Ansvarlig AI-Governance · Intelligent Edge

Jeres Medarbejdere Bruger Allerede AI-værktøjer Ingen Har Godkendt. Det Er Der, Størstedelen af den Reelle Brug Sker.

Responsible AI Scan bygger et fuldstændigt overblik over anvendelsestilfælde, klassificerer hvert system ifølge EU's AI-forordning, og etablerer governance der bliver ved med at fungere efter revisionen, ikke bare leveringsdagen.

Hvad der egentlig ikke fungerer

  • Der er intet fuldstændigt overblik over AI-brug, IT's liste matcher ikke, hvad der faktisk bruges.
  • Medarbejdere bruger ikke-godkendte værktøjer, ikke af trods, men fordi det gør arbejdet lettere, ofte med virksomhedsdata på tjenester, ingen har forhandlet vilkår med. Det er ofte størstedelen af den reelle AI-brug, og intet af det er logget nogen steder.
  • Risiko og ansvar er ikke klare, hvis et system understøtter en forkert beslutning, har ingen defineret, hvem der er ansvarlig, hvem der burde have opdaget det, eller hvem der kan tilbagekalde det.
  • Menneskeligt tilsyn, AI-kompetence og overvågning er ikke veletableret, der er et politikdokument, men ingen proces der håndhæver det eller måde at bevise, at medarbejdere er tilstrækkeligt trænede.
  • Under alt dette: usikkerhed om selve reglerne. EU's AI-forordning bringer forskellige forpligtelser på forskellige tidspunkter for forskellige roller, og de fleste organisationer ved ikke, om de er udbyder eller ibrugtager.

Responsible AI Governance, i praksis

Overblik

Et overblik over anvendelsestilfælde bygget gennem afdelingsinterviews, en kort medarbejderundersøgelse, deskresearch af indkøbs- og licensregistre, og IT-signaler om, hvilke tjenester der faktisk bruges, værktøjer ingen nogensinde har godkendt, dukker aldrig op på en officiel liste.

Klassificering

Rolle (udbyder eller ibrugtager) og risikoniveau (uacceptabel, høj, begrænset, minimal) per applikation, kortlagt mod hvilke forpligtelser der gælder, og hvornår.

Governance-ramme

Politikker og kontroller, menneskeligt tilsyn der definerer, hvilke beslutninger der kræver en person, roller og eskaleringsveje, og overvågning der bliver ved med at fungere efter lancering, bygget på jeres eksisterende risiko- og compliance-struktur.

Forklarlighed og gennemsigtighed

Hvad der logges, hvilken kilde der understøtter et svar, og hvordan en medarbejder eller tilsynsmyndighed kan spore, hvordan et system nåede frem til sit resultat.

Kompetence og evnen til at bevise det

AI-kompetencetræning leveret gennem BAQPAQR, med logning, tilpasset efter rolle.

Vedligeholdelse

En scanner der følger pålidelige regulatoriske kilder og signalerer, hvad der har ændret sig, og hvem det berører.

Hvad der får det til at fungere

Opdagelse

Shadow AI Er den Største Kategori

Størstedelen af den reelle AI-brug findes i værktøjer, ingen har godkendt. Vores overblik er specifikt bygget til at finde dem.

Klassificering

Udbyder eller Ibrugtager? Per System

Det er ikke ét mærkat for hele virksomheden, det klassificeres per applikation, fordi svaret ofte er forskelligt.

Integration

Integreret i Jeres Eksisterende Risikoproces

En parallel AI-governance-vej bliver glemt inden for et år. Vi integrerer den i det, der allerede findes.

Bevis

Bevis, Ikke Bare Politik

Træning gennem BAQPAQR logges, så I kan bevise over for en tilsynsmyndighed, ikke bare at en politik findes, men at folk faktisk har gennemført den.

Spørgsmål folk stiller, før de ringer til os

Brugen af AI i en virksomhed er næsten altid foran dens egen governance.

Hvad kræver EU's AI-forordning af min virksomhed?

Det afhænger af jeres rolle (udbyder eller ibrugtager) og risikoniveauet for hvert system, forpligtelserne strækker sig fra AI-kompetence, allerede i kraft, til krævende højrisikokrav, der anvendes senere i de kommende år. Der er ikke ét svar, der gælder for hele organisationen samtidig; det ærlige svar kræver at klassificere hvert AI-system individuelt, før specifikke forpligtelser bliver klare.

Hvornår gælder AI-forordningens forskellige forpligtelser?

Faseinddelt, AI-kompetence og gennemsigtighed for generativ AI gælder allerede; strengere krav for højrisikosystemer gælder senere, ifølge en trinvis tidsplan fastsat af forordningen selv. At behandle forordningen som én deadline i stedet for et sæt faseinddelte forpligtelser er en almindelig og kostbar fejl, fordi visse krav allerede er håndhævelige, mens andre stadig giver tid til at forberede sig godt.

Er vi udbyder eller ibrugtager ifølge AI-forordningen?

Det bestemmes per AI-applikation baseret på, om I har bygget eller markedsført systemet, eller I blot bruger det i egen drift, de fleste organisationer er ibrugtagere for de fleste af deres værktøjer, men det er ikke automatisk sandt for hvert system, især en intern eller stærkt tilpasset applikation. Klassificeringen bør tjekkes system for system, ikke antaget for organisationen som helhed.

Hvordan bygger man et AI-overblik?

Kombiner afdelingsinterviews, en medarbejderundersøgelse, deskresearch af indkøb eller licenser, og IT-brugssignaler, ingen enkelt kilde fanger alt, og at stole på blot én overser typisk en betydelig del af, hvad der faktisk er i brug. Afdelingsinterviews afslører, hvad folk ved, de bruger; medarbejderundersøgelser og IT-signaler bringer ofte værktøjer frem, ingen tænkte på at nævne, fordi de er holdt op med at se dem som andet end deres normale arbejdsgang.

Hvordan klassificerer man AI-systemer efter risiko?

Vurder hver applikation ifølge forordningens fire niveauer, uacceptabel, høj, begrænset eller minimal risiko, baseret på, hvad systemet faktisk gør, og hvem det påvirker, ikke hvor sofistikeret eller innovativ den underliggende teknologi virker. Et simpelt system brugt i en højpåvirkningskontekst kan bære mere regulatorisk risiko end et sofistikeret brugt i noget med lav påvirkning, så klassificeringen skal følge anvendelsestilfældet, ikke teknisk kompleksitet.

Hvad er AI-kompetenceforpligtelsen, og hvordan opfylder man den?

Et allerede aktivt krav om at sikre, at personalet forstår de AI-systemer, de bruger, det opfyldes gennem rollespecifik træning og logning, der beviser gennemførelse, i stedet for en enkelt generisk session leveret én gang til hele virksomheden. Logningen betyder noget, fordi forpligtelsen ikke bare er at tilbyde træning; det er at kunne bevise, hvis det efterspørges, at de rette personer faktisk har gennemført den.

Vores medarbejdere bruger AI-værktøjer, vi ikke har godkendt, hvad gør vi?

Inkluder dem i overblikket via undersøgelse og IT-signaler i stedet for kun officielle lister, det er ofte der, størstedelen af den reelle brug findes, netop fordi det er sket uden for enhver eksisterende godkendelsesproces. At behandle ikke-godkendt brug som noget, der skal straffes frem for kortlægges, driver det ofte yderligere under jorden, hvilket gør det reelle risikobillede sværere at se, ikke lettere.

Hvem er ansvarlig, når et AI-system træffer en forkert beslutning?

Definer det eksplicit per system i governance-rammen, roller, eskaleringsveje og punkter for menneskeligt tilsyn skal tildeles på forhånd, fordi det at forsøge at fastslå ansvar, efter noget allerede er gået galt, er en langt sværere og mere konfliktfyldt samtale end roligt at beslutte det på forhånd. Hvert system i overblikket bør have et klart svar på dette, før det tages i produktionsbrug.

Hvordan etablerer man menneskeligt tilsyn for AI-systemer?

Definer, hvilke beslutninger der kræver menneskelig godkendelse, og hvornår, integreret i jeres eksisterende risiko- og compliance-struktur i stedet for bygget som en separat, parallel, AI-specifik proces. Menneskeligt tilsyn integreret i en allerede eksisterende risikoramme har en tendens til at holde; tilsyn bygget som et selvstændigt system har en tendens til at være det første, der tavst holder op med at fungere, når den indledende opmærksomhed flyttes andre steder.

Hvad bør en AI-politik indeholde?

Governance og kontroller, regler for menneskeligt tilsyn, roller og eskaleringsveje, og løbende overvågning, tilpasset jeres eksisterende risikoproces, i stedet for et selvstændigt dokument skrevet for at afkrydse en compliance-boks og aldrig konsulteret igen. En politik, der ikke er integreret i, hvordan organisationen allerede håndterer risiko, har en tendens til blot at eksistere på papir, afkoblet fra, hvordan AI-systemer faktisk bruges hver dag.

Hvordan beviser man AI-compliance over for en tilsynsmyndighed?

Hold et sporbart register, hvilke systemer, hvilken risikokategori, hvem der er ansvarlig, hvilke forpligtelser der er opfyldt, og hvor risiko forbliver åben, løbende opdateret i stedet for samlet bagefter, når en tilsynsmyndighed rent faktisk spørger. Et register bygget kun ved behov er som regel ufuldstændigt og forældet; et løbende vedligeholdt register som en del af normal governance er den version, der reelt klarer granskning.

Hvordan overvåger man AI-systemer efter udrulning?

Integrer overvågning i governance-rammen fra starten, så den fortsætter med at fungere efter lancering i stedet for at stoppe, når projektet lukker, og alles opmærksomhed flytter til det næste initiativ. Et system omhyggeligt styret under udrulningen, men aldrig overvåget derefter, har en tendens til tavst at glide ud af compliance, efterhånden som brugsmønstre og underliggende data ændrer sig over tid.

Har vi brug for AI-governance, hvis vi kun bruger standardværktøjer?

Ja, standardværktøjer behandler stadig virksomhedsdata og understøtter beslutninger, og forpligtelserne til overblik og klassificering gælder, uanset om I byggede systemet eller bare abonnerer på det. At bruge et kendt kommercielt værktøj fritager ikke en organisation fra at klassificere, hvordan det bruges, eller sikre passende tilsyn omkring de beslutninger, det påvirker.

Hvordan kombinerer man AI-governance med eksisterende risiko- og compliance-håndtering?

Integrer den i jeres nuværende struktur i stedet for at bygge en anden, parallel proces, en selvstændig AI-governance-vej bliver glemt inden for et år, typisk så snart det oprindelige compliance-momentum, der skabte den, ikke længere er en prioritet. Governance der lever inden for den samme struktur, organisationen allerede bruger til andre typer risiko, har en tendens til at holde, fordi den bæres af den samme løbende disciplin, ikke en separat, engangsindsats.

Hvad bør en bestyrelse vide om AI-risiko?

Et kort, sporbart resumé, hvilke systemer kører, i hvilken risikokategori, hvem der er ansvarlig, hvilke forpligtelser der er opfyldt, og hvor der er åben risiko, i stedet for en lang teknisk rapport, de fleste bestyrelsesmedlemmer ikke har tid til at gennemgå i detaljer. Målet er, at bestyrelsen med tillid kan svare på, om organisationen faktisk kender sin AI-risiko, ikke et omfattende revisionsregister i sig selv.

Jeres Medarbejdere Bruger Allerede AI-værktøjer Ingen Har Godkendt. Det Er Der, Størstedelen af den Reelle Brug Sker.

Fortæl os, hvordan AI reelt bliver brugt i jeres organisation, så afgrænser vi den governance, der følger.