re-ai-gov Skriv upp mig på väntelistan

Kennisbank

AI-risk för CIO:n: listan ni har är inte listan som räknas

Frågan ni egentligen ställer

Ni har en lista med godkända AI-verktyg. Frågan är inte om listan är korrekt, utan om den fortfarande betyder något. En medarbetare som effektiviserar en uppgift med en chattbot som inte står på listan rapporterar inte det som en incident. Han rapporterar det inte eftersom det inte känns som en incident. Svaret ni inte accepterar är alltså "vi har en AI-policy och en godkänd lista" — för den meningen säger ingenting om vad som händer utanför den listan, och det är troligen den största delen.

Vad ni har att förlora

Som CIO är ni den som måste förklara varför en AI-incident inte var känd tidigare, medan resten av organisationen utgår från att IT har överblick. Den överblicken finns för system som har upphandlats. Den finns inte för tilläggsfunktionen som ett team själv har installerat, provversionen som någon har aktiverat, eller modellen som följde med via ett kundtjänstverktyg. Risken för er är inte att AI används — det sker ändå — utan att ni är sist att veta om det, i det ögonblick det redan har gått fel.

Vad ni har att vinna

En inventering som stämmer förändrar er position. Istället för att reagera på incidenter ni inte såg komma kan ni i förväg ange var riskerna finns och varför. Det är också grunden för att inom organisationen föra samtalet med General Counsel, som ur ett annat perspektiv ser på samma skugg-AI, och med riskchefen, som vill integrera det i den befintliga riskstrukturen istället för att skapa ett separat spår vid sidan om.

Varför IT-listan inte är verkligheten

IT-listan registrerar vad som har upphandlats och godkänts. Skugg-AI uppstår där dessa två steg hoppas över: en medarbetare hittar ett verktyg, använder det, och rapporterar ingenting eftersom det inte verkar finnas något att rapportera. Det är ingen försumlighet — det är resultatet av en upphandlingsprocess som inte är utformad för att hålla reda på vad människor själva plockar upp. Ju större organisationen är och ju fler team som arbetar självständigt, desto större kan skillnaden mellan listan och verkligheten vara. Hur liten den skillnaden är beror på hur mycket frihet team har att själva välja verktyg och hur synligt det beteendet redan är — det finns inget tal på det, bara riktningen.

Varför att fråga bara fungerar utan konsekvenser

Det enda sättet att veta vad som verkligen används är att fråga de människor som använder det. Det fungerar bara om svaret inte leder till en konsekvens för den som ger det. Frågar ni "använder du AI-verktyg som inte är godkända" i en ton som luktar bedömningssamtal, får ni samma svar som IT-listan redan gav: nej. Frågar ni det fristående från konsekvenser, med syftet att förstå snarare än att korrigera, uppstår en bild som faktiskt stämmer med verkligheten. Den skillnaden — att fråga utan följder mot att fråga med följder — är skillnaden mellan en inventering som är värd något och en övning som inte berättar något för någon.

Klassificering är det andra problemet

En lista över använda verktyg är en startpunkt, inte en slutpunkt. Inte all AI-tillämpning bär samma risk. Ett verktyg som skriver om text för internt bruk skiljer sig från ett verktyg som medverkar i beslut om ett kundgodkännande eller en personalbedömning. Att klassificera efter roll — vad gör systemet — och efter risknivå — vad blir konsekvensen om det går fel — är nödvändigt för att veta var ni ska rikta er uppmärksamhet. Utan klassificering ser varje AI-tillämpning likadan ut i en rapport, och det är precis den bild som inte hjälper en styrelse att engagera sig.

Anslutning till det som redan finns

Som CIO har ni troligen redan ett riskramverk för IT-system, informationssäkerhet och leverantörer. AI-governance fungerar bättre om det ansluter till den strukturen än om det blir ett separat ramverk vid sidan om. Det är också vad compliance officer och AI-programledaren stöter på: alltför många enskilda AI-initiativ som inte kommunicerar med varandra, medan styrelsen just förväntar sig ett sammanhängande svar på frågan vad som pågår och vad som görs åt det.

Branschen gör skillnad

Vad skugg-AI innebär skiljer sig åt per bransch. Inom byggbranschen är det annorlunda än inom installationsbranschen, och det är värt att se hur AI-governance tar form inom byggbranschen eller hur det ser ut inom installationsbranschen innan man antar att ett tillvägagångssätt passar överallt.

Nuläget

Responsible AI Scan som ger detta resultat — inventering, klassificering, en governance-uppsättning som ansluter till er befintliga struktur — är under uppbyggnad. Den som redan nu vill komma igång med detta kan anmäla sig till väntelistan; det finns ännu ingen färdig produkt att erbjuda, och det skriver vi hellre ärligt än att vi lovar något som inte finns än.

Frågan som kommer härnäst

Så snart ni vet vilken AI som används och med vilken risk, följer nästa fråga naturligt: vilken del av arbetet själv skulle kunna vara en uppgift för AI, och vilken del inte. Det är en annan fråga än riskhantering — det handlar om kapacitet, inte om exponering — och FTE TO AI:s arbetsanalys räknar ut det per uppgift, så att ni inte bara vet vad som redan används, utan också var AI själv skulle kunna ta över arbetet.

Andrewde assistent van de Responsible AI Scan

Vraag maar. Governance begint bij weten wat er draait — ook wat niemand heeft goedgekeurd.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.