Organisationer tror ofta att deras roll är fast: vi är användare, leverantören är leverantör, klart. Det antagandet stämmer regelbundet inte, eller stämmer idag men inte längre imorgon. Den roll en organisation har i förhållande till ett AI-system är inte en fast egenskap hos organisationen. Det är ett resultat av vad som händer med systemet: vem som skapar det, vem som anpassar det, vem som för ut det på marknaden, och under vilket namn. Ändras en av dessa faktorer, kan även rollen ändras, och därmed de skyldigheter som hör till den.
Det gör att klassificeringen inte är en ögonblicksbild. En roll som var korrekt fastställd vid inköpet kan ett år senare vara felaktig utan att något medvetet beslut har fattats internt.
Klassificeringen beror på ett begränsat antal faktorer, men dessa faktorer ligger inte alla hos den part som använder systemet. Relevant är bland annat om ett system är egenutvecklat eller inköpt, om det inköpta systemet används oförändrat eller anpassas, och om anpassningen påverkar systemets riskprofil. Även relevant är under vilket namn ett system förs ut: ett system som säljs vidare eller vidareutvecklas under ett eget varumärke kan innebära en annan roll än att låta ett externt system köra oförändrat. För den exakta gränsen mellan dessa två positioner är sidan om vad som ändras när en organisation själv anpassar en inköpt modell relevant, och för grundfrågan om vilken av de två huvudrollerna som gäller finns sidan som förklarar vad valet mellan leverantör och användare exakt beror på.
Klassificeringen är alltså inte något en organisation fastställer en gång och därefter arkiverar. Det är en klassificering som måste omprövas så snart de underliggande fakta ändras.
Om rollen ändras, ändras även vad som förväntas av en organisation. En part som enbart är användare har andra skyldigheter än en part som (delvis) ansvarar för hur ett system har kommit till. Det berör inte bara pappersarbete. Det berör även var i organisationen ansvaret för ett system bör ligga, vem som rapporterar om det, och vilken nivå av tillsyn som är lämplig.
Denna förskjutning påverkar även frågan om hur allvarligt ett system internt bör bedömas. En rolländring kan leda till att ett system som tidigare ansågs hanterbart måste omprövas avseende risknivå — en fråga som behandlas separat på sidan om vad en hög risknivå innebär för den organisation som använder eller tillhandahåller systemet. Omvänt kan en rolländring även leda till att ett system faller utanför tillämpningsområdet för vissa skyldigheter, eller precis hamnar innanför det. Vilka tillämpningar som exakt faller utanför tillämpningsområdet och vilka som precis inte gör det, förklaras på sidan om vilka typer av AI-tillämpningar som faller utanför räckvidden för skyldigheterna.
De faktorer som orsakar en rolländring utspelar sig oftast på en nivå där styrelse, juridisk avdelning eller riskhantering inte automatiskt har insyn. Ett team som finjusterar en inköpt modell med egna data. En avdelning som vidareför en extern chatbotprodukt till kunder under ett eget produktnamn. En integration som kombinerar en leverantörsmodell med egna regler och sedan tillhandahåller den kombinationen externt. Inget av dessa steg passerar automatiskt genom ett centralt register, och IT-avdelningens lista över godkända verktyg registrerar oftast inte denna typ av ändring, eftersom ändringen inte igenkänns som ett ”nytt inköp” utan som en anpassning av något som redan var godkänt.
Det är anledningen till att rolländringar ofta först blir synliga när något går fel, eller när det externt begärs redovisning. Frågan ”vilken roll har vi vid detta system” besvaras då retroaktivt, vid en tidpunkt då utrymmet för att justera något är mindre än om frågan hade ställts tidigare.
Eftersom klassificeringen kan förskjutas, är skillnaden mellan vad som kräver uppmärksamhet just nu och vad som behöver omprövas på sikt relevant för planeringen av governance-arbetet. Inte allt som en rolländring medför kräver omedelbar åtgärd; en del kan planeras. Vilken del det är, och vilken del som inte kan vänta, behandlas på sidan om vad som måste tas hand om nu och vad som kan planeras in senare. För en kompakt sammanfattning av klassificeringsfrågan i sig, inklusive de viktigaste vändpunkterna, finns sidan som går djupare in på de exakta omständigheter under vilka en roll ändras.
Frågan om vilken roll en organisation har i förhållande till ett AI-system ligger nära en annan fråga som sällan får samma uppmärksamhet: vilken del av det faktiska arbetet i organisationen redan görs av AI, planeras göras, eller redan tas över utan att någon har dokumenterat det. Där rollfrågan handlar om ansvar i förhållande till ett system, handlar FTE TO AI:s arbetsscan om fördelningen av uppgifterna själva: för varje uppgift beräknas vilken del som kan tas över av AI, oberoende av vilken roll organisationen formellt intar i det sammanhanget. Dessa två frågor hänger samman, eftersom en förskjutning i uppgiftsfördelning ofta är anledningen till en förskjutning i roll.
Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.