Đơn vị 1 / 12

Tại sao nên có chính sách AI cho doanh nghiệp? Nền tảng quản trị và Shadow AI

Lợi nhuận:

  • Nhận biết rủi ro của việc sử dụng AI không chính sách (AI bóng tối) bằng các ví dụ bằng số
  • Hiểu rằng một chính sách tốt không phải là một danh sách những điều cấm mà là một khuôn khổ cho phép sử dụng có trách nhiệm
  • Giải thích các trụ cột về con người, quy trình và công nghệ cũng như vai trò của các bên liên quan trong quản trị AI

Vào một buổi sáng thứ Hai, giám đốc tuân thủ của một công ty bảo hiểm hạng trung (người chịu trách nhiệm về việc tuân thủ luật pháp và quy định nội bộ của tổ chức) mở email của mình và ngạc nhiên: một khách hàng hỏi liệu thông tin sức khỏe của anh ấy "có được ghi vào công cụ AI không và nó đã đi đâu." Một cuộc điều tra nhanh cho thấy một chuyên gia từ nhóm khiếu nại sử dụng tài khoản AI cá nhân để tóm tắt nhanh chóng các tệp khiếu nại. Không ai có ác ý; Không ai nghĩ rằng họ đang vi phạm các quy tắc. Bởi vì không có quy định bằng văn bản. Khoảng trống này được gọi là AI bóng tối và mô-đun này hướng dẫn bạn cách xây dựng khung quản trị để lấp đầy chính xác khoảng trống này.

Đưa AI vào kinh doanh không đơn giản như cài đặt phần mềm thông thường. AI ảnh hưởng đến các quyết định, xử lý dữ liệu cá nhân, có thể tạo ra nội dung có bản quyền và tạo ra trách nhiệm pháp lý khi mắc lỗi. Đó là lý do tại sao mọi tổ chức “sử dụng” AI cũng cần có một khuôn khổ để “quản lý” nó. Trong phần đầu tiên này, chúng tôi đề cập đến lý do tại sao cần có chính sách AI bằng văn bản, chi phí hữu hình của AI bóng tối và ba trụ cột quản trị.

Shadow AI là gì và tại sao nó lại không thể tránh khỏi?

Shadow AI là việc sử dụng AI mà không có sự hiểu biết, phê duyệt và kiểm soát của tổ chức. Từ "shadow" xuất phát từ cái tên "shadow IT", được đặt cho những phần mềm không được bộ phận CNTT phê duyệt. Nhân viên bắt đầu sử dụng các công cụ AI dù có hoặc không có chính sách; vì những công cụ này miễn phí, nhanh chóng và giúp công việc của họ dễ dàng hơn. Ngay cả việc có lệnh cấm cũng không ngăn được việc sử dụng mà chỉ che giấu nó.

Việc sử dụng không có chính sách sẽ tạo ra những rủi ro cụ thể sau:

  • Rò rỉ dữ liệu: Nhân viên có thể vô tình dán dữ liệu bí mật của khách hàng hoặc bí mật của công ty vào công cụ AI. Dữ liệu vượt ra ngoài tầm kiểm soát của tổ chức.
  • Hình phạt đối với việc không tuân thủ: Vi phạm KVKK (Luật bảo vệ dữ liệu cá nhân) dẫn đến phạt hành chính hàng triệu liras; Vi phạm GDPR có thể bị phạt lên tới 4% doanh thu hàng năm.
  • Quyết định dựa trên thông tin sai lệch: Các quyết định được đưa ra dựa trên thông tin sai lệch do AI tạo ra (“ảo giác”) gây tổn hại cho khách hàng và tổ chức.
  • Vấn đề về bản quyền và sở hữu trí tuệ: Việc sử dụng kết quả đầu ra có thể vi phạm quyền sở hữu trí tuệ của người khác.
  • Mất danh tiếng: Khi báo chí đưa tin về việc sử dụng không kiểm soát, niềm tin vào thương hiệu sẽ bị lung lay.
Thận trọng: Việc cấm hoàn toàn việc sử dụng AI không phải là một giải pháp. Việc cấm không loại bỏ việc sử dụng; nó chỉ làm cho nó trở nên vô hình và không thể kiểm soát được. Mục đích không phải là chấm dứt việc sử dụng mà là đưa nó vào một khuôn khổ an toàn.

Ba trường hợp nhỏ: chi phí thực sự của Shadow AI

Trường hợp 1 - Hợp đồng bị rò rỉ. Chuyên gia pháp lý dán toàn bộ văn bản vào tài khoản AI cá nhân để tóm tắt thỏa thuận sáp nhập bí mật dài 40 trang. Hợp đồng vẫn chưa được công bố rộng rãi. Văn bản được xử lý trên máy chủ của nhà cung cấp và có sẵn để đào tạo mô hình tiềm năng. Công ty trì hoãn việc sáp nhập 3 tuần để loại bỏ nguy cơ rò rỉ thông tin; Chi phí tư vấn tăng khoảng 250.000 TL.

Trường hợp 2 - Luật học ảo giác. Một luật sư đính kèm ba “quyết định tiền lệ” từ AI vào đơn thỉnh cầu của mình. Hai trong số các số quyết định là những quyết định được tạo ra và không tồn tại trong thực tế. Tòa án nhận thức được điều này; Luật sư phải đối mặt với quá trình kỷ luật cũng như mất uy tín. Quy tắc xác minh một dòng (xác minh từng nguồn dựa trên hệ thống quyết định chính thức) sẽ ngăn chặn cuộc khủng hoảng này.

Trường hợp 3 - Tiết kiệm vô hình. Tại cùng một công ty, nhóm tiếp thị tạo ra bản sao chiến dịch nhanh hơn 6 giờ mỗi tuần với công cụ AI dành cho doanh nghiệp được chứng nhận. Tuy nhiên, khoản tiết kiệm này không được báo cáo ở bất cứ đâu vì việc sử dụng chưa được đăng ký. Ban quản lý từ chối ngân sách cấp phép mới vì không thể thấy được lợi ích của AI. Shadow AI loại bỏ không chỉ rủi ro mà còn cả khả năng hiển thị lợi ích.

Chính sách tốt đảm bảo điều gì?

Một chính sách AI tốt không phải là một danh sách các lệnh cấm; Đó là một khuôn khổ cho phép sử dụng có trách nhiệm. Nó thực hiện năm điều:

  1. Sự rõ ràng: Nhân viên biết điều gì được phép, điều gì bị cấm và điều gì phải được phê duyệt.
  2. Tin cậy: Ban quản lý có thể phê duyệt các dự án mới khi biết rằng AI đang được sử dụng một cách có kiểm soát.
  3. Tuân thủ: Các nghĩa vụ pháp lý (KVKK, GDPR, Luật AI của EU) được đáp ứng một cách có hệ thống.
  4. Tính nhất quán: Các đội khác nhau tuân theo các quy tắc giống nhau.
  5. Trách nhiệm giải trình: Khi có vấn đề xảy ra thì rõ ràng ai là người chịu trách nhiệm.

Quản trị là gì? ba chân

Quản trị AI là một bộ quy tắc và quy trình xác định cách lựa chọn, sử dụng, kiểm soát trí tuệ nhân tạo và ai sẽ chịu trách nhiệm về nó trong một tổ chức. Chính sách là văn bản của việc quản lý này; Quản trị là hệ thống sống mang lại chính sách cho cuộc sống. Nó được xây dựng trên ba chân:

chân

Ý nghĩa

Ví dụ trong chính sách AI

con người

Vai trò và trách nhiệm

Người kiểm soát AI, người quản lý phê duyệt, nhân viên bảo vệ dữ liệu

Quy trình

Quy tắc và dòng chảy

Quy trình phê duyệt xe mới, kiểm tra định kỳ, ứng phó sự cố

công nghệ

Công cụ và điều khiển

Danh sách xe đã được phê duyệt, kiểm soát truy cập, lưu giữ hồ sơ

Nếu thiếu một trong ba trụ cột thì khuôn khổ sẽ sụp đổ: không có quy tắc thì công cụ sẽ vô dụng, không có công cụ thì không thể kiểm soát được quy tắc, không có trách nhiệm thì không thể sở hữu được thứ gì.

Một bộ phận duy nhất không thể làm công việc này.

Chính sách AI không chỉ là công việc của bộ phận CNTT. Một khuôn khổ thành công đòi hỏi sự tham gia của các đơn vị khác nhau: pháp lý/tuân thủ (nghĩa vụ pháp lý và hợp đồng), CNTT/bảo mật (kiểm soát kỹ thuật và bảo mật dữ liệu), nguồn nhân lực (đào tạo nhân viên và quy tắc ứng xử), đơn vị kinh doanh (nhu cầu sử dụng thực tế) và quản lý cấp cao (phê duyệt, tìm nguồn cung ứng và quyền sở hữu doanh nghiệp).

Mẹo: Hãy có cuộc họp kéo dài 30 phút với đại diện của từng đơn vị liên quan trước khi bạn bắt đầu viết chính sách. “Bạn hiện đang sử dụng hoặc muốn sử dụng AI để làm gì?” câu hỏi tiết lộ cả nhu cầu thực tế và cách sử dụng bóng hiện tại.

Đưa AI vào hoạt động: các mẫu có thể nhân rộng

Bản thân AI là một công cụ hỗ trợ khi thiết lập khung quản trị - miễn là đầu ra của nó được xác thực. Các mẫu sau đây tăng tốc công việc của đơn vị này.

MẪU 1 — Khảo sát để quét cơ sở (AI bóng): "Bản dự thảo khảo sát nhân viên ẩn danh gồm 8 câu hỏi đã sẵn sàng để lập bản đồ việc sử dụng AI trong tổ chức của chúng tôi. Các câu hỏi phải bao gồm: công cụ nào, nhiệm vụ nào, loại dữ liệu nào đã nhập, nhu cầu đào tạo. Đầu ra: câu hỏi được đánh số + loại câu trả lời cho mỗi câu hỏi (trắc nghiệm/mở)."

MẪU 2 — Tạo một bản tóm tắt rủi ro: "Hãy xem xét trường hợp sử dụng AI sau: [dán kịch bản]. Hãy cho tôi một bản tóm tắt ngắn gọn về rủi ro theo các tiêu đề sau: quyền riêng tư dữ liệu, tuân thủ, ảo giác, tiền bản quyền, danh tiếng. Dán nhãn 'thấp/trung bình/cao' và cơ sở lý luận một câu cho mỗi tiêu đề. Đừng đưa ra lời khuyên pháp lý; chỉ liệt kê các điểm cần xem xét."

MẪU 3 — Chương trình họp của các bên liên quan: "Chuẩn bị chương trình họp hội đồng quản trị kéo dài 60 phút để khởi động khuôn khổ quản trị AI. Thành phần tham gia: pháp lý, CNTT, nhân sự, đơn vị kinh doanh, quản lý cấp cao. Viết thời lượng và kết quả đầu ra dự kiến ​​cho từng hạng mục trong chương trình nghị sự."

MẪU 4 — Tóm tắt ngắn gọn cho ban quản lý: "Viết một bản tóm tắt dài nửa trang có tiêu đề 'Tại sao chúng ta cần chính sách AI' để trình bày với quản lý cấp cao. Bao gồm 3 rủi ro cụ thể + 3 lợi ích cụ thể; không sử dụng thuật ngữ kỹ thuật; có yêu cầu quyết định rõ ràng ở dòng cuối cùng."

Dấu nhắc yếu / Dấu nhắc mạnh

YẾU: “Viết chính sách AI.”-> Mô hình tạo ra một văn bản chung chung, phi thể chế, không thể kiểm tra được; không phản ánh các lớp dữ liệu, vai trò và bối cảnh quy định. GÜÇLÜ: "Chúng tôi là một công ty bảo hiểm gồm 50 người, tuân theo KVKK, chúng tôi xử lý dữ liệu sức khỏe khách hàng. Đề xuất bản dự thảo cho các phần 'phạm vi' và 'các mục đích sử dụng bị cấm' trong chính sách AI. Không áp đặt phán quyết cuối cùng; thêm ghi chú 'yêu cầu phê duyệt pháp lý' trong mỗi bài viết và để lại những khoảng trống cho tôi."-> Mô hình tạo ra một bản dự thảo có thể kiểm chứng, phù hợp với bối cảnh; Quyết định vẫn thuộc về bạn.

Những lỗi thường gặp

  • Cấm hoàn toàn việc sử dụng AI và làm cho AI bóng tối trở nên vô hình.
  • Để IT chỉ viết chính sách và loại trừ nhu cầu thực sự của đơn vị kinh doanh.
  • Bắt đầu viết quy tắc trực tiếp từ ánh xạ sử dụng bóng hiện có.
  • Viết chính sách bằng ngôn ngữ pháp lý theo cách mà nhân viên không thể hiểu được.
  • Đưa dự thảo chính sách do AI đưa ra có hiệu lực mà không cần sự chấp thuận của pháp luật.
  • Nói về rủi ro nhưng không đo lường được lợi ích; do đó mất đi sự hỗ trợ của chính quyền.
  • Viết chính sách một lần và quên cập nhật nó; trong khi quản trị là một hệ thống sống.

Tóm lại

  • Shadow AI là điều không thể tránh khỏi trong các tổ chức không có chính sách và gây ra rủi ro về dữ liệu, tuân thủ và danh tiếng.
  • Một chính sách tốt không phải là một danh sách cấm; Đó là một khuôn khổ cho phép sử dụng có trách nhiệm.
  • Quản trị AI được xây dựng dựa trên con người (vai trò), quy trình (quy tắc) và công nghệ (kiểm soát); Nếu thiếu một cái thì nó sẽ hỏng.
  • Chính sách không phải là trách nhiệm của một bộ phận riêng lẻ; Đó là công việc chung của pháp luật, CNTT, nhân sự, các đơn vị kinh doanh và quản lý cấp cao.
  • AI có thể giúp thiết lập khuôn khổ, nhưng mọi đầu ra đều phải trải qua sự phê duyệt của con người và pháp lý.

Nhiệm vụ ứng dụng

Chọn một tổ chức mà bạn đã từng làm việc hoặc mơ ước (hãy nêu rõ ngành, số lượng nhân viên và loại dữ liệu mà tổ chức đó xử lý). Đầu tiên hãy phác thảo một bản khảo sát gồm 8 câu hỏi để sàng lọc AI bóng tối (bạn có thể sử dụng Mẫu 1). Sau đó, viết ra ba rủi ro cụ thể mà Shadow AI có thể gây ra trong tổ chức này, cộng thêm tác động ước tính bằng số (hình phạt, sự chậm trễ, số giờ bị mất) cho mỗi rủi ro. Cuối cùng, xác định các ví dụ cụ thể cho tổ chức của bạn về từng trụ cột trong số ba trụ cột quản trị (con người, quy trình, công nghệ) và lưu ý đơn vị bên liên quan nào sẽ chịu trách nhiệm về trụ cột này.

danh sách kiểm tra

  • [ ] Tôi đã lập bản đồ mức sử dụng AI (bóng tối) hiện tại trong tổ chức của mình.
  • [ ] Tôi đã viết ba rủi ro cụ thể về việc thiếu chính sách có ảnh hưởng bằng số.
  • [ ] Tôi đã chuẩn bị một bản tóm tắt truyền đạt cả rủi ro và lợi ích của AI cho ban quản lý.
  • [ ] Tôi đã xác định một thể chế cụ thể làm gương và người chịu trách nhiệm về ba trụ cột của quản trị.
  • [ ] Tôi đã lên kế hoạch mời ít nhất ba đơn vị có liên quan tham gia vào quá trình này.
  • [ ] Tôi phải phê duyệt mọi bản thảo mà tôi tạo ra bằng AI.