re-ai-gov Skriv upp mig på väntelistan

Responsible AI Governance

Hur scanningen går från kartläggning till överblick

På startsidan står problemet beskrivet: IT-listan är inte det som verkligen används, och utan fullständig överblick är varje governance-insats byggd på ett hål. Denna sida visar hur scanningen bygger upp den överblicken, steg för steg, och vad som krävs av er för det. Mer om upplägget och omfattningen av scanningen finns på Vad det är; vad scanningen konkret levererar står på Resultat.

Steg 1: Kartläggning

Scanningen börjar med ett kartläggningsverktyg som riktar sig till avdelningar och medarbetare, inte bara till IT. Det är medvetet: skugg-AI blir synlig via de personer som använder det, inte via ett centralt register som per definition aldrig är fullständigt. Kartläggningen kan delas mellan flera personer. En central koordinator sätter igång kartläggningen, avdelningschefer eller enskilda medarbetare fyller i sin egen del, och svaren samlas i en gemensam översikt. Det ni bidrar med är kunskap: vilka verktyg används, för vad, med vilka data, och på vems initiativ. Ingen teknisk dokumentation, ingen juridisk tolkning i förväg. Tiden går huvudsakligen åt till att samla in svar från organisationen, inte till själva ifyllandet; ju fler avdelningar, desto fler omgångar krävs.

Steg 2: Inventering och klassificering

Svaren från kartläggningen kompletteras med styrd deskresearch: en strukturerad genomsökning efter tillämpningar som formellt aldrig anmälts men som ändå lämnar spår, som webbläsartillägg, API-kopplingar eller lösa abonnemang. Allt som framkommer indelas via aiacta-datasetten: vilken roll en organisation spelar vid en tillämpning, leverantör eller användare, och vilken risknivå som hör därtill enligt AI-förordningen. Detta är maskinarbete baserat på fastställda dataset, ingen tolkning av en konsult. Det är också varför resultatet förblir förklarbart: varje klassificering kan härledas till regeln och det dataset den bygger på, inte till en enskild bedömning som inte kan reproduceras. Vilka som är inblandade: den som administrerar kartläggningen, och de personer som ombeds verifiera ett svar om en klassificering väcker tvivel.

Steg 3: Rapport om luckor och skyldigheter

Ur klassificeringen följer en tidslinje: vad som enligt reglerna redan nu måste vara i ordning, och vad som kan komma senare. Denna rapport redovisar inte bara statusen, den avslöjar också var accountability, mänsklig tillsyn eller monitoring saknas vid tillämpningar som redan används. Ordningsföljden är därvid viktigare än en deadline: först synliggöra vad som pågår, sedan avgöra vad som är brådskande. Rapporten kommer i en form som kan läsas både på detaljnivå, per tillämpning, och sammanfattat, per riskkategori. Vem som lägger tid på detta: framför allt den som koordinerat de tidigare stegen, för att pröva resultatet mot vad som är känt i organisationen.

Steg 4: Mallar, styrelserapport och abonnemang

Det sista steget levererar ett governance-ramverk i form av en malluppsättning, byggd för att ansluta till den riskstruktur som redan finns. Ingen andra process vid sidan av den första, utan ett komplement till det som saknas i den befintliga strukturen. Dessutom finns en styrelserapport på en sida: en sammanfattning lämpad för ett styrelsebord, utan den underliggande detaljlistan. Vad en upprepning senare ger, ligger i horizon-scanner-abonnemanget: en återkommande scanning som visar vad som har tillkommit, vad som har ändrat riskklassificering, och var tidslinjen behöver justeras. Skugg-AI står inte stilla; en engångsscanning är en ögonblicksbild, abonnemanget gör det till en serie. Vilka som är inblandade: den som blir ägare av mallen inom organisationen, och den som vidarebefordrar styrelserapporten.

Vad scanningen inte är

Scanningen är inget compliance-verktyg för AI-förordningen vad gäller register, klassificering och kompetens; för det fullständiga fältet är aiacta.eu huset, och den gränsen förskjuts inte. Scanningen strukturerar det som finns, den bevisar ingen meritlista: det finns inga genomförda uppdrag att hänvisa till, bara ett arbetssätt som bygger på dataset. Och mallarna är avsedda att ansluta till den befintliga strukturen, inte att skapa en ny process vid sidan om.

Tre vägar efter rapporten

Vad som händer efter rapporten är ett val. Den som fortsätter själv behåller register, mallar och tidslinje i egen hand, med kompetens byggd upp via aiacta-platserna. Den som hellre lämnar bort en del kopplar in en partner för utformningen av tillsynen och inbäddningen i den befintliga riskstrukturen. Den som vill lägga ut hela governance-processen på entreprenad gör det hos en partner, med scanningen som underlag att bygga vidare på. Mer bakgrund om dessa val finns i kunskapsbanken.

Verktygets status

Scanningen som beskrivs här är ännu inte byggd; knappen på denna sida står i väntelistläge. Den som anmäler sig hålls informerad så snart den första versionen finns tillgänglig.

Att synliggöra AI-användning är en sida av berättelsen; den andra sidan är vad det betyder för uppgifter, timmar och system i organisationen. Den som vill räkna på det finner hos arbetsscanningen från [FTE TO AI](https://ftetoai.com) fortsättningen på denna översikt.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.