单位 7 / 12

人工智能治理、政策和董事会结构

收益:

  • 能够建立平衡速度、安全性和一致性的人工智能治理框架组件
  • 能够设计多功能人工智能板和简单、适用的核心策略(可接受的使用、数据、风险)
  • 能够根据风险级别进行分层审批,并通过系统清单和定期审计来维护现场治理

策略、用例、投资回报率和风险;他们都很强大,但独自一人却很混乱。将它们结合在一起、使它们可重复并赋予机构信心的是治理(治理;决定谁将做出决策、采用什么规则和采用什么控制的框架)。治理是“我们如何在企业中负责任地开展人工智能?”的永久答案。在本单元中,您将学习如何建立人工智能治理、书面政策和决策董事会结构。目的不是建立官僚机构;而是建立官僚机构。确保安全且可重复的操作而不减慢速度。

为什么治理至关重要?

在没有治理的组织中,每个团队都会制定自己的规则:一个团队将客户数据粘贴到公共工具中,一个团队将未经认证的模型投入生产,一个团队根本不进行风险评估。当出现问题时,“谁批准的?”这个问题没有答案。治理填补了这一空白:由谁决定、适用什么规则、由谁监督以及出现问题时由谁负责。

良好的治理平衡三件事:速度(不扼杀主动性)、安全性(控制风险)和一致性(每个人都遵循相同的规则)。过度治理会扼杀速度;不完善的治理会扼杀信任。平衡是艺术。

提示:设置治理时,根据风险级别创建层级,从“最慢、最安全的路径”到“最快、风险最高的路径”。低风险的工作应该快速进行;只有高风险工作才应经过严格批准。对每个人应用同样繁重的流程会使治理被宣布为敌人。

治理的组成部分

组件

它有什么作用?

例子

人工智能板

战略决策、优先级、批准

月会、高风险审批

政策/原则集

书面规则

可接受的用途、数据、供应商

角色和所有权

谁负责什么

适用于各个使用领域的企业主

风险和审批流程

如何开始

基于风险级别的批准级别

监控和审计

连续控制

漂移监测、定期检查

登记/盘点

什么在哪里有效

人工智能系统盘点

人工智能委员会(AI理事会/指导委员会)是由来自不同职能(业务、技术、法律、风险、数据)的高层代表组成的机构,给出战略方向并批准高风险举措。董事会不管理项目;设定框架并做出关键决策。

基本方针

每个组织至少需要以下政策:

  1. 可接受的使用政策:员工可以使用哪些人工智能工具、使用哪些数据以及用于什么目的? (例如:“请勿将客户个人数据输入未经授权的外部工具。”)
  2. 数据和隐私政策:处理哪些数据、在何处以及如何处理?如何确保KVKK合规?
  3. 风险和审批政策:初创公司在投入生产之前要经过哪些评估?
  4. 供应商/采购政策:选择外部人工智能提供商的标准是什么? (第11单元)
  5. 透明度政策:何时通知客户/员工正在使用人工智能?

循序渐进:建立治理

1. 创建看板。业务、技术、法律、风险、数据代表;明确的权限和会议节奏。

2. 制定核心政策。将以上五项政策写得简单、适用;这不是小说,这是规则。

3. 建立基于风险的审批流程。低风险快,高风险重审批。

4.保留库存。哪个人工智能系统在哪里、谁负责、风险级别如何。

5、监测控制制度化。定期审查、偏差和合规性控制。

三个迷你箱子

情况 1 — 无策略泄漏。在一家律师事务所,律师们拥有由公开的人工智能工具汇总的机密案件文件。这被认为是正常的,因为没有可接受的使用政策。当客户发现此事后,出现了信任危机。该公司迅速制定了政策,提供了企业(数据证明)工具,并提供了培训。如果政策一开始就实行,危机就不会发生。

案例 2——董事会的平衡。一家制造商完全由其技术团队打造其人工智能板。董事会的批准在技术上很出色,但在法律和道德上却存在盲目性。当董事会中增加一名法律和风险代表时,在高风险企业投入生产之前就发现了严重的合规问题。董事会的愿景是多元化。

案例3——治理抑制动力。在一家银行,每一个人工智能想法,即使是低风险的想法,都经过了为期 6 周的严格审批流程。车队开始躲避这一过程并使用“影子”车辆。银行按风险等级分层审批:低风险岗位3天审批,高风险岗位全程审批。速度和控制力都恢复了;阴影使用减少。

四个可复制模板

1)董事会设立草案:

您的角色:人工智能治理顾问。向我们建议一份人工智能董事会草案:有多少名成员、哪些职能、董事会的权力、会议频率、批准哪些决策、将哪些决策留给团队。避免过多的官僚作风;建议保持速度的平衡。

2) 可接受的使用政策草案:

[行业]为组织起草一份简单、可执行的“人工智能可接受使用政策”:可以使用哪些工具、使用哪些数据、用于什么目的;什么是严格禁止的;如果违反怎么办?用可以理解的语言逐项写下。

3) 基于风险的审批流程:

根据风险级别为我们设计分层的人工智能审批流程:哪些步骤、谁的审批、多长时间,分别针对低/中/高风险。确保低风险工作快速流转,高风险工作经过严格检查。

4)AI盘点模板:

设计一个库存模板来记录组织中的人工智能系统:系统名称、预期用途、业务所有者、风险级别、使用的数据、供应商、上次审核日期。简要解释为什么每个字段都是必要的。

弱提示/强提示

弱项:“为我们制定人工智能政策。”
结果:文本笼统、不适合机构、过于抽象而无法应用。
Güçlü:“我们是一家拥有 200 名员工的健康技术公司,我们处理患者数据并受到 KVKK 的约束。就员工如何使用人工智能工具起草一份简单、可执行的可接受的使用政策:患者数据规则、批准的工具、禁令和违规后果。以清晰的语言逐条编写;假设我们的法律团队会审核它。”
结果:适合机构、部门和立法的适用草案。

常见错误

  • 根本没有建立治理。说“我们稍后再看”意味着风险的悄然积累。
  • 官僚主义过多。对每项工作进行严格审批会促使团队陷入影子使用状态。
  • 单功能板。单独的技术或只有法律代表的董事会会产生盲点;多样性是必须的。
  • 没有写下政策并将其付诸实践。搁置的政策并不能提供保护;它应该得到培训和工具的支持。
  • 不保留库存。一个不知道自己在做什么的机构就无法知道要审计什么。
注意:人工智能可以产生政策或董事会草案;但这些草案在不适应实际情况、部门和机构立法并经过法律和风险职能部门审查的情况下不应实施。人工智能制定的政策是负责任的企业决策的蓝图,而不是其本身。

综上所述

治理是使AI策略永久、可重复、可靠的框架;平衡速度、安全性和一致性。其关键组件是多功能人工智能板、简单且可操作的策略、明确的角色、基于风险的审批流程、持续监控和系统清单。官僚主义速度过快和治理不完善会扼杀信任;平衡归结为根据风险级别进行分层。政策应该通过培训和工具在现场实施,而不是放在架子上。在下一个单元中,我们将介绍道德和负责任的人工智能原则,这是治理的道德基础。

应用任务

为您的组织起草一个人工智能委员会:由谁负责,具有什么权力,以什么节奏。然后使用模板 2 生成可接受的使用政策草案,并根据您机构的实际数据/监管条件手动调整至少三个条款。最后,用一句话描述基于风险的审批流程的三个层次(低/中/高)。

清单

  • [ ] 我设计了一个多功能板结构。
  • [ ] 我至少起草了一项核心政策。
  • [ ] 我根据组织的立法和数据现实调整了政策。
  • [ ] 我定义了基于风险的分级审批流程。
  • [ ] 我已经设置了一个AI系统库存模板。
  • [ ] 我规划了监控的节奏。
  • [ ] 我思考了如何将政策引入该领域(培训/工具)。