ko se izkaže, da organizacija ni mogla dokazati, da je to vedela, ali huje, da bi to lahko vedela in ni storila nič. To je razlika med incidentom in pomanjkljivostjo. Prvo se organizaciji zgodi. Drugo se ji pripiše.
Pravno vprašanje — kaj je dovoljeno, kaj je obvezno, kateri rok velja — je pomembno, vendar sledi drugemu vprašanju. To vprašanje je: kaj sploh uporabljamo. Ne kaj je bilo kupljeno, ne kaj je na seznamu ponudnikov IT, temveč kaj ljudje v praksi vključujejo v odločanje, pisanje ali presojanje. Brez odgovora na to vprašanje je vsak pravni nasvet nasvet o razmerah, ki jih ne poznate.
To postavlja General Counsela v neprijeten položaj. Od vas se pričakuje, da tveganja presojate na podlagi popisa, ki v večini primerov ne obstaja, ali ki obsega le tisto, kar je bilo odobreno — kar po definiciji ni tisto, kar je nekdo brez dovoljenja začel uporabljati.
"Ne potrebujemo politike glede AI, ker AI ne uporabljamo" ni odgovor, ki bi obstal. To je predpostavka, in predpostavke so ravno tisto, kar nadzorni organ, sodišče ali novinar naknadno ne sprejme. Prav tako ne sprejemate seznama odobrenih orodij kot popolne slike: ta seznam pove nekaj o tem, kaj je bilo nabavljeno, nič o tem, kaj se dejansko uporablja.
Kar resnično potrebujete, je razlikovanje med vrstami uporabe. Jezikovni model, ki povzema interne zapiske, nosi drugačno tveganje kot sistem, ki soodloča pri odločitvi o zaposlitvi ali kreditni oceni. Brez razvrstitve po vlogi in stopnji tveganja je vsaka razprava o tveganju AI splošna razprava, splošne razprave pa ne vodijo do zagovorljivih stališč.
Senčna AI — uporaba, ki nastane povsem zunaj vsakršne odobritve — ni nekaj, kar oddelek IT zazna z omrežnim pregledom. Ljudje uporabljajo AI na svojem prenosniku, v svojem brskalniku, s svojim računom. Ta uporaba pušča malo sledi v sistemu, ki tega ne išče.
Kar deluje, je spraševanje. Vendar le, če odgovor nima posledic za tistega, ki ga poda. Nekdo, ki uporablja AI za pripravo osnutka pogodbe ali za povzemanje analize tveganja, tega ne bo prijavil, če prijava lahko vodi v graje. Popis, ki ga potrebujete, nastane le, če postavljanje vprašanj ne pomeni obračunavanja.
To je negotovo ravnotežje za pravno funkcijo. Vajeni ste presojati tveganje na podlagi tega, kaj lahko gre narobe. Tukaj morate najprej poskrbeti, da si ljudje upajo povedati, kaj že počnejo, preden lahko presodite, ali je to tveganje.
Bistvo vašega položaja ni preprečitev vsakega tveganja — to ni realistično in tudi ne pričakovano od vas. Bistvo je dokazljivost: ali lahko izkažete, da je organizacija vedela, kaj uporablja, da je presodila, kakšno tveganje je s tem povezano, in da je imela strukturo, da s tem nekaj naredi. To je drugačna naloga kot obvladovanje izidov. Gre za obvladovanje procesa, s katerim se spremljajo izidi.
Ta dokazljivost ne mora temeljiti na novem okviru. Večina organizacij že ima strukturo obvladovanja tveganj — za finančno tveganje, operativno tveganje, skladnost. Tveganje AI mora pristati znotraj tega, ne stati zraven kot ločena pot, ki je nihče ne pozna in ne vzdržuje. Nabor upravljanja, ki se navezuje na obstoječe, se dejansko uporablja. Ločena struktura se po prvem četrtletju pozabi.
To stališče opisuje mehanizem: popisati, razvrstiti, navezati na obstoječo strukturo, narediti dokazljivo. Ne opisuje, katera zakonodaja ali predpisi veljajo za vašo organizacijo, kateri roki veljajo ali katera obveznost nastopi v katerem trenutku. Ta vsebina se spreminja, dopolnjuje, razlaga jo tisti, ki je za to specializiran. Kar tu šteje, je struktura, znotraj katere lahko ta vsebina pristane, ko jo boste potrebovali.
Vprašanja, ki jih postavljate, se prekrivajo s tem, kar mora vedeti upravljavec tveganj o tveganju AI in s položajem uradnika za skladnost, ki mora znati izkazati uporabo AI. Tudi direktor, ki je odgovoren nadzornemu svetu, ima korist od istega popisa, na katerem temelji vaša lastna presoja — gre za isto dejansko podlago, obravnavano z vidika druge odgovornosti.
Responsible AI Scan, ki izvaja ta mehanizem — popisovanje, razvrščanje, navezovanje na obstoječo strukturo tveganj — je v razvoju. Kdor to potrebuje že zdaj, se lahko prijavi na čakalno listo. Storitve še ni mogoče zagotoviti; obstaja pa smer, v katero se to razvija, in to je ta smer.
Ko je jasno, katera AI deluje in kakšno tveganje je s tem povezano, sledi drugo vprašanje, ki ne sodi neposredno v vašo pristojnost, vendar se nanjo navezuje: kateri del temeljnega dela ta AI dejansko prevzema. To je vprašanje, ki ne govori o tveganju, temveč o zasnovi dela, in nanj odgovarja delovni pregled podjetja FTE TO AI, ki za vsako nalogo izračuna, kateri del je primeren za prevzem.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.