re-ai-gov Skriv upp mig på väntelistan

Kennisbank

AI-risk på styrelsenivå: vad ni kan visa och vad ni inte kan

Frågan ni ställer er är inte teknisk

Som styrelseledamot går ni inte själv igenom vilken AI-modell som producerar vilken output. Ni ställer en annan fråga: om detta går fel, kan jag då visa att vi visste det, att vi tittade på det, och att vi gjorde något åt det. Den frågan är styrningsmässig, inte teknisk. Och det svar ni inte accepterar är en lista över godkända applikationer från IT. Inte för att den listan är felaktig, utan för att den är ofullständig. Den beskriver vad som har begärts, inte vad som används.

Vad ni har att förlora

Risken för en styrelseledamot är inte att en medarbetare använder en språk-AI för att skriva ett utkast. Risken är att ni inte kan säga något om det i det ögonblick det spelar roll: vid en incident, en tillsynsfråga, en ansvarsfråga. Då är visbarhet det enda som räknas. Inte om ni hade kunnat veta det då, utan om ni kan visa att det fanns en struktur för att veta det. En styrelseledamot som säger "det hade vi ingen insyn i" står i en annan position än en styrelseledamot som säger "det föll inom en kategori som vi medvetet behandlade på det sättet". Skillnaden mellan de två meningarna är vad denna scan ger.

Vad ni har att vinna

Avsikten är inte att förbjuda eller bromsa all användning av AI. Merparten av det som medarbetare själva har börjat använda är funktionellt och ger något tillbaka. Vinsten för en styrelseledamot ligger inte i att bromsa det, utan i att kunna särskilja: detta är låg risk och kan fortsätta, detta rör personuppgifter eller beslutsfattande om människor och måste behandlas annorlunda, detta är oklart och måste utredas. Utan den distinktionen behandlar ni allt likadant — och det är oftast för strängt för merparten och för slappt för det undantag som spelar roll.

Varför IT-listan inte räcker

Skugg-AI uppstår inte av ovilja. Den uppstår för att en medarbetare hade ett problem och hittade ett verktyg som löste det, utan att det fanns en ansökningsprocess som gick snabbare än verktyget självt. Dessa verktyg dyker inte upp i en inköpslista. De dyker bara upp när någon frågar om dem — och då bara om frågor inte omedelbart leder till en sanktion. En organisation som vill se skugg-AI måste först göra klart att det inte är riskabelt att rapportera. Det är ett styrningsval, inte ett tekniskt val.

Vad scanen konkret gör

Responsible AI Scan börjar med en inventering av vad som faktiskt används, oberoende av vad som en gång har godkänts. Därefter klassificeras varje användning efter roll — vem använder det, för vad — och efter risknivå. Den klassificeringen leder till en styrningsuppsättning: ett sätt att hantera varje kategori som ansluter till den riskstruktur er organisation redan har, i stället för ett nytt ramverk bredvid den. Innehållet i själva reglerna — vilka skyldigheter som exakt gäller, inom vilka tidsramar — finns på annat håll; det är inte vad denna scan fokuserar på. Denna scan fokuserar på mekanismen: att veta vad som körs, kunna klassificera det, och kunna visa att ni har gjort det.

Vad ni kan göra med det på styrelsenivå

Med en klassificering på roll och risknivå kan ni visa en struktur i stället för ett löfte för en tillsynsmyndighet, en revisor eller en styrelse. Ni kan ange vilka kategorier som behöver uppmärksamhet och vilka som inte gör det. Ni kan rapportera om detta utan att varje gång behöva förklara på nytt varför ni inte visste något. Det är en annan position än att reaktivt förklara varför ett verktyg har smugit sig in obemärkt.

Andra roller, andra infallsvinklar

Frågan om AI-risk ser olika ut beroende på funktion. Vad en CIO behöver veta om AI-risk handlar om system och infrastruktur; vad en General Counsel behöver veta om AI-risk handlar om ansvar och bevisföring; vad en riskchef behöver veta om AI-risk handlar om hur AI-risk passar in i den befintliga risktaxonomin. Som styrelseledamot har ni att göra med alla tre, men ni är inte den som utför klassificeringen — ni är den som måste kunna se att den har utförts.

Nuläget

Responsible AI Scan är under uppbyggnad. Det finns för närvarande inget verktyg som ni kan starta och som direkt ger en rapport. Den som är intresserad av detta kan sätta sig på väntelistan; inget erbjuds som ännu inte finns, och inget utlovas om när eller med vilket resultat.

Frågan som föregår detta

Innan ni kan fastställa om AI-användning är riskabel är det ofta mer användbart att veta vad AI innebär i själva arbetet: vilken del av en uppgift som kan tas över och vilken del som inte kan det. Den frågan ligger nära riskfrågan, men är inte identisk med den — en uppgift som till stor del kan tas över av AI är inte automatiskt riskabel, och en uppgift som inte kan det är inte automatiskt säker. Arbetsscanen från FTE TO AI räknar ut per uppgift vilken del av arbetet som kan tas över av AI, och ger därmed en grund utifrån vilken riskfrågan kan ställas skarpare än utifrån enbart en lista över godkända applikationer.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.