Az AI-bevezetés sok szervezetnél nem klasszikus projektként történik meg.
Egy üzleti terület elkezd használni egy új eszközt, bekapcsolnak egy AI-funkciót egy meglévő rendszerben, vagy egy fejlesztésbe bekerül valamilyen AI-komponens. A technológia működik, az üzleti előny gyorsan látható, így könnyű azt mondani: az AI-t bevezettük.
Governance oldalról viszont ekkor kezdődnek az igazán fontos kérdések.
Milyen AI-megoldásokat használunk?
Milyen adatokat kezelnek?
Milyen döntéseket támogatnak?
Ki értékelte a kockázatukat?
Ki hagyta jóvá a használatukat?
És végül: ki vállalja értük a felelősséget?
A probléma általában nem az, hogy nincs AI-szabályzat
AI governance kialakításakor könnyű rögtön szabályzatban gondolkodni. Egy AI Policy valóban szükséges lehet, de önmagában nem oldja meg a problémát. Az első kérdés inkább az, hogy a szervezetnek van-e egyáltalán teljes képe a saját AI-használatáról.
Egy központilag bevezetett megoldást könnyű nyilvántartani. Sokkal nehezebb észrevenni azokat az AI-funkciókat, amelyek egy már használt SaaS-rendszer részeként jelennek meg, vagy azokat az eszközöket, amelyeket egy szervezeti egység önállóan kezd használni.
Ezért az AI governance egyik első valódi eleme egy AI inventory vagy use case register. Nem önmagáért a nyilvántartásért, hanem azért, mert amit nem látunk, annak a kockázatát sem tudjuk megfelelően kezelni.
Nem az eszközt, hanem a felhasználást kell értékelni
Ugyanazt az AI-megoldást használhatjuk egy belső szöveg megfogalmazására vagy egy ügyfelet, munkavállalót, esetleg pénzügyi döntést érintő folyamat támogatására. Technológiailag lehet ugyanaz az eszköz. A kockázat mégsem ugyanaz.
A besorolásnál ezért azt kell vizsgálni, hogy milyen adat kerül a rendszerbe, mire használjuk az eredményt, milyen következménye lehet egy hibás outputnak, érint-e természetes személyt, illetve van-e valódi emberi kontroll. Egy működő governance modellnek ezért kockázatalapúnak kell lennie.
Az alacsony kockázatú használatot nem érdemes ugyanolyan jóváhagyási folyamattal terhelni, mint egy magasabb üzleti, adatvédelmi vagy szabályozási kitettségű use case-t. Ellenkező esetben a governance könnyen adminisztratív akadállyá válik, amelyet a felhasználók előbb-utóbb megkerülnek.
A governance elsősorban felelősségi modell
Az AI kockázatai ritkán férnek el egyetlen szervezeti funkciónál. Az IT a technológiát látja, az információbiztonság az adat- és hozzáférési kockázatokat, a jogi és adatvédelmi terület a megfelelési kérdéseket, az üzleti oldal pedig azt, hogy mire használják a rendszert és milyen következménye lehet egy hibás eredménynek. A governance feladata nem az, hogy ezek közül kiválasszon egy „AI-felelőst”, hanem hogy egyértelművé tegye a döntési rendet.
Ki az üzleti tulajdonos?
Mikor kell kockázatértékelés?
Kik vesznek részt a jóváhagyásban?
Ki dönt a fennmaradó kockázat elfogadásáról?
Ha erre nincs válasz, könnyen előáll az a helyzet, hogy mindenki véleményezi az AI-megoldást, de valójában senki nem vállal érte döntési felelősséget.
Nem kell új GRC-rendszert építeni az AI köré
A jó AI governance sok esetben nem teljesen új folyamatokat jelent. A meglévő beszállítói kockázatértékelés kiegészíthető AI-specifikus kérdésekkel. Az adatklasszifikáció meghatározhatja, milyen információ kerülhet AI-szolgáltatásba. Az információbiztonsági kockázatkezelésbe beépíthetők az AI-specifikus kockázatok, a beszerzési és change management folyamatok pedig képesek lehetnek felismerni az AI-komponenst. Ez sokkal fenntarthatóbb megközelítés, mint egy párhuzamos „AI compliance világ” kialakítása.
Az AI Act követelményei szintén ebbe a modellbe illeszthetők. A szabályozás fontos keretet ad, de a szervezetnek először tudnia kell, milyen AI-rendszereket használ, milyen szerepet tölt be velük kapcsolatban, és milyen kockázati kategóriába tartoznak.
Mi a minimum működő AI governance?
Nem feltétlenül több tucat kontroll. Már egy jól működő alapmodell is sokat jelent, ha:
van nyilvántartás az AI use case-ekről;
minden use case-nek van üzleti felelőse;
létezik egységes kockázati besorolás;
a magasabb kockázatú használat dokumentált értékelésen és jóváhagyáson megy keresztül;
egyértelmű, milyen eszközöket és milyen adatokkal használhatnak a munkavállalók;
meghatározott, mikor és hogyan szükséges emberi felülvizsgálat;
a lényeges változások újraértékelést indítanak.
Ez már valódi governance.
Governance-szel vagy anélkül?
AI-t governance nélkül is lehet bevezetni. Rövid távon még gyorsabbnak is tűnhet. A probléma akkor válik láthatóvá, amikor egy audit, incidens, ügyféligény vagy szabályozói kérdés miatt vissza kell fejteni, milyen rendszereket használunk, milyen adatokat kaptak, milyen döntéseket támogattak, és ki engedélyezte a használatukat.
Egy jó AI governance modell nem arra szolgál, hogy minden AI-használat elé újabb akadályt építsen.
Arra szolgál, hogy az egyszerű és alacsony kockázatú felhasználás gyors maradjon, a magasabb kockázatú pedig kontrollált legyen.
A kérdés ezért nem igazán az, hogy szükség van-e governance-re. Hanem az, hogy előre építjük fel -vagy utólag próbáljuk behozni a már működő AI-használat mögé.
Az információbiztonságban már nem elegendő kizárólag technológiai védelmi megoldásokat alkalmazni. Egy szervezet ellenálló képességét az is meghatározza, hogy a munkatársak és a döntéshozók hogyan reagálnak egy váratlan biztonsági eseményre. Ennek gyakorlására szolgál a Tabletop Exercise (TTX). A TTX egy strukturált, irányított gyakorlat, amelyben [...]
A heti GRC Szerda cikkünkben azt mutatjuk be, hogyan lesz a szabályzatból működő technikai kontroll, hogyan kapcsolódik össze a GRC és az adatbiztonság a gyakorlatban és hogyan támogatja ezt a Microsoft Purview Data Security. Az adatbiztonság alapelvei nem változtak: a szervezetnek tudnia kell, milyen adatokat kezel, azok mennyire érzékenyek, kik férhetnek hozzájuk, és milyen ...
A múlt heti cikkünkben bemutattuk, hogy az AI Governance alapja az egyértelmű felelősségi és döntési rend. Ehhez azonban először pontos képet kell kapnunk a szervezet AI-használatáról. Ezt szolgálja az AI Inventory, amely nyilvántartja az alkalmazott AI-rendszereket és azok felhasználási eseteit. Az egyszer elkészített nyilvántartás azonban gyorsan elavulhat: új eszközök jelennek meg, a meglévő rendszerek pedig ...
To provide the best experiences, we use technologies like cookies to store and/or access device information. Consenting to these technologies will allow us to process data such as browsing behavior or unique IDs on this site. Not consenting or withdrawing consent, may adversely affect certain features and functions.
Functional Always active
The technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a communication over an electronic communications network.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistics
The technical storage or access that is used exclusively for statistical purposes.The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.