re-ai-gov Skriv upp mig på väntelistan

Kennisbank

Att hålla ett AI-register aktuellt: arbetssättet

Ett AI-register är redan delvis inaktuellt den dag det levereras. Det har tillkommit ett nytt verktyg, någon har utökat ett befintligt abonnemang med en AI-funktion, ett team har slutat använda något som stod på listan. Ett register är inget dokument man färdigställer. Det är en process som fortsätter löpa, annars stannar den upp inom några månader.

Frågan "hur håller ni det aktuellt" är därför viktigare än "hur upprättar ni det". En första inventering är en ögonblicksbild. Värdet ligger i vad som händer därefter.

Varför register blir inaktuella

Den viktigaste orsaken är inte slarv. Det är att AI spider sig annorlunda än annan programvara. Ett nytt verktyg kräver ofta ingen anskaffningsprocess, inget IT-godkännande, ingen budgetrunda. Någon registrerar sig med en jobbadress och börjar använda det. Ingen behöver anmäla det, och ingen känner sig förpliktad att göra det — särskilt inte om förväntningen är att en anmälan likställs med ett förbud. Vad som händer med medarbetare som använder ett verktyg som ingen har godkänt avgör om sådana anmälningar någonsin kommer in.

Dessutom förändras karaktären hos befintliga verktyg. Ett paket som förra året inte hade AI-funktionalitet kan ha det i år, aktiverat som standard i en uppdatering. IT:s leverantörslista förändras då inte, men riskprofilen för just dessa verktyg gör det.

En cykel, inte en ögonblicksbild

Att hålla registret aktuellt kräver en återkommande rytm snarare än en engångsåtgärd. Den rytmen består av några återkommande delar:

En fast fråga till teamen, vid en fast tidpunkt, om vad som har tillkommit eller förändrats. Inte som en kontrollfråga, utan som en del av ett återkommande möte — kvartalssamtal, teammöte, utvecklingssamtal. Frågan måste vara tillräckligt lågtröskel för att ge ett ärligt svar.

En signal från inköp eller IT-förvaltning när ett nytt abonnemang tecknas eller ett befintligt avtal förnyas. Inte varje signal leder till en ändring i registret, men varje signal måste granskas.

En omprövning av befintliga poster när kontexten förändras: ett verktyg får en ny funktion, ett team börjar använda en AI-tillämpning för ett annat syfte än det som den klassificerades för. Hur ofta den omprövningen behövs beror på tillämpningens risknivå och på hur snabbt omgivningen förändras — mer om det på sidan som beskriver hur ofta ni bör klassificera på nytt.

Vad metoden inte löser

Inget arbetssätt fångar allt. Ett register som helt bygger på självrapportering missar per definition det som människor inte rapporterar — av okunskap, bekvämlighet, eller därför att de inte inser att ett verktyg faller under definitionen av AI. Ett register som helt bygger på IT-signaler missar det som anskaffas utanför IT, vilket numera utgör den största delen av skugg-AI.

Det realistiska tillvägagångssättet kombinerar båda, medveten om att kombinationen ändå inte är fullständig. Ett väl underhållet register är en approximation som ligger närmare verkligheten än inget register alls, inte en garanti för att allt finns med.

Det finns också en organisatorisk fallgrop: en andra process som läggs bredvid en befintlig process ignoreras ofta helt enkelt, även om den formellt är obligatorisk. Varför det sker och hur det kan undvikas beskrivs på sidan om varför en andra process bredvid den befintliga ignoreras. Den bakomliggande lärdomen är att uppdatering håller bäst när den byggs in i befintliga rutiner, inte när den blir en ny, separat skyldighet.

Människornas roll i processen

Ett aktuellt register beror i slutändan på människor som förstår varför det är nyttigt att anmäla och vad som händer med deras anmälan. Det berör en bredare fråga om vad AI-kompetens innebär för medarbetare: den som inte vet vad som faller under definitionen av AI anmäler heller inte det som borde anmälas. Och den som är rädd för en sanktion anmäler inte alls — inte heller det som faller under definitionen.

Dit hör också samtalet om företagsdata. En medarbetare som klistrar in kunduppgifter eller interna dokument i ett gratis chattfönster använder ofta inte ett förbjudet verktyg i strikt mening — det verktyget finns möjligen inte listat någonstans som "förbjudet". Risken ligger i användningen, inte bara i förekomsten på en lista. Vad man kan göra åt det beskrivs på sidan om vad ni gör med företagsdata i ett gratis chattfönster.

Ett sista element i ett levande register är tillsynen över det som redan finns med. En tillämpning som vid klassificeringen krävde mänsklig kontroll kan i praktiken förlora den kontrollen utan att registret återspeglar det. Vad tillsyn innebär i praktiken, och hur det skiljer sig från tillsyn på papper, finns på sidan om vad mänsklig tillsyn innebär i praktiken.

Från register till arbetsfördelning

Ett aktuellt register berättar vad som är i drift och med vilken risk. Det berättar inte vilken del av det underliggande arbetet som faktiskt utförs eller övertas av AI, och vilken del som förblir hos människor. Den frågan ligger en nivå djupare: inte vilka verktyg som finns, utan hur mycket av en konkret uppgift AI klarar av. Arbetsanalysen från FTE TO AI räknar ut det per uppgift, och ger därmed en bild som kompletterar registret — det ena visar vad som finns, det andra vad som faktiskt görs.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.