re-ai-gov Skriv upp mig på väntelistan

Kennisbank

AI-governance hos banker, försäkringsbolag och kapitalförvaltare

En sektor som redan är van vid tillsyn

Finansiella tjänsteleverantörer känner riskhantering som yrke. Det finns redan ramverk för kreditrisk, operativ risk, modellrisk och compliance. Det är just därför AI-governance här skiljer sig från sektorer som börjar med ett blankt blad: frågan är inte om det finns en riskstruktur, utan om AI redan är inkluderad i den eller har vuxit fram vid sidan av den. Modeller för kreditvärdering, bedrägeriupptäckt eller kundsegmentering har ofta funnits längre än etiketten 'AI' har suttit på dem. Governance-frågan är då inte: bygger vi något nytt, utan: räcker befintlig tillsyn fortfarande till för det som numera är i drift.

Förhållandet mellan vad som är känt för en modellriskkommitté eller compliance-avdelning och vad som faktiskt används i praktiken skiljer sig kraftigt mellan olika institutioner. Hos ett institut har nästan allt någon gång gått igenom en valideringsprocess, hos ett annat körs det utöver de godkända modellerna även verktyg som enskilda medarbetare eller team själva börjat använda, utan att någon har låtit granska dem. Vilket förhållande som gäller för en specifik organisation går inte att ange utan att ha undersökt det.

Modellrisk och AI-risk är inte automatiskt samma sak

Ett institut med ett moget modellriskramverk utgår ibland från att AI därmed är täckt. Modellriskhantering är byggd på statistiska modeller med fast input och output. En språkmodell som sammanfattar kundfrågor, ett verktyg som genererar utkasttext till ett rådgivningsbrev, eller ett system som söker igenom kontrakt, faller inte alltid inom den definitionen och glider därigenom igenom det befintliga nätet. Governance-frågan handlar därför inte bara om vilka modeller som finns, utan även om vilka verktyg som identifieras som AI och vilka som inte gör det.

Därutöver är AI:ns roll i processen avgörande. Ett verktyg som stödjer en rådgivare vid utformningen av ett råd är något annat än ett verktyg som genererar rådet självt eller påverkar ett acceptansbeslut. Samma teknik kan i en tillämpning vara ett hjälpmedel och i en annan en länk som direkt berör ett beslut gentemot en kund. Klassificering efter roll och risknivå är därför nödvändig innan ett institut kan säga vilken nivå av tillsyn som passar vilken tillämpning.

Skugg-AI i en sektor med konfidentiella uppgifter

IT-listan med godkända applikationer är inte samma sak som det som faktiskt används. Medarbetare inom finansiella tjänster arbetar med kundakter, transaktionsuppgifter och konfidentiell rådgivningsinformation, och just den gruppen är inte immun mot att klistra in en text i ett gratis chattfönster för att snabbare få en sammanfattning eller ett utkast till svar. Hur den risken konkret uppstår och vad som kan göras åt den beskrivs i tillvägagångssättet mot företagsdata i ett gratis chattfönster.

Anledningen till att denna användning förblir osynlig är sällan ovilja. Det beror oftare på otydlighet om vad som är tillåtet och inte, i kombination med tidspress. Den som vill veta vad som verkligen används måste fråga direkt om det, och det fungerar bara om medarbetarna inte är rädda för en sanktion på svaret. Ett tillvägagångssätt som tar hänsyn till detta beskrivs på sidan om att kartlägga verktyg som ingen har godkänt.

Påvisbarhet gentemot tillsynsmyndighet och styrelse

Vad som ytterligare kännetecknar finansiella tjänster är vanan att stå till svars. En riskchef eller bolagsjurist (General Counsel) i denna sektor är van vid att kunna visa en tillsynsmyndighet eller styrelsen hur en risk har bedömts och vilka åtgärder som följer av det. För AI innebär detta att en inventering inte kan stå fristående från det befintliga riskramverket; den måste passa in i det, med samma indelning i riskklasser och samma rapporteringslinjer som redan gäller för andra riskkategorier. En governance-uppsättning som läggs bredvid det befintliga ramverket istället för att integreras i det ger vid nästa granskningsrunda extra arbete istället för stöd.

Innehållet i de regler som gäller för AI förändras och hålls aktuellt på annat håll. Denna sida beskriver mekanismen: kartlägga vad som är i drift, klassificera efter roll och risk, och integrera resultatet i befintliga governance-strukturer, så att ett institut vid en fråga från tillsynsmyndighet eller styrelse har ett svar som stämmer med hur risk redan hanteras.

Vad andra sektorer visar

Spänningen mellan befintlig tillsyn och ny användning av AI är inte unik för finansiella tjänster. Liknande mönster syns i hur governance kring AI utformas inom energisektorn, i hur byggsektorn hanterar AI-tillämpningar på arbetsplatsen och i designprocessen, och i hur fastighetssektorn ser på AI vid värdering och förvaltning. Det som skiljer sig är inte mekanismen, utan platsen där risken landar: hos en bank eller ett försäkringsbolag är det ofta ett beslut som direkt berör en kund.

Från inventering till arbetsfördelning

En inventering av AI-användning och den tillhörande riskklassificeringen visar vad som är i drift och under vilken tillsyn det bör falla. De visar inte vad den användningen betyder för indelningen av arbetet självt: vilken del av en uppgift, såsom att utforma en rådgivningsrapport, granska en akt eller sammanfatta ett kundsamtal, som lämpar sig för att övertas av AI och vilken del som förblir hos en medarbetare. Den frågan ligger utanför räckvidden för en governance-genomlysning och besvaras av arbetsanalysen från FTE TO AI, som per uppgift beräknar vilken del av arbetet som kan överföras till AI.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.