• ADOGRC Product Management

    Specjalistka GRC, pomagająca organizacjom we wdrażaniu zarządzania ładem, ryzykiem i zgodnością jako fundamentami odporności i zaufania.

Uważasz, że to było pomocne? Podziel się tym z innymi.

Wstęp

Zarządzanie AI przestało być ambicją, a stało się wymogiem – presja narasta z wielu stron jednocześnie. Regulatorzy nakładają obowiązki dotyczące konkretnych systemów AI, audytorzy pytają, jak te obowiązki zostały spełnione, a zarządy oczekują pewności, że AI jest wykorzystywana bez tworzenia ryzyka, którego nikt nie przewidział.

Typową odpowiedzią jest stworzenie inwentaryzacji systemów i przypadków użycia AI, co pozwala spełnić pierwszą część tego wymogu, pokazując, gdzie AI jest wykorzystywane. Otwarta pozostaje jednak reszta zagadnienia, ponieważ lista systemów nie zawiera żadnych wymagań, żadnej oceny tego, co może pójść nie tak, ani dowodów na to, kto odpowiada za utrzymanie tego wszystkiego pod kontrolą. To właśnie te warstwy organizacja musi zbudować na bazie rejestru – i to one odróżniają udokumentowany krajobraz AI od rzeczywiście zarządzanego.

Sprawdź: Szukasz szerszego kontekstu? Zobacz, jak zarządzanie danymi, zarządzanie ryzykiem, kontrole wewnętrzne i zgodność budują gotowość na AI w GRC.

Inwentaryzacja AI to dopiero początek

Uporządkowana inwentaryzacja pomaga organizacji określić, gdzie AI jest rozwijana, kupowana, wbudowywana w istniejące aplikacje lub wykorzystywana przez poszczególne zespoły. Może zawierać informacje o dostawcy, celu, właścicielu biznesowym i aktualnym statusie każdego przypadku użycia.

NIST AI Risk Management Framework wprost uznaje inwentaryzację systemów AI za element funkcji zarządzania. Stawia ją jednak obok zdefiniowanych ról, polityk, dokumentacji, monitoringu, nadzoru nad stronami trzecimi i zarządzania ryzykiem w całym cyklu życia. Wartość inwentaryzacji wynika z tego, co organizacja zbuduje wokół niej – a traktowanie ukończonego rejestru jako końca pracy pozostawia resztę tej funkcji bez odpowiedzi.

Czego nie pokazuje inwentaryzacja AI

Wiersz w rejestrze może informować, że dział HR korzysta z narzędzia do selekcji kandydatów wspieranego przez AI. Może nawet wskazywać dostawcę i odpowiedzialny dział. Nie odpowiada jednak automatycznie na pytania, które są kluczowe dla zespołów GRC:

  • Na jakie decyzje rekrutacyjne wpływa to narzędzie?
  • Jakie dane kandydatów przetwarza?
  • Jakie wymogi prawne i wewnętrzne mają tu zastosowanie?
  • Co może pójść nie tak? Jakie mechanizmy kontroli ograniczają te ryzyka?
  • Kto może zatwierdzić, ograniczyć lub wstrzymać jego wykorzystanie?
  • Jakie dowody potwierdzają, że uzgodnione działania zostały wdrożone?

Ta sama luka pojawia się w przypadku rozwiązań AI od stron trzecich, wbudowanych funkcji oraz publicznie dostępnych narzędzi generatywnej AI. Sama wiedza o tym, że dana technologia istnieje, nie ujawnia pełnego kontekstu biznesowego, zależności ani otoczenia kontrolnego wokół niej.

Inwentaryzacja zapewnia widoczność. Operacyjne zarządzanie AI łączy każdy przypadek użycia AI ze strukturami zarządzania, które go otaczają.

Od inwentaryzacji AI do operacyjnego zarządzania AI

Od przypadków użycia AI do obiektów GRC

Obiekty GRC to elementy zarządzania – cel, wymagania, ryzyka, mechanizmy kontroli, właściciele oraz informacje o stronach trzecich – które zmieniają zarejestrowany przypadek użycia AI w przypadek rzeczywiście zarządzany.

Operacyjne zarządzanie AI zaczyna się w momencie, gdy przypadek użycia zostaje powiązany z otaczającymi go informacjami zarządczymi:

  • Zamierzony cel oraz proces, którego dotyczy, nadają mu kontekst
  • Wymagania określają, do czego organizacja jest zobowiązana i do czego dodatkowo się zobowiązała
  • Ryzyka opisują, co mogłoby uniemożliwić odpowiedzialne wykorzystanie
  • Mechanizmy kontroli, działania i nadzór ludzki przekładają te oczekiwania na konkretne działania
  • Właściciele jasno określają odpowiedzialność
  • Informacje o stronach trzecich pokazują, gdzie organizacja zależy od dostawców, modeli lub danych, nad którymi nie ma pełnej kontroli

W przypadku rekrutacji podstawowy wpis w inwentaryzacji zawiera nazwę narzędzia, dostawcę, dział i cel. Zarządzany przypadek użycia łączy to samo narzędzie z procesem rekrutacji, który wspiera, oraz z danymi kandydatów, które przetwarza, z wynikającymi z tego ryzykami dotyczącymi rzetelności i prywatności, z weryfikacją przez człowieka stosowaną przed odrzuceniem kandydatury, a także z oceną dostawcy, zatwierdzeniami i terminami przeglądów stojącymi za dalszym korzystaniem z tego narzędzia. System się nie zmienił, ale organizacja może teraz wyjaśnić i uzasadnić sposób jego wykorzystania.

Te powiązania powinny być proporcjonalne. Wewnętrzny asystent o niewielkim wpływie nie wymaga tak dogłębnej oceny, jak system AI wpływający na decyzje zatrudnieniowe – pod warunkiem że organizacja stosuje spójne podejście oparte na celu, ryzyku i obowiązujących wymaganiach. NIST podkreśla to samo, zalecając, by zarządzanie AI było powiązane z istniejącymi w organizacji mechanizmami zarządzania i kontroli ryzyka, z zasobami przydzielanymi zgodnie z priorytetami ryzyka.

Jak oprzeć zarządzanie AI na dowodach

Polityki i zasady opisują intencje organizacji. Dowody pokazują, jak te intencje są realizowane w praktyce.

Dla istotnych przypadków użycia dowody te mogą obejmować uzasadnienie klasyfikacji, przeprowadzone oceny ryzyka lub wpływu, przypisane mechanizmy kontroli, zapisy zatwierdzeń, wyniki testów, dokumentację dostawcy, incydenty, ustalenia oraz okresowe przeglądy. Powinny też pokazywać, co dzieje się, gdy zmienia się cel, model, dane, dostawca lub poziom narażenia na ryzyko.

Ten standard dowodowy coraz częściej jest oczekiwaniem regulacyjnym, a nie tylko dobrą praktyką. W przypadku systemów wysokiego ryzyka i podmiotów objętych jego zakresem unijny AI Act wymaga takich działań jak ciągłe zarządzanie ryzykiem, rejestrowanie zdarzeń, nadzór ludzki, dokumentacja techniczna i monitorowanie po wprowadzeniu na rynek. Obowiązki te nie dotyczą w jednakowy sposób każdego przypadku użycia AI, ale ilustrują szerszą zasadę zarządzania: odpowiedzialne wykorzystanie AI musi dać się wykazać, a nie tylko zadeklarować.

Norma ISO/IEC 42001 wzmacnia to podejście systemowe, przedstawiając zarządzanie AI jako coś, co organizacje ustanawiają, wdrażają, utrzymują i stale doskonalą. Sama dokumentacja nie dowodzi, że dany mechanizm kontroli działa ani że organizacja spełnia wymogi zgodności. Bez możliwych do prześledzenia decyzji, zakresów odpowiedzialności i wyników rzeczywisty nadzór staje się jednak dużo trudniejszy.

Zarządzanie AI staje się operacyjne, gdy po rejestracji następuje ocena, kontrola, zatwierdzenie i ciągły przegląd.

Operacyjny cykl zarządzania AI

Jak ADOGRC wspiera operacyjne zarządzanie AI

Dzięki ADOGRC przypadek użycia AI jest rejestrowany raz i na bieżąco łączony – w odpowiednim kontekście – ze wszystkim, co go dotyczy: ocenami ryzyka, wymaganiami zgodności, mechanizmami kontroli, właścicielami, dostawcami zewnętrznymi, działaniami i dowodami. Otwarcie wpisu dotyczącego narzędzia do selekcji kandydatów pokazuje, co go dotyczy, co zostało już ocenione, co pozostaje otwarte i kto odpowiada za zamknięcie danej kwestii.

Informacji nie trzeba już żmudnie odszukiwać w arkuszach kalkulacyjnych i folderach współdzielonych przez różne zespoły. Ustrukturyzowane przepływy pracy przypisują odpowiedzialność, śledzą oceny i doprowadzają działania naprawcze do końca, a kokpity i raporty dają zespołom GRC oraz kierownictwu aktualny obraz luk, terminów i statusu wdrożenia w całym krajobrazie AI.

W miarę jak rośnie skala wykorzystania AI, ta sama struktura obejmuje nowe systemy i nowe wymagania – bez konieczności budowania całego obrazu od nowa.

Od widoczności AI do operacyjnego zarządzania

Inwentaryzacja AI to niezbędny punkt wyjścia, a nie ostateczny cel zarządzania AI. Operacyjne zarządzanie musi też pokazywać, dlaczego dany system jest wykorzystywany, jakie ryzyka i wymagania go dotyczą, kto za niego odpowiada, jak te ryzyka są kontrolowane i jakie dowody stoją za decyzjami organizacji.

Powiązanie tych elementów zapewnia identyfikowalność potrzebną do podejmowania świadomych decyzji, śledzenia luk i ponownej oceny wykorzystania AI, gdy zmieniają się systemy, dostawcy lub warunki biznesowe.

Dzięki ADOGRC organizacje mogą zebrać te informacje w jednym, spójnym środowisku, przechodząc od samego dokumentowania inicjatyw AI do odpowiedzialnego, przejrzystego i stale monitorowanego zarządzania AI.

Chcesz zobaczyć, jak ADOGRC łączy wymagania, kontrole, właścicieli i dowody w jedną spójną całość – dla każdego przypadku użycia AI?

Zdobądź uznane na rynku narzędzie do zarządzania ryzykiem i zgodnością

Zdobądź uznane na rynku narzędzie do zarządzania ryzykiem i zgodnością

Zapisz się na cotygodniowe aktualności.