re-ai-gov Skriv upp mig på väntelistan

Kennisbank

AI-styrning i en sektor som själv bygger AI

En sektor som skapar verktygen som andra sektorer försöker kontrollera

IT-sektorn har en position som ingen annan sektor har: här används AI inte bara, här byggs den också, integreras och säljs vidare. En utvecklare som kopplar en språkmodell till en applikation, en konsult som bygger in en AI-funktion i ett kundprojekt, ett team som finjusterar en open-source-modell — det är inga undantag, det är det dagliga arbetet. Förhållandet mellan vad organisationen själv beslutar och vad en enskild medarbetare eller ett team lägger till på egen hand, ser annorlunda ut i denna sektor än i en bank eller ett byggföretag. Där AI i andra sektorer är ett tillägg till befintliga processer, är AI inom IT-sektorn ofta en del av själva produkten. Det innebär att styrning inte bara handlar om interna verktyg, utan också om vad som finns i programvara som levereras till tredje part.

IT-listan är här minst tillförlitlig

I många sektorer är IT-avdelningen den som har överblick över vad som körs. Inom IT-sektorn är det antagandet svagare än på andra håll, just därför att nästan alla själva har den tekniska kunskapen för att begära en API-nyckel, ladda ner en modell eller bygga in en AI-funktion i en kodbas utan att någon ansökan, licens eller godkännandeprocess föregår detta. En utvecklare som använder en språkmodell för att generera kod, en arkitekt som testar en AI-agent i en sandlåda, ett säljteam som bygger en demo med en extern modell — de valen görs på projektnivå, inte på styrelsenivå. En inventering som utgår från de inköpta licenserna missar därför en betydande del av vad som faktiskt sker. Frågan är inte om det finns skugg-AI, utan hur stor del av produktionsmiljön som numera vilar på detta utan att någon har dokumenterat det.

Varför det fungerar bättre att fråga än att söka

De tekniska verktygen för att upptäcka AI-användning finns, men de ser ofta bara det som går via företagsnätverk och hanterade enheter. I en sektor där mycket arbete sker i egna utvecklingsmiljöer, personliga konton och kundprojekt med egen infrastruktur, är det en begränsad bild. Den mest fullständiga informationen kommer från de personer som utför arbetet. Det fungerar bara om frågan ställs utan konsekvenser: någon som vet att ett ärligt svar leder till en sanktion svarar inte ärligt. Hur ni förhindrar att medarbetare använder ett verktyg som ingen har godkänt börjar därför inte med kontroll, utan med en inbjudan att rapportera vad som redan sker. Det är en annan ordning än de flesta organisationer är vana vid, och inom IT-sektorn är den ordningen extra viktig, eftersom misstroendet mellan utvecklingsteam och compliance-avdelningar här ofta redan finns.

Roll och risk avgör tillvägagångssättet, inte sektorn i sig

Inte all AI-användning inom IT-sektorn kräver samma uppmärksamhet. En modell som sammanfattar intern dokumentation ser annorlunda ut än en modell som medverkar i beslut om åtkomsträttigheter eller som körs som en del av en levererad produkt hos en kund. Klassificeringen efter roll och risknivå är därför inte något som sker en gång, utan något som måste följa med vad ett team bygger. Det är en annan dynamik än i sektorer med stabilare processer, som framgår av beskrivningarna av styrning inom finanssektorn eller energisektorn, där AI-tillämpningar oftast förblir inom en fast operativ struktur. Inom IT-sektorn förändras tillämpningen ibland snabbare än klassificeringen kan hålla jämna steg med, vilket innebär att styrningsstrukturen själv måste ha utrymme för omprövning, inte bara för ett enda godkännande.

Vad som blir kvar på väg till ett chattfönster

En risk som får sin egen prägel inom IT-sektorn är användningen av gratis eller offentliga AI-verktyg för arbete som egentligen är konfidentiellt: källkod, kunddata, intern arkitektur, avtalsvillkor. En utvecklare som snabbt låter en offentlig modell granska en kodsnutt tänker inte på vad som händer med den inmatningen. Hur ni förhindrar att företagsdata hamnar i ett gratis chattfönster beskriver den mekanismen, och den är mer relevant i denna sektor än i de flesta andra, eftersom de uppgifter som läcker ut ofta inte bara är personuppgifter, utan även immateriella rättigheter och kundkod. En styrningsstruktur som inte reglerar detta lämnar risken hos den enskilda medarbetaren, medan exponeringen ligger hos organisationen.

Att ansluta till det som redan finns, inte lägga till något nytt bredvid

En styrelseledamot eller General Counsel inom IT-sektorn har ofta redan riskramverk för informationssäkerhet, mjukvarukvalitet och leverantörshantering. AI-styrning fungerar bättre om den ansluter till den befintliga strukturen än om den blir ett separat spår som ingen känner igen. Det gäller starkare här än i sektorer som fastighetssektorn eller byggsektorn, där AI-styrning ofta fortfarande börjar på ett blankt papper. Inom IT-sektorn finns det oftast redan ett riskspråk; arbetet är att utvidga det språket utan att ersätta det.

Vad skanningen ger och vad verktyget är i nuläget

Responsible AI Scan kartlägger vilken AI som körs i organisationen, inklusive det som har uppstått utanför den officiella listan, och kopplar en klassificering efter roll och risknivå till detta. Resultatet är en styrningsuppsättning som ansluter till den befintliga strukturen, inte ett nytt ramverk bredvid. Verktyget som stödjer detta är fortfarande under uppbyggnad. Den som vill använda detta kan anmäla sig till väntelistan; för närvarande levereras ännu inget utöver den registreringen.

Så snart det är synligt vilka AI-tillämpningar som finns och vilken risknivå som hör till dessa, följer nästa fråga naturligt: vilken del av arbetet som nu fortfarande utförs av människor är lämpligt att överlåta till dessa tillämpningar. Det är en annan fråga än styrning, och den besvaras av FTE TO AI:s arbetsskanning, som per uppgift beräknar vilken del av arbetet som kan tas över av AI.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.