Upravljate register tveganj, ki je zgrajen okoli tveganj, ki jih je mogoče identificirati, tehtati in dodeliti. Operativno tveganje, kreditno tveganje, tveganje skladnosti: vsako ima lastnika, obvladovalni ukrep, poročevalsko linijo. Tveganje AI se ne uvrsti samodejno v ta vzorec, ker prvi problem ni tehtanje. Prvi problem je, da ne veste, kaj tehtate. Ekipa, ki uporablja jezikovni model za pisanje osnutkov mnenj, oddelek, ki je sklenil zunanjo naročnino na AI zunaj IT-nabave, makro v preglednici, ki je medtem postal napovedni model: to niso robni primeri, tu je tveganje, in nikjer ni zapisano.
Vaše vprašanje ni "je AI tvegan". Vaše vprašanje je: kaj teče, kdo je za to odgovoren in na podlagi katerih informacij lahko to zagovarjam pred upravnim odborom in nadzornikom. Odgovor, ki ga ne sprejmete, je pomiritev brez podlage. "Nič posebnega ne poteka" ni odgovor na vprašanje tveganja, je odsotnost odgovora. Upravljavec tveganj, ki to posreduje upravnemu odboru, sporoča, da ni bilo pregledano, ne da ni ničesar.
Drugi odgovor, ki ga ne sprejmete, je seznam iz upravljanja IT-sistemov kot popolna slika. Ta seznam prikazuje, kaj je bilo zahtevano in odobreno. Uporaba AI v velikem delu nastaja prav zunaj te zahteve, ker samostojna naročnina, brskalniška razširitev ali vgrajena funkcija v obstoječi programski opremi ni prepoznana kot "nov sistem". Kdor želi poznati tveganje, se torej ne sme opreti le na sistemsko krajino, temveč na ljudi, ki opravljajo delo, in to zahteva drugačen pristop kot IT-revizija.
Kot upravljavec tveganj poznate vzorec premajhnega poročanja pri vsaki tematiki tveganja, kjer ima zaposleni kaj izgubiti z iskrenim odgovorom. Uporaba AI je izrazit primer tega: če prijava uporabljenega orodja pomeni odvzem dostopa, tega nihče več ne prijavi. Popis, ki prinese rezultate, je popis, ki spraševanje ločuje od posledic odgovora. To je druga veščina, kot jo običajno zahteva obvladovanje tveganj, in zato se popis sence AI ne oblikuje kot nadzor, temveč kot poizvedba.
Ko je uporaba enkrat vidna, naslednji korak ni presoja ponudnika ali modela. Je presoja vloge, ki jo sistem igra v procesu. AI-orodje, ki preoblikuje besedilo, nosi drugačno tveganje kot orodje, ki soodloča pri odločitvi o stranki, zaposlenem ali naložbi. Ista tehnologija, uporabljena v drugi vlogi, sodi v drug razred tveganja. To razlikovanje je natanko tisto, kar register tveganj potrebuje, da lahko tveganje AI umesti poleg tveganj, ki so že v njem, brez ustvarjanja ločenega, izoliranega poglavja o AI, ki ga nihče ne odpre.
Upravljavec tveganj nima koristi od novega okvira poleg obstoječega. Korist je v naboru upravljanja, ki se naveže na že obstoječo strukturo tveganj: enako logiko lastništva, enake poti stopnjevanja, enak cikel poročanja upravnemu odboru. Tveganje AI, obravnavano kot ločena tema, izgine med rednimi poročili. Tveganje AI, vgrajeno v obstoječo taksonomijo tveganj, ostane vidno na mestu, kamor upravni odbor že tako gleda.
Nekega dne boste vprašani, kaj veste o uporabi AI v organizaciji, s strani nadzornika, revizorja ali samega upravnega odbora. Odgovor, ki zdrži, ni "vse je popisano", saj to za dinamičen vzorec uporabe redko drži. Odgovor, ki zdrži, je dokazljiv proces: kako je bil popis izveden, katera razvrstitev je bila uporabljena, kateri dogovori upravljanja iz tega izhajajo in s kakšno pogostostjo se to ponavlja. To je drugačna merila kot popolnost, in to je merilo, po katerem se upravljanje tveganj sicer že presoja.
To vprašanje se ne postavlja enako za vsako vlogo v organizaciji. Kaj od tega popisa potrebuje uradnik za skladnost, preberete v kaj mora uradnik za skladnost vedeti o tveganju AI, vprašanje usmerjanja za tistega, ki vodi program, je v kaj mora vodja programa AI vedeti o tveganju AI, in kako se ta tema odrazi na ravni samega upravnega odbora, je opisano v kaj mora član upravnega odbora vedeti o tveganju AI. Za upravljanje tveganj v posebnih panogah, z lastnimi verigami in oblikami nadzora, je slika dodatno izostrena v kako je videti upravljanje AI v gradbeništvu in v kako je videti upravljanje AI v panogi instalacij.
Besedilo veljavnih predpisov, z natančnimi opredelitvami in roki, ni na tej strani in se posodablja drugje. Kar je opisano tukaj, je mehanizem: kako pridete od neznanega vzorca uporabe do razvrstljivega, poročljivega tveganja.
Popis tveganja AI neizogibno razkrije še nekaj drugega: kateri del dela AI dejansko že opravlja in kateri del bi lahko. To je drugo vprašanje kot obvladovanje tveganj, vendar si delita vir. Delovni sken podjetja FTE TO AI za vsako nalogo izračuna, kolikšen del dela lahko prevzame AI, in se s tem naveže natanko na popis, ki ga upravljanje tveganj že zdaj potrebuje.
Responsible AI Scan je trenutno v razvoju. Kdor ga želi uporabiti takoj, ko bo na voljo, se lahko prijavi na čakalni seznam.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.